Updated on 2026-09-20 GMT+08:00

Identity Policy–based Authorization

IAM provides system-defined identity policies to define common actions supported by cloud services. You can also create custom identity policies using the actions supported by cloud services for more refined access control.

In addition to IAM, the Organizations service provides Service Control Policies (SCPs) to set access control policies.

SCPs do not actually grant any permissions to a principal. They only set permissions boundaries for the entity. When SCPs are attached to an organizational unit (OU) or a member account, the SCPs do not directly grant permissions to that OU or member account. Instead, the SCPs only determine what permissions are available for that member account or those member accounts under that OU. The granted permissions can be applied only if they are allowed by the SCPs.

To learn more about how IAM is different from Organizations for access control, see What Are the Differences in Access Control Between IAM and Organizations? in the Organizations User Guide.

This section describes the elements used by IAM custom identity policies and Organizations SCPs. The elements include actions, resources, and conditions.

Actions

Actions are specific operations that are allowed or denied in an SCP.

  • The Access Level column describes how the action is classified (List, Read, or Write). This classification helps you understand the level of access that an action grants when you use it in an identity policy.
  • The Resource Type column indicates whether the action supports resource-level permissions.
    • You can use a wildcard (*) to indicate all resource types. If this column is empty (-), the action does not support resource-level permissions and you must specify all resources ("*") in your identity policy statements.
    • If this column includes a resource type, you must specify the URN in the Resource element of your policy statements.
    • Required resources are marked with asterisks (*) in the table. If you specify a resource in a statement using this action, then it must be of this type.

    For details about the resource types defined by DWS, see Resource Type.

  • The Condition Key column contains keys that you can specify in the Condition element of an identity policy statement.
    • If the Resource Type column has values for an action, the condition key takes effect only for the listed resource types.
    • If the Resource Type column is empty (-) for an action, the condition key takes effect for all resources that action supports.
    • If the Condition Key column is empty (-) for an action, the action does not support any condition keys.

    For details about condition keys defined by DWS, see Conditions.

  • The Alias column lists the policy actions that are configured in identity policies. With these actions, you can control access to APIs that support policy-based authorization. For details, see Policies and Identity Policies.

The following table lists the actions that you can define in identity policy statements for DWS.

Table 1 Actions supported by DWS

Action

Description

Access Level

Resource Type (*: required)

Condition Key

Alias

dws:cluster:list

Grants permission to query the cluster list.

List

-

-

-

dws:cluster:getDetail

Grants permission to view cluster details.

Read

cluster *

dws:openAPICluster:getDetail

dws:cluster:create

Grants permission to create DWS clusters.

Write

-

  • dws:openAPICluster:create
  • dws:checkCluster:create

dws:cluster:delete

Grants permission to delete DWS clusters.

Write

cluster *

dws:openAPICluster:delete

dws:cluster:scaleIn

Grants permission to scale in DWS clusters.

Write

cluster *

dws:cluster:shrink

dws:cluster:listRing

Grants permission to query ring node information for a cluster.

List

cluster *

dws:ring:list

dws:cluster:restore

Grants permission to restore a snapshot to the original cluster.

Write

cluster *

-

-

-

dws:cluster:scaleOut

Grants permission to scale out clusters.

Write

cluster *

-

dws:cluster:resize

Grants permission to scale out and resize clusters.

Write

cluster *

dws:cluster:scaleOutOrOpenAPIResize

dws:cluster:expandDisk

Grants permission to expand DWS cluster disks.

Write

cluster *

  • dws:disk:expand
  • dws:periodExpandPrecheck:operate

dws:cluster:restart

Grants permission to restart DWS clusters.

Write

cluster *

dws:openAPICluster:restart

dws:cluster:resetPassword

Grants permission to reset DWS cluster passwords.

Write

cluster *

dws:openAPICluster:resetPassword

dws:cluster:listAuditLog

Grants permission to view the audit log list.

List

cluster *

-

dws:cluster:setMaintainceWindow

Grants permission to modify maintenance windows.

Write

cluster *

-

dws:cluster:switchover

Grants permission to perform primary/standby switchover for a cluster.

Write

cluster *

-

dws:cluster:cancelReadonly

Grants permission to disable the cluster read-only mode.

Write

cluster *

-

dws:cluster:addCN

Grants permission to add CNs to clusters.

Write

cluster *

dws:module:install

dws:cluster:listCN

Grants permission to obtain the CN list of a cluster.

List

cluster *

-

dws:cluster:deleteCN

Grants permission to delete CNs.

Write

cluster *

dws:module:uninstall

dws:cluster:redistribution

Grants permission to redistribute cluster data.

Write

cluster *

dws:redistribution:operate

dws:cluster:createDataSource

Grants permission to create MRS data sources.

Write

cluster *

dws:MRSConnection:create

dws:cluster:updateDataSource

Grants permission to update MRS data sources.

Write

cluster *

dws:MRSConnection:update

dws:cluster:deleteDataSource

Grants permission to delete MRS data sources.

Write

cluster *

dws:MRSConnection:delete

dws:alarm:listConfig

Grants permission to query alarm configurations.

List

-

-

dws:alarmConfig:list

dws:alarm:listDetail

Grants permission to query the alarm details list.

List

-

-

dws:alarmDetail:list

dws:alarm:listStatistics

Grants permission to query the alarm statistics list.

List

-

-

dws:alarmStatistic:list

dws:alarm:createSubscription

Grants permission to create alarm subscription tasks.

Write

-

-

dws:alarmSub:create

dws:alarm:listSubscription

Grants permission to query alarm subscriptions.

List

-

-

dws:alarmSub:list

dws:alarm:updateSubscription

Grants permission to update alarm subscriptions.

Write

-

-

dws:alarmSub:update

dws:alarm:deleteSubscription

Grants permission to delete alarm subscriptions.

Write

-

-

dws:alarmSub:delete

dws:alarm:report

Grants permission to report alarms.

Write

-

-

-

dws:event:list

Grants permission to query the event list.

List

-

-

-

dws:event:listSpec

Grants permission to query event configurations.

List

-

-

dws:eventSpec:list

dws:event:listSubscription

Grants permission to query event subscriptions.

Read

-

-

dws:eventSub:list

dws:event:createSpec

Grants permission to create event configurations.

Write

-

-

-

dws:event:deleteSpec

Grants permission to delete event configurations.

Write

-

-

-

dws:event:createSubscription

Grants permission to create event subscriptions.

Write

-

-

dws:eventSub:create

dws:event:updateSubscription

Grants permission to update event subscriptions.

Write

-

-

dws:eventSub:update

dws:event:deleteSubscription

Grants permission to delete event subscriptions.

Write

-

-

dws:eventSub:delete

dws:event:report

Grants permission to report events.

Write

-

-

-

dws:cluster:createConnection

Grants permission to create DWS cluster connections.

Write

cluster *

dws:dns:create

dws:cluster:deleteConnection

Grants permission to delete DWS cluster connections.

Write

cluster *

dws:dns:release

dws:cluster:updateConnection

Grants permission to update DWS cluster connections.

Write

cluster *

dws:dns:edit

dws:cluster:bindEIP

Grants permission to bind public IP addresses.

Write

cluster *

dws:eip:operate

dws:cluster:unbindEIP

Grants permission to unbind public IP addresses.

Write

cluster *

dws:eip:operate

dws:cluster:listELB

Grants permission to obtain the ELB list.

List

cluster *

dws:elb:list

dws:cluster:bindELB

Grants permission to bind ELBs.

Write

cluster *

dws:elb:bind

dws:cluster:unbindELB

Grants permission to unbind ELBs.

Write

cluster *

dws:elb:unbind

dws:cluster:createSnapshotPolicy

Grants permission to configure automatic snapshot policies.

Write

cluster *

dws:cluster:setAutomatedSnapshot

dws:cluster:listSnapshotStatistics

Grants permission to query the snapshot space capacity.

List

cluster *

-

dws:cluster:listSnapshot

Grants permission to view the cluster snapshot list.

List

cluster

  • dws:openAPISnapshot:list
  • dws:clusterSnapshot:list
  • dws:snapshot:list

dws:cluster:getSnapshotDetail

Grants permission to view cluster snapshot details.

List

cluster

dws:openAPISnapshot:detail

dws:cluster:createSnapshot

Grants permission to create snapshots using APIs.

Write

cluster *

  • dws:openAPISnapshot:create
  • dws:snapshot:create

dws:cluster:deleteSnapshotPolicy

Grants permission to delete snapshot policies.

Write

cluster *

dws:backupPolicy:delete

dws:cluster:listSnapshotPolicy

Grants permission to query snapshot policies.

List

cluster *

-

dws:cluster:copySnapshot

Grants permission to replicate snapshots.

Write

cluster *

dws:snapshot:copy

dws:cluster:deleteSnapshot

Grants permission to delete snapshots.

Write

cluster *

  • dws:openAPISnapshot:delete
  • dws:snapshot:delete

dws:cluster:restoreSnapshot

Grants permission to restore snapshots.

Write

cluster *

dws:openAPISnapshot:restore

dws:cluster:deleteDisasterRecovery

Grants permission to delete DR tasks.

Write

cluster *

dws:disasterRecovery:delete

dws:cluster:createDisasterRecovery

Grants permission to create DR tasks.

Write

cluster *

dws:disasterRecovery:create

dws:cluster:startDisasterRecovery

Grants permission to start DR tasks.

Write

cluster *

dws:disasterRecovery:otherOperate

dws:cluster:pauseDisasterRecovery

Grants permission to pause DR tasks.

Write

cluster *

dws:disasterRecovery:otherOperate

dws:cluster:switchoverDisasterRecovery

Grants permission to perform DR switchovers.

Write

cluster *

dws:disasterRecovery:otherOperate

dws:cluster:switchFailoverDisaster

Grants permission to perform DR switchovers.

Write

cluster *

dws:disasterRecovery:otherOperate

dws:cluster:restoreDisaster

Grants permission to restore DR tasks.

Write

cluster *

dws:disasterRecovery:otherOperate

dws:cluster:getDisasterRecovery

Grants permission to query DR tasks.

Read

cluster *

dws:disasterRecovery:get

dws::listTagsForProject

Grants permission to query the tag list of a project.

List

-

-

  • dws:openAPITag:list
  • dws:tag:listTagsForProject

dws::listTagsForResource

Grants permission to query the cluster tag list.

List

cluster *

-

  • dws:openAPITag:getResourceTag
  • dws:tag:listTagsForResource

-

dws::tagResource

Grants permission to add tags.

Tagging

cluster *

-

  • dws:openAPITag:add
  • dws:tag:tagResource

-

dws::unTagResource

Grants permission to delete tags.

Tagging

cluster *

-

  • dws:openAPITag:delete
  • dws:tag:unTagResource

-

dws:monitor:listHostDisk

Grants permission to query host disk information using DMS.

List

-

-

dws:dmsDdlExamine:getOrCreate

dws:monitor:listHostNet

Grants permission to query host network monitoring using DMS.

List

-

-

dws:dmsDdlExamine:getOrCreate

dws:monitor:listMonitorIndicatorData

Grants permission to query host historical monitoring information using DMS.

List

-

-

dws:dmsDdlExamine:getOrCreate

dws:monitor:listMonitorIndicators

Grants permission to query performance monitoring metrics using DMS.

List

-

-

dws:dmsDdlExamine:getOrCreate

dws:cluster:listConfig

Grants permission to view cluster configuration parameters.

List

cluster *

-

dws:service:listSpec

Grants permission to view the service specification list.

List

-

-

dws:specProduct:list

dws:cluster:listDataSource

Grants permission to view cluster data sources.

List

cluster *

dws:MRSSource:list

dws:service:listJobDetail

Grants permission to view task progress details.

List

-

-

-

dws:service:listStatistics

Grants permission to view the number of currently available resources.

List

-

-

-

dws:service:listQuotas

Grants permission to view user quotas.

List

-

-

-

dws:cluster:updateConfig

Grants permission to update cluster configuration parameters.

Write

cluster *

dws:cluster:setSecuritySettings

dws:service:listAZ

Grants permission to view the service AZ list.

List

-

-

-

dws:service:listDssPools

Grants permission to view the dedicated storage pool list.

List

-

-

-

dws:service:listEps

Grants permission to view the EPS list.

List

-

-

-

dws:service:authorize

Grants permission to obtain user authorization.

Write

-

-

dws:authorize:operate

dws:service:checkAuthorize

Grants permission to check user authorization.

Read

-

-

dws:checkAuthorize:operate

dws::updateTag

Grants permission to update tags.

Tagging

cluster *

-

  • dws:tag:edit
  • dws:openAPITag:update

-

dws:cluster:getSnapshotPolicy

Grants permission to view snapshot policies.

Read

cluster *

dws:backupPolicy:list

dws:cluster:bindOrUnbindELB

Grants permission to bind or unbind ELBs.

Write

cluster *

dws:elb:bind

dws:cluster:bindOrUnbindEIP

Grants permission to bind or unbind EIPs.

Write

cluster *

dws:eip:operate

dws:cluster:deleteNode

Grants permission to delete nodes.

Write

cluster *

dws:clusterNodes:operate

dws:cluster:listConnection

Grants permission to query the DWS cluster connection list.

List

cluster *

dws:dns:list

dws:cluster:checkConnection

Grants permission to check DWS cluster connections.

Read

cluster *

-

dws:cluster:listDN

Grants permission to obtain the DN list of a cluster.

List

cluster *

-

dws:cluster:listBucket

Grants permission to obtain the bucket list.

List

cluster *

dws:queryBuckets:list

dws:cluster:listScaleInNode

Grants permission to obtain the list of nodes to be deleted during scale-in.

List

cluster *

-

dws:cluster:listFlavorForResize

Grants permission to query the list of flavors available for resizing.

List

cluster *

dws:supportFlavors:list

dws:cluster:listFlavorForRestore

Grants permission to query the list of flavors available for restoration.

List

cluster *

-

dws::countResourceByTag

Grants permission to query clusters using tags.

Read

cluster *

dws:tag:countResourceByTag

dws:cluster:updateSnapshotPolicy

Grants permission to update snapshot policies.

Write

cluster *

dws:backupPolicyDetail:update

dws::listResourceByTag

Grants permission to query clusters by tag.

List

cluster *

-

  • dws:openAPITag:getResourceByTag
  • dws:tag:listResourceByTag

-

dws:cluster:assessRisk

Grants permission to assess resize risks.

Read

cluster *

-

dws:cluster:checkRestoreTable

Grants permission to check tables before restoration.

Read

cluster *

dws:tableRestoreCheck:operate

dws:cluster:checkSupportFineGrainedBackup

Grants permission to check whether clusters support fine-grained backup.

Read

cluster *

dws:checkSupport:operate

dws:cluster:configureNetwork

Grants permission to configure cluster networks.

Write

cluster *

-

dws:cluster:expandWithExistedNodes

Grants permission to scale out clusters using existing idle nodes.

Write

cluster *

dws:expandWithExistedNodes:update

dws:cluster:getAntiAffinity

Grants permission to query the anti-affinity status.

Read

cluster *

-

dws:cluster:getCnCount

Grants permission to query the number of CNs in a cluster.

Read

cluster *

-

dws:cluster:getCredential

Grants permission to obtain cluster JDBC connection credentials.

Read

cluster *

-

dws:cluster:getDiskExpandScope

Grants permission to obtain the disk expansion scope.

Read

cluster *

-

dws:cluster:getEncryptInfo

Grants permission to view cluster encryption information.

Read

cluster *

-

dws:cluster:listHistoryConfig

Grants permission to query the history of parameter modifications.

List

cluster *

-

dws:cluster:getHistoryConfigDetail

Grants permission to query details about parameter modification history.

Read

cluster *

-

dws:cluster:getInstanceDetail

Grants permission to view instance details.

Read

cluster *

-

dws:cluster:getProcessTopo

Grants permission to query the process topology of cluster nodes.

Read

cluster *

dws:processTopo:list

dws:cluster:getRedistribution

Grants permission to query redistribution details.

Read

cluster *

dws:redistributionInfo:list

dws:cluster:getRestoreDatabase

Grants permission to restore databases.

Read

cluster *

-

dws:cluster:getRoachConfig

Grants permission to obtain roach parameter configurations.

Read

cluster *

dws:roachConfig:get

dws:cluster:getSnapshotEncryptInfo

Grants permission to view snapshot encryption information.

Read

cluster *

dws:clusterEncryptInfo:list

dws:cluster:getSnapshotStorage

Grants permission to query the snapshot capacity usage.

Read

cluster *

-

dws:cluster:getTaskDetail

Grants permission to query cluster task details.

Read

cluster *

-

dws:cluster:getVolumeInfo

Grants permission to query disk information.

Read

cluster *

-

dws:cluster:listNode

Grants permission to query the node list.

List

cluster *

-

dws:cluster:listSchema

Grants permission to obtain the user schema list.

List

cluster *

dws:schemas:list

dws:cluster:listTable

Grants permission to obtain the user list.

List

cluster *

dws:tables:list

dws:cluster:listDatabase

Grants permission to obtain the user database list.

List

cluster *

dws:userDatabase:list

dws:cluster:recoverRedistribution

Grants permission to restore redistribution.

Write

cluster *

dws:redistribution:recover

dws:cluster:resizeFlavor

Grants permission to change specifications.

Write

cluster *

dws:specResize:operate

dws:cluster:resizeRetry

Grants permission to retry failed resize attempts.

Write

cluster *

dws:cluster:submitResizeRetry

dws:cluster:restoreTable

Grants permission to restore tables.

Write

cluster *

dws:tableRestore:operate

dws:cluster:retryELBSwitch

Grants permission to retry ELB switchover tasks.

Write

cluster *

-

dws:cluster:listRingForScaleIn

Grants permission to obtain the scale-in ring list.

List

cluster *

-

dws:cluster:saveDescriptionInfo

Grants permission to save cluster description information.

Write

cluster *

-

dws:cluster:stopSnapshot

Grants permission to stop snapshots.

Write

cluster *

dws:snapshot:stop

dws:cluster:suspendRedistribution

Grants permission to pause redistribution.

Write

cluster *

dws:redistribution:suspend

dws:cluster:updateInstanceAliasName

Grants permission to update node aliases.

Write

cluster *

dws:instanceAliasName:update

dws:cluster:updateRoachConfig

Grants permission to update roach parameter configurations.

Write

cluster *

dws:roachConfig:update

dws:cluster:updateScheduleConfig

Grants permission to update scheduling configurations.

Write

cluster *

dws:roachConfig:update

dws:service:getClusterSum

Grants permission to query the number of clusters.

Read

-

-

-

dws:service:getResourceStatistics

Grants permission to query resource statistics.

Read

-

-

-

dws:service:getStorageStatistics

Grants permission to query storage statistics.

Read

-

-

-

dws:cluster:listDisasterRecovery

Grants permission to query DR lists.

List

cluster *

dws:disasterRecovery:get

dws:cluster:checkDisasterRecoveryName

Grants permission to check DR task names.

Read

cluster *

dws:disasterRecovery:get

dws:cluster:updateDisasterRecoveryConfig

Grants permission to update DR configurations.

Write

cluster *

dws:disasterRecovery:otherOperate

dws:cluster:addOperationalTask

Grants permission to add scheduling tasks.

Write

cluster *

dws:operationalTask:operate

dws:cluster:bindManageIp

Grants permission to bind management plane IP addresses.

Write

cluster *

dws:bindManageIp:operate

dws:cluster:checkAccessLts

Grants permission to check whether LTS is normal.

Read

cluster *

dws:ltsAccess:get

dws:cluster:checkLogicalClusterData

Grants permission to check whether a logical cluster contains service data.

Read

cluster *

dws:logicalCluster:get

dws:cluster:closeAccessLts

Grants permission to disable cloud service logs.

Write

cluster *

dws:ltsAccess:operate

dws:cluster:createLogicalCluster

Grants permission to create logical clusters.

Write

cluster *

dws:logicalCluster:operate

dws:cluster:createApplicationForDM

Grants permission to add data migration jobs.

Write

cluster *

-

dws:cluster:createClusterForDM

Grants permission to create data migration clusters.

Write

cluster *

-

dws:cluster:createConnectionForDM

Grants permission to add specified connection information for data migration.

Write

cluster *

-

dws:cluster:createMappingForDM

Grants permission to add specified mapping information for data migration.

Write

cluster *

-

dws:cluster:deleteApplicationForDM

Grants permission to delete data migration jobs.

Write

cluster *

-

dws:cluster:deleteClusterForDM

Grants permission to delete data migration clusters.

Write

cluster *

-

dws:cluster:deleteConnectionForDM

Grants permission to delete specified connection information for data migration.

Write

cluster *

-

dws:cluster:deleteMappingForDM

Grants permission to delete specified mapping information for data migration.

Write

cluster *

-

dws:cluster:dialsConnectionForDM

Grants permission to check the connectivity of data migration connections.

Read

cluster *

-

dws:cluster:getApplicationForDM

Grants permission to query details about data migration jobs.

Read

cluster *

-

dws:cluster:listApplicationConfigForDM

Grants permission to query data migration job parameter configurations.

List

cluster *

-

dws:cluster:listApplicationForDM

Grants permission to query all data migration jobs in a cluster.

List

cluster *

-

dws:cluster:getClusterForDM

Grants permission to query data migration cluster details.

Read

cluster *

-

dws:cluster:listClusterForDM

Grants permission to query data migration cluster lists.

List

cluster *

-

dws:cluster:listConfigurationTemplateForDM

Grants permission to query data migration parameter templates.

List

cluster *

-

dws:cluster:getConnectionForDM

Grants permission to query data migration connection details.

Read

cluster *

-

dws:cluster:listConnectionForDM

Grants permission to query all data migration connections.

List

cluster *

-

dws:cluster:listDependApplicationForDM

Grants permission to query all dependent data migration jobs.

List

cluster *

-

dws:cluster:getMappingForDM

Grants permission to query data migration mapping details.

Read

cluster *

-

dws:cluster:listMappingForDM

Grants permission to query all data migration mappings.

List

cluster *

-

dws:cluster:listProductForDM

Grants permission to query GDS-Kafka product information.

List

cluster *

-

dws:cluster:updateConnectionForDM

Grants permission to update specified connection information for data migration.

Write

cluster *

-

dws:cluster:updateMappingForDM

Grants permission to update specified mapping information for data migration.

Write

cluster *

-

dws:cluster:startApplicationForDM

Grants permission to start data migration jobs.

Write

cluster *

-

dws:cluster:stopApplicationForDM

Grants permission to stop data migration jobs.

Write

cluster *

-

dws:cluster:deleteCrossRegionSnapshotPolicy

Grants permission to delete cross-region backup configurations.

Write

cluster *

dws:crossRegionBackupConfig:delete

dws:cluster:deleteLogicalCluster

Grants permission to delete logical clusters.

Write

cluster *

dws:logicalCluster:operate

dws:cluster:deleteOperationalTask

Grants permission to delete scheduler tasks.

Write

cluster *

dws:operationalTask:operate

dws:cluster:operateDisasterRecovery

Grants permission to perform DR operations, including startup, stopping, and switchover operations.

Write

cluster *

dws:disasterRecovery:otherOperate

dws:cluster:updateLogicalCluster

Grants permission to update logical clusters.

Write

cluster *

dws:logicalCluster:operate

dws:cluster:listAllCrossRegionSnapshotConfig

Grants permission to query all cross-region snapshot configurations.

List

cluster *

-

dws:cluster:getDisasterRecoveryProject

Grants permission to query available projects for DR.

Read

cluster *

dws:disasterRecovery:get

dws:cluster:getDisasterRecoveryRegion

Grants permission to query available regions for DR.

Read

cluster *

dws:disasterRecovery:get

dws:cluster:getLastOperationalTask

Grants permission to query the last scheduler build task.

Read

cluster *

dws:operationalTask:get

dws:cluster:getLogicalClusterRings

Grants permission to query logical cluster ring information.

Read

cluster *

dws:logicalCluster:get

dws:cluster:getLogicalClusterVolume

Grants permission to query logical cluster disk information.

Read

cluster *

dws:logicalCluster:get

dws:cluster:getOperationalTaskConfig

Grants permission to obtain common scheduler O&M task configurations.

Read

cluster *

dws:operationalTask:get

dws:cluster:getOperationalTaskDetail

Grants permission to obtain O&M task details.

Read

cluster *

dws:operationalTask:get

dws:cluster:getOperationalTaskStatus

Grants permission to obtain scheduler status.

Read

cluster *

dws:operationalTask:get

dws:cluster:listSnapshotRegion

Grants permission to obtain available regions for cross-region snapshots.

List

cluster *

-

dws:cluster:getTargetAllCrossRegionSnapshotConfig

Grants permission to query all cross-region snapshot configurations.

Read

cluster *

-

dws:cluster:initLogicalClusterSwitch

Grants permission to switch logical cluster switches.

Write

cluster *

dws:logicalCluster:operate

dws:cluster:listAccessLts

Grants permission to query the LTS list.

List

cluster *

-

dws:cluster:listLogicalCluster

Grants permission to query logical cluster lists.

List

cluster *

dws:logicalCluster:get

dws:cluster:listLogicalClusterTask

Grants permission to query logical cluster task information.

List

cluster *

dws:logicalCluster:get

dws:cluster:listOperationalTask

Grants permission to obtain scheduler O&M task lists.

List

cluster *

dws:operationalTask:get

dws:cluster:openAccessLts

Grants permission to enable cloud service logs.

Write

cluster *

dws:ltsAccess:operate

dws:cluster:pauseOperationalTask

Grants permission to pause scheduler tasks.

Write

cluster *

dws:operationalTask:operate

dws:cluster:getDisasterRecoveryDetail

Grants permission to query DR details.

Write

cluster *

dws:disasterRecovery:get

dws:cluster:refreshOperationalTask

Grants permission to remotely refresh current cluster O&M tasks.

Write

cluster *

dws:operationalTask:get

dws:cluster:restartLogicalCluster

Grants permission to restart logical clusters.

Write

cluster *

dws:logicalCluster:operate

dws:cluster:resumeOperationalTask

Grants permission to resume scheduler tasks.

Write

cluster *

dws:operationalTask:operate

dws:cluster:setCrossRegionSnapshotPolicy

Grants permission to set cross-region backup configurations.

Write

cluster *

dws:crossRegionBackupConfig:update

dws:cluster:startOperationalTask

Grants permission to start the scheduler.

Write

cluster *

dws:operationalTask:operate

dws:cluster:stopOperationalTask

Grants permission to stop the scheduler.

Write

cluster *

dws:operationalTask:operate

dws:cluster:switchLogicalCluster

Grants permission to switch to logical clusters.

Write

cluster *

dws:logicalCluster:operate

dws:cluster:syncCrossRegionBackupClusterInfo

Grants permission to synchronize cross-region backup cluster information.

Write

cluster *

-

dws:cluster:syncCrossRegionBackupConfig

Grants permission to synchronize cross-region snapshot configurations.

Write

cluster *

-

dws:cluster:syncCrossRegionBackupInfo

Grants permission to synchronize cross-region snapshot information.

Write

cluster *

-

dws:cluster:updateOperationalTaskConfig

Grants permission to update common scheduler O&M task configurations.

Write

cluster *

dws:operationalTask:operate

dws:cluster:updateOperationalTask

Grants permission to update scheduler tasks.

Write

cluster *

dws:operationalTask:operate

dws:cluster:addPlanForWLM

Grants permission to add workload management plans.

Write

cluster *

dws:workLoadManager:operate

dws:cluster:addPlanStageForWLM

Grants permission to add workload management plan stages.

Write

cluster *

dws:workLoadManager:operate

dws:cluster:addQueueForWLM

Grants permission to add workload management queues.

Write

cluster *

dws:workLoadManager:operate

dws:cluster:addQueueUserForWLM

Grants permission to add users bound to workload management queues.

Write

cluster *

dws:workLoadManager:operate

dws:cluster:deletePlanForWLM

Grants permission to delete workload management plans.

Write

cluster *

dws:workLoadManager:operate

dws:cluster:deletePlanStageForWLM

Grants permission to delete workload management plan stages.

Write

cluster *

dws:workLoadManager:operate

dws:cluster:deleteQueueForWLM

Grants permission to delete workload management queues.

Write

cluster *

dws:workLoadManager:operate

dws:cluster:deleteQueueUserForWLM

Grants permission to delete users bound to workload management queues.

Write

cluster *

dws:workLoadManager:operate

dws:cluster:exportPlanForWLM

Grants permission to export workload management plans.

Write

cluster *

dws:workLoadManager:operate

dws:cluster:getPlanDetailForWLM

Grants permission to query details about a workload management plan.

Read

cluster *

dws:workLoadManager:get

dws:cluster:getPlanLogForWLM

Grants permission to view workload management plan execution logs.

Read

cluster *

dws:workLoadManager:get

dws:cluster:getPlanQueueForWLM

Grants permission to query whether a queue is included in a workload management plan.

Read

cluster *

dws:workLoadManager:get

dws:cluster:getPlanStageForWLM

Grants permission to query workload management plan stages.

Read

cluster *

dws:workLoadManager:get

dws:cluster:listQueueForWLM

Grants permission to obtain the names of workload management queues in the current cluster.

List

cluster *

dws:workLoadManager:get

dws:cluster:getQueueDetailForWLM

Grants permission to obtain workload management queue information.

Read

cluster *

dws:workLoadManager:get

dws:cluster:getQueueRuleForWLM

Grants permission to obtain workload management queue exception rules.

Write

cluster *

dws:workLoadManager:get

dws:cluster:importPlanForWLM

Grants permission to import workload management plans.

Write

cluster *

dws:workLoadManager:operate

dws:cluster:listPlanQueueForWLM

Grants permission to query queues available for all workload management plans.

List

cluster *

dws:workLoadManager:get

dws:cluster:listPlanForWLM

Grants permission to query workload management plans.

List

cluster *

dws:workLoadManager:get

dws:cluster:listQueueUserForWLM

Grants permission to obtain users bound to workload management queues.

List

cluster *

dws:workLoadManager:get

dws:cluster:listUserForWLM

Grants permission to obtain users not bound to workload management queues in the cluster.

List

cluster *

dws:workLoadManager:get

dws:cluster:getClusterDBInfoForWLM

Grants permission to query cluster database information.

Read

cluster *

dws:workLoadManager:get

dws:cluster:listClusterPlanForWLM

Grants permission to query all workload management plans in the cluster.

List

cluster *

dws:workLoadManager:get

dws:cluster:getClusterSchemaInfoForWLM

Grants permission to query cluster schema information.

Read

cluster *

dws:workLoadManager:get

dws:cluster:getClusterVersionForWLM

Grants permission to obtain the version of the backend database in the current cluster.

Read

cluster *

dws:workLoadManager:get

dws:cluster:getFunctionStatusForWLM

Grants permission to obtain workload management feature switch status.

Read

cluster *

dws:workLoadManager:get

dws:cluster:setFunctionStatusForWLM

Grants permission to set workload management feature switch status.

Write

cluster *

dws:workLoadManager:operate

dws:cluster:startPlanForWLM

Grants permission to start workload management plans.

Write

cluster *

dws:workLoadManager:operate

dws:cluster:stopPlanForWLM

Grants permission to stop workload management plans.

Write

cluster *

dws:workLoadManager:operate

dws:cluster:switchPlanStageForWLM

Grants permission to switch workload management stages.

Write

cluster *

dws:workLoadManager:operate

dws:cluster:updatePlanStageForWLM

Grants permission to update workload management plan stages.

Write

cluster *

dws:workLoadManager:operate

dws:cluster:updateQueueBaseForWLM

Grants permission to update workload management queue basic information.

Write

cluster *

dws:workLoadManager:operate

dws:cluster:updateQueueResourceForWLM

Grants permission to update workload management queue resource configurations.

Write

cluster *

dws:workLoadManager:operate

dws:cluster:updateQueueRuleForWLM

Grants permission to update workload management queue exception rules.

Write

cluster *

dws:workLoadManager:operate

dws:cluster:updateSchemaLimitForWLM

Grants permission to update schema space quotas.

Write

cluster *

dws:workLoadManager:operate

dws:cluster:getMonitorConfigForDMS

Grants permission to query DMS collection or storage configurations.

Read

cluster *

dws:dmsDdlExamine:getOrCreate

dws:monitor:listClusterOverview

Grants permission to obtain cluster overviews.

List

-

-

dws:dmsDdlExamine:getOrCreate

dws:cluster:listClusterInstanceForDMS

Grants permission to obtain cluster instance lists.

Read

cluster *

dws:dmsDdlExamine:getOrCreate

dws:cluster:getDDLExamineDetailForDMS

Grants permission to query DMS audit result details.

Read

cluster *

dws:dmsDdlExamine:getOrCreate

dws:cluster:getClusterDnStreamForDMS

Grants permission to query DN data stream monitoring information.

Read

cluster *

dws:dmsDdlExamine:getOrCreate

dws:cluster:listClusterAlarmRuleForDMS

Grants permission to query tenant-side alarm rule lists.

List

cluster *

dws:dmsDdlExamine:getOrCreate

dws:cluster:getClusterInstanceForDMS

Grants permission to query instance information.

Read

cluster *

dws:dmsDdlExamine:getOrCreate

dws:cluster:getHostNetMetricsForDMS

Grants permission to query network status in DMS.

Read

cluster *

dws:dmsDdlExamine:getOrCreate

dws:monitor:getHistoryMetrics

Grants permission to query historical monitoring data in DMS.

Read

-

-

dws:dmsDdlExamine:getOrCreate

dws:cluster:getMonitoringInfoForDMS

Grants permission to query monitoring data in DMS.

Read

cluster *

dws:dmsDdlExamine:getOrCreate

dws:cluster:listAlarmRuleForDMS

Grants permission to query alarm rules by alarm ID on the DMS tenant side.

List

cluster *

dws:dmsDdlExamine:getOrCreate

dws:cluster:updateCollectionItemForDMS

Grants permission to update collection configurations in DMS.

Write

cluster *

dws:dmsCollectConfig:modify

dws:cluster:doDDLExamineActionForDMS

Grants permission to manually trigger audits in DMS.

Write

cluster *

dws:dmsDdlExamine:getOrCreate

dws:cluster:downloadDDLExamineDetailForDMS

Grants permission to download DDL audit details in DMS.

Write

cluster *

dws:dmsDdlExamine:getOrCreate

dws:cluster:listInstanceDiskIOForDMS

Grants permission to query disk I/O information in DMS.

List

cluster *

dws:dmsDdlExamine:getOrCreate

dws:cluster:resetCollectionItemForDMS

Grants permission to reset collection configurations in DMS.

Write

cluster *

dws:dmsCollectConfig:modify

dws:cluster:getQueryRangeForDMS

Grants permission to query DMS time handles.

Read

cluster *

dws:dmsDdlExamine:getOrCreate

dws:monitor:getAlarmConfig

Grants permission to query all clusters and alarm configurations on the tenant side in DMS.

Read

-

-

dws:dmsDdlExamine:getOrCreate

dws:cluster:switchoverCollectionItemForDMS

Grants permission to switch collection switches in DMS.

Write

cluster *

dws:dmsCollectItem:enableOrDisable

dws:monitor:getOSMetrics

Grants permission to query DWS hardware resource usage in DMS.

Read

-

-

dws:dmsDdlExamine:getOrCreate

dws:cluster:listPerfDashboardForDMS

Grants permission to query all performance monitoring dashboards of the current user in DMS.

List

cluster *

dws:dmsDdlExamine:getOrCreate

dws:cluster:disableCollectionItemForDMS

Grants permission to disable collection switches in DMS.

Write

cluster *

dws:dmsCollectItem:enableOrDisable

dws:monitor:getAggregationOSMetrics

Grants permission to query DWS cluster hardware resource usage in DMS.

Read

-

-

dws:dmsDdlExamine:getOrCreate

dws:cluster:terminateSessionForDMS

Grants permission to terminate sessions in DMS.

Write

cluster *

dws:dmsSession:terminate

dws:cluster:getPerfDashboardDetailForDMS

Grants permission to obtain dashboard information by dashboard ID in DMS.

Read

cluster *

dws:dmsDdlExamine:getOrCreate

dws:monitor:createAlarmRule

Grants permission to add alarm rules on the tenant side in DMS.

Write

-

-

  • dws:dmsAlarmRule:add
  • dws:dmsQuery:terminate

dws:cluster:enableCollectionItemForDMS

Grants permission to enable collection switches in DMS.

Write

cluster *

dws:dmsCollectItem:enableOrDisable

dws:cluster:listInstanceNetworkMetricsForDMS

Grants permission to query NIC traffic of DWS cluster nodes in DMS.

List

cluster *

dws:dmsDdlExamine:getOrCreate

dws:cluster:createPerfDashboardForDMS

Grants permission to create user dashboards in DMS.

Write

cluster *

  • dws:dmsUserBoard:create
  • dws:dmsQuery:terminate

dws:cluster:getMonitorMetricsForDMS

Grants permission to obtain homepage monitoring items in DMS.

Read

cluster *

dws:dmsDdlExamine:getOrCreate

dws:cluster:createSQLProbeForDMS

Grants permission to add SQL probes in DMS.

Write

cluster *

-

dws:cluster:listInstanceIOStatusForDMS

Grants permission to query disk I/O usage of DWS cluster nodes in DMS.

List

cluster *

dws:dmsDdlExamine:getOrCreate

dws:cluster:getMonitorMetricsByDimensionForDMS

Grants permission to obtain metrics by dimension in DMS.

Read

cluster *

dws:dmsDdlExamine:getOrCreate

dws:cluster:updateStorageConfigForDMS

Grants permission to update storage configurations in DMS.

Write

cluster *

dws:dmsStorageConfig:modify

dws:monitor:updateAlarmRule

Grants permission to modify alarm rules on the tenant side in DMS.

Write

-

-

  • dws:dmsAlarmRule:update
  • dws:dmsQuery:terminate

dws:cluster:getInstanceIOAggResultForDMS

Grants permission to query aggregated disk I/O usage of DWS cluster nodes in DMS.

Read

cluster *

dws:dmsDdlExamine:getOrCreate

dws:cluster:updatePerfDashboardForDMS

Grants permission to modify user dashboards in DMS.

Write

cluster *

  • dws:dmsQuery:terminate
  • dws:dmsUserBoard:update

dws:cluster:getMonitorHistoryMetricsCost

Grants permission to query historical queue consumption in DMS.

Read

cluster *

dws:dmsDdlExamine:getOrCreate

dws:monitor:deleteAlarmRule

Grants permission to delete rules on the tenant side in DMS.

Write

-

-

  • dws:dmsAlarmRule:delete
  • dws:dmsQuery:terminate

dws:cluster:updateSQLProbeForDMS

Grants permission to modify SQL probes in DMS.

Write

cluster *

-

dws:cluster:startMonitorMetricsCollectionForDMS

Grants permission to start collection in DMS.

Write

cluster *

dws:dmsService:enableOrDisable

dws:cluster:listInstanceStorageForDMS

Grants permission to query file system usage of DWS cluster nodes in DMS.

List

cluster *

dws:dmsDdlExamine:getOrCreate

dws:cluster:deletePerfDashboardForDMS

Grants permission to delete user monitoring dashboards in DMS.

Write

cluster *

dws:dmsUserBoard:delete

dws:cluster:getMonitorMetricsDetailForDMS

Grants permission to query metric data in DMS.

Read

cluster *

dws:dmsDdlExamine:getOrCreate

dws:cluster:deleteSQLProbeForDMS

Grants permission to delete SQL probes in DMS.

Write

cluster *

-

dws:monitor:stopAlarmRule

Grants permission to disable rules on the tenant side in DMS.

Write

-

-

dws:dmsAlarmRule:disable

dws:cluster:stopMonitorMetricsCollectionForDMS

Grants permission to stop collection in DMS.

Write

cluster *

dws:dmsService:enableOrDisable

dws:cluster:listExceptionTableForDMS

Grants permission to query table skew or dirty page ratio information in DMS.

List

cluster *

dws:dmsDdlExamine:getOrCreate

dws:cluster:getInstanceStorageAggForDMS

Grants permission to query file system usage of DWS cluster nodes in DMS.

Read

cluster *

dws:dmsDdlExamine:getOrCreate

dws:cluster:getWDRSnapShotForDMS

Grants permission to obtain snapshot records in DMS.

Read

cluster *

dws:dmsDdlExamine:getOrCreate

dws:cluster:getPerfMetricsDataForDMS

Grants permission to obtain all monitoring metrics in DMS.

Read

cluster *

dws:dmsDdlExamine:getOrCreate

dws:cluster:listQueryForDMS

Grants permission to obtain all current queries in DMS.

List

cluster *

dws:dmsDdlExamine:getOrCreate

dws:cluster:getInstanceIOMetricsForDMS

Grants permission to query NIC I/O data in DMS.

Read

cluster *

dws:dmsDdlExamine:getOrCreate

dws:cluster:getSQLProbeDetailForDMS

Grants permission to query SQL probe details in DMS.

Read

cluster *

dws:dmsDdlExamine:getOrCreate

dws:cluster:switchoverMonitorMetricStatusForDMS

Grants permission to switch collection switches in DMS.

Write

cluster *

dws:dmsService:enableOrDisable

dws:monitor:startAlarmRule

Grants permission to enable rules on the tenant side in DMS.

Write

-

-

dws:dmsAlarmRule:enable

dws:monitor:getClusterStatus

Grants permission to query DWS cluster status in DMS.

Read

-

-

dws:dmsDdlExamine:getOrCreate

dws:cluster:getPerfMetricsDetailForDMS

Grants permission to obtain monitoring items by PMID in DMS.

Read

cluster *

dws:dmsDdlExamine:getOrCreate

dws:cluster:listSlowInstanceForDMS

Grants permission to query slow nodes in DMS.

List

cluster *

dws:dmsDdlExamine:getOrCreate

dws:cluster:getDDLExamineConfigForDMS

Grants permission to query collection configurations in DMS.

Read

cluster *

dws:dmsDdlExamine:getOrCreate

dws:cluster:getMonitoringViewStatusForDMS

Grants permission to obtain DMS view status in DMS.

Read

cluster *

-

dws:monitor:enableAlarm

Grants permission to enable alarm functions for clusters on the tenant side in DMS.

Write

-

-

dws:dmsClusterAlarm:enable

dws:cluster:createWDRSnapShotForDMS

Grants permission to add snapshots in DMS.

Write

cluster *

dws:dmsWorkloadDiagnosisSnapshot:create

dws:cluster:listExecuteStatusForDMS

Grants permission to query DWS cluster query execution status in DMS.

List

cluster *

dws:dmsDdlExamine:getOrCreate

dws:cluster:getSlowInstanceDetailForDMS

Grants permission to query slow node details in DMS.

Read

cluster *

dws:dmsDdlExamine:getOrCreate

dws:cluster:enableSQLProbeForDMS

Grants permission to update SQL probe enablement status in DMS.

Write

cluster *

dws:dmsProbe:enable

dws:cluster:getWDRConfigForDMS

Grants permission to query DWS cluster WDR configurations in DMS.

Read

cluster *

dws:dmsDdlExamine:getOrCreate

dws:monitor:disableAlarm

Grants permission to disable alarm functions for clusters on the tenant side in DMS.

Write

-

-

-

dws:cluster:getMonitoringViewForDMS

Grants permission to obtain available menus in DMS.

Read

cluster *

-

dws:cluster:getDatabaseUsageForDMS

Grants permission to query database usage in DWS clusters in DMS.

Read

cluster *

dws:dmsDdlExamine:getOrCreate

dws:cluster:listSQLProbeForDMS

Grants permission to query SQL probes by page in DMS.

List

cluster *

dws:dmsDdlExamine:getOrCreate

dws:monitor:getAlarmMetrics

Grants permission to query alarm metrics on the tenant side in DMS.

Read

-

-

dws:dmsDdlExamine:getOrCreate

dws:monitor:listMetricStatus

Grants permission to obtain feature status in DMS.

List

-

-

-

dws:cluster:listSessionStatusForDMS

Grants permission to query DWS cluster session execution status in DMS.

List

cluster *

dws:dmsDdlExamine:getOrCreate

dws:cluster:downloadPerfHistoryForDMS

Grants permission to download historical monitoring trends in DMS.

Write

cluster *

dws:dmsDdlExamine:getOrCreate

dws:cluster:addPerfItemForDMS

Grants permission to add monitoring items in DMS.

Write

cluster *

  • dws:dmsPerformanceMonitor:add
  • dws:dmsQuery:terminate

dws:cluster:listClusterSessionForDMS

Grants permission to obtain all current sessions in DMS.

List

cluster *

dws:dmsDdlExamine:getOrCreate

dws:cluster:getSQLDiagnosticsForDMS

Grants permission to query SQL diagnosis details in DMS.

Read

cluster *

dws:dmsDdlExamine:getOrCreate

dws:cluster:updateWDRSnapShotForDMS

Grants permission to update DWS cluster WDR configurations in DMS.

Write

cluster *

dws:dmsWorkloadDiagnosisReport:create

dws:monitor:clearAlarm

Grants permission to clear alarms on the tenant side in DMS.

Write

-

-

-

dws:cluster:executeSQLProbeForDMS

Grants permission to execute SQL probes in DMS.

Write

cluster *

dws:dmsQuery:terminate

dws:cluster:listQueryStatusForDMS

Grants permission to obtain the current status of queries in DMS.

List

cluster *

dws:dmsDdlExamine:getOrCreate

dws:cluster:getWDRReportForDMS

Grants permission to obtain report records in DMS.

Read

cluster *

dws:dmsDdlExamine:getOrCreate

dws:cluster:listWLMQueueForDMS

Grants permission to query current workload management queues in DMS.

List

cluster *

dws:dmsDdlExamine:getOrCreate

dws:cluster:updatePerfItemForDMS

Grants permission to update monitoring items in DMS.

Write

cluster *

dws:dmsQuery:terminate

dws:cluster:getQueryCostForDMS

Grants permission to obtain historical resource consumption in DMS.

Read

cluster *

dws:dmsDdlExamine:getOrCreate

dws:cluster:createWDRReportForDMS

Grants permission to add WDR reports in DMS.

Write

cluster *

dws:dmsWorkloadDiagnosisReport:create

dws:cluster:downloadWDRReportForDMS

Grants permission to download WDR reports in DMS.

Read

cluster *

dws:dmsWorkloadDiagnosisReport:create

dws:cluster:listDatabaseForDMS

Grants permission to query all databases in the current cluster in DMS.

List

cluster *

dws:dmsDdlExamine:getOrCreate

dws:cluster:listUserWLMQueueForDMS

Grants permission to query user workload management queues in DMS.

List

cluster *

dws:dmsDdlExamine:getOrCreate

dws:cluster:deletePerfItemForDMS

Grants permission to delete monitoring items in DMS.

Write

cluster *

dws:dmsPerformanceMonitor:delete

dws:monitor:getExceptionAlarmRule

Grants permission to query exception alarm rules in DMS.

Read

cluster *

dws:dmsDdlExamine:getOrCreate

dws:cluster:getWDRHostForDMS

Grants permission to query node information in DMS.

Read

cluster *

dws:dmsDdlExamine:getOrCreate

dws:cluster:getHistoryPerfDataForDMS

Grants permission to query historical monitoring data in DMS.

Read

cluster *

dws:dmsDdlExamine:getOrCreate

dws:cluster:deleteWDRReportForDMS

Grants permission to delete WDR reports in DMS.

Write

cluster *

dws:dmsWorkloadDiagnosisReport:create

dws:cluster:getPerfDetailByDimensionForDMS

Grants permission to obtain monitoring objects by cluster ID and dimension in DMS.

Read

cluster *

dws:dmsDdlExamine:getOrCreate

dws:cluster:downloadPerfHistoryByIdForDMS

Grants permission to download historical monitoring trends in DMS.

Read

cluster *

  • dws:dmsDdlExamine:getOrCreate
  • dws:dmsTrendHistory:down

dws:cluster:listWaitingWLMForDMS

Grants permission to obtain currently waiting queries in DMS.

List

cluster *

dws:dmsDdlExamine:getOrCreate

dws:cluster:getQueryPropertyForDMS

Grants permission to obtain query properties in DMS.

Read

cluster *

dws:dmsDdlExamine:getOrCreate

dws:cluster:listBucketForDMS

Grants permission to obtain OBS bucket lists in DMS.

List

cluster *

dws:dmsDdlExamine:getOrCreate

dws:cluster:getHistoryQueryPropertyForDMS

Grants permission to obtain historical query properties in DMS.

Read

cluster *

dws:dmsDdlExamine:getOrCreate

dws:cluster:listExceptionWLMForDMS

Grants permission to query current exception tasks in DMS.

List

cluster *

dws:dmsDdlExamine:getOrCreate

dws:cluster:terminateQueryForDMS

Grants permission to terminate queries in DMS.

Write

cluster *

dws:dmsQuery:terminate

dws:cluster:updateTaskForDMS

Grants permission to update tasks in DMS.

Write

cluster *

  • dws:dmsGrpcOuter:operation
  • dws:dmsQuery:terminate

dws:cluster:retryTaskForDMS

Grants permission to retry tasks in DMS.

Write

cluster *

dws:dmsQuery:terminate

dws:cluster:listTaskForDMS

Grants permission to query tasks in DMS.

List

cluster *

dws:dmsDdlExamine:getOrCreate

dws:cluster:getPerfDashboardForDMS

Grants permission to obtain shared dashboards.

Read

cluster *

dws:dmsQuery:terminate

dws:cluster:syncIamUser

Grants permission to synchronize IAM users to the DWS database.

Write

cluster *

dws:dbAuthority:syncIamUser

dws:cluster:listDatabaseUser

Grants permission to query user/role lists.

List

cluster *

-

dws:cluster:getDatabaseUser

Grants permission to query basic user information.

Read

cluster *

-

dws:cluster:updateDatabaseUserInfo

Grants permission to modify basic user information.

Write

cluster *

dws:dbAuthority:updateUser

dws:cluster:updateDatabaseAuthority

Grants permission to set database object permissions.

Write

cluster *

dws:dbAuthority:update

dws:cluster:getDatabaseAuthority

Grants permission to query database object permissions.

Read

cluster *

-

dws:cluster:getDisasterProgress

Grants permission to obtain DR process APIs.

Read

cluster *

-

dws:cluster:getDatabaseOmUserStatus

Grants permission to obtain O&M user status.

Read

cluster *

-

dws:cluster:executeDatabaseOmUserAction

Grants permission to perform O&M user operations.

Write

cluster *

-

dws:cluster:getClusterInstancesInfo

Grants permission to query logical cluster details of cluster instances.

Read

cluster *

-

dws:cluster:getMetadataSyncStatus

Grants permission to query the DataArts metadata synchronization enablement status.

Read

cluster *

-

dws:cluster:startMetadataSync

Grants permission to enable DataArts metadata synchronization.

Write

cluster *

-

dws:cluster:stopMetadataSync

Grants permission to disable DataArts metadata synchronization.

Write

cluster *

-

dws:cluster:updatePeriodCluster

Grants permission to update yearly/monthly clusters.

Write

cluster *

dws:periodCluster:modify

dws:cluster:createPeriodCluster

Grants permission to create yearly/monthly clusters.

Write

cluster *

dws:periodCluster:create

dws:cluster:deleteConfigTemplate

Grants permission to delete configuration templates.

Write

cluster *

dws:parameterGroup:delete

dws:cluster:getCountDown

Grants permission to obtain countdown information.

Read

cluster *

-

dws:cluster:getObsHotStorage

Grants permission to query OBS data usage of storage-compute decoupled clusters.

Read

cluster *

-

dws:cluster:listConfigTemplate

Grants permission to query configuration parameter templates.

List

cluster *

-

dws:cluster:listDwsResource

Grants permission to obtain cluster instance resource lists.

List

cluster *

dws:resources:list

dws:cluster:listDiscountNode

Grants permission to query nodes in discount packages.

List

cluster *

-

dws:cluster:changeToPeriod

Grants permission to convert pay-per-use clusters to yearly/monthly clusters.

Write

cluster *

dws:ondemandToPeriod:operate

dws:cluster:rotateKey

Grants permission to rotate keys.

Write

cluster *

-

dws:cluster:operateCluster

Grants permission to operate clusters, including cluster repair and read-only mode release.

Write

cluster *

-

dws:cluster:doUpgrade

Grants permission to upgrade clusters.

Write

cluster *

dws:cluster:doUpdate

dws:cluster:listUpgradePath

Grants permission to obtain cluster upgrade paths.

List

cluster *

dws:cluster:getUpgradePaths

dws:cluster:listUpgradeRecord

Grants permission to obtain cluster upgrade records.

List

cluster *

dws:cluster:getUpgradeRecords

dws:cluster:createDatabaseUser

Grants permission to create users and grant permissions.

Write

cluster *

-

dws:cluster:deleteDatabaseUser

Grants permission to delete users.

Write

cluster *

-

dws:cluster:getUserRoles

Grants permission to obtain the list of roles assigned to users.

List

cluster *

-

dws:cluster:getUserAuthority

Grants permission to query user permission lists.

List

cluster *

-

dws:cluster:getDatabaseObjects

Grants permission to query database object lists.

List

cluster *

-

dws:cluster:listLogicalClusterPlans

Grants permission to query scheduled addition/deletion plans.

List

cluster *

-

dws:cluster:createLogicalClusterPlan

Grants permission to add scheduled addition/deletion plans.

Write

cluster *

-

dws:cluster:deleteLogicalClusterPlan

Grants permission to delete scheduled addition/deletion plans.

Write

cluster *

-

dws:cluster:listDatabaseUsers

Grants permission to query all database users.

List

cluster *

-

dws:cluster:switchLogicalClusterPlan

Grants permission to start or stop scheduled addition/deletion plans.

Write

cluster *

-

dws:cluster:updateLogicalClusterPlan

Grants permission to edit scheduled addition/deletion plans.

Write

cluster *

-

dws:cluster:listRedistributionSchema

Grants permission to query schemas to which tables pending redistribution belong.

List

cluster *

-

dws:cluster:setRedistributionPriority

Grants permission to set priorities for redistribution tables.

Write

cluster *

-

dws:cluster:updateRedistributionConfigurations

Grants permission to modify redistribution concurrency configurations.

Write

cluster *

-

dws:cluster:setLdapConfig

Grants permission to configure LDAP identity sources.

Write

cluster *

-

dws:cluster:getLdapConfig

Grants permission to query LDAP identity source configurations.

Read

cluster *

-

dws:cluster:setOneAccessConfig

Grants permission to configure OneAccess identity sources.

Write

cluster *

-

dws:cluster:getOneAccessConfig

Grants permission to query OneAccess identity source configurations.

Read

cluster *

-

dws:cluster:listIdentifySyncRecords

Grants permission to query synchronization records.

List

cluster *

-

dws:cluster:listIdentifySyncDetails

Grants permission to query synchronization details.

List

cluster *

-

dws:cluster:identifySyncExecute

Grants permission to manually synchronize external identity sources.

Write

cluster *

-

dws:service:checkHudiJob

Grants permission to validate Hudi job names.

Read

-

-

-

dws:service:createHudiJob

Grants permission to create Hudi synchronization jobs.

Write

-

-

-

dws:service:getHudiJob

Grants permission to query Hudi jobs.

Read

-

-

-

dws:service:deleteHudiJob

Grants permission to delete Hudi jobs.

Write

-

-

-

dws:service:listHudiJob

Grants permission to query Hudi job lists.

List

-

-

-

dws:service:operateHudiJob

Grants permission to operate Hudi jobs (startup, pause, and restart).

Write

-

-

-

dws:service:listHistoryHudiJob

Grants permission to query Hudi job synchronization history lists.

List

-

-

-

dws:service:listActiveCluster

Grants permission to query available lists.

List

-

-

-

dws:cluster:encrypt

Grants permission to encrypt clusters.

Write

cluster *

-

dws:cluster:getAccessWhitelistStatus

Grants permission to query the enablement status of cluster whitelists.

Read

cluster *

-

dws:cluster:enableAccessWhitelist

Grants permission to enable whitelists.

Write

cluster *

-

dws:cluster:disableAccessWhitelist

Grants permission to disable whitelists.

Write

cluster *

-

dws:cluster:getAccessWhitelist

Grants permission to query cluster whitelist lists.

List

cluster *

-

dws:cluster:addAccessWhitelist

Grants permission to add whitelist entries.

Write

cluster *

-

dws:cluster:deleteAccessWhitelist

Grants permission to delete cluster whitelist entries.

Write

cluster *

-

dws:cluster:getAccessWhitelistDetail

Grants permission to query cluster whitelist details.

Read

cluster *

-

dws:cluster:setAccessWhitelistDetail

Grants permission to edit cluster whitelists.

Write

cluster *

-

dws:cluster:addWorkloadRule

Grants permission to add exception rules.

Write

cluster *

-

dws:cluster:updateWorkloadRule

Grants permission to modify exception rules.

Write

cluster *

-

dws:cluster:deleteWorkloadRule

Grants permission to delete exception rules.

Write

cluster *

-

dws:cluster:listWorkloadRules

Grants permission to query exception rule lists.

List

cluster *

-

dws:cluster:changeQueueRules

Grants permission to bind or unbind exception rules for resource pools.

Write

cluster *

-

dws:cluster:listExpandFlavors

Grants permission to query specifications for cross-flavor scaling based on cluster IDs.

List

cluster *

-

dws:cluster:startCluster

Grants permission to start clusters.

Write

cluster *

-

dws:cluster:stopCluster

Grants permission to stop clusters.

Write

cluster *

-

dws:cluster:createVW

Grants permission to create read-only virtual warehouses.

Write

cluster *

-

dws:cluster:modifyClusterTimezone

Grants permission to modify cluster time zones.

Write

cluster *

-

dws:cluster:updateServerlessConfig

Grants permission to modify serverless configurations.

Write

cluster *

-

dws:cluster:deleteVW

Grants permission to delete read-only virtual warehouses.

Write

cluster *

-

dws:cluster:updateUserVwRelations

Grants permission to perform load transfer.

Write

cluster *

-

dws:cluster:shrinkLogicalCluster

Grants permission to scale in logical clusters.

Write

cluster *

-

dws:cluster:changeSecurityGroup

Grants permission to modify cluster security groups.

Write

cluster *

-

dws:cluster:createInspection

Grants permission to create cluster inspection tasks.

Write

cluster *

-

dws:cluster:showInspection

Grants permission to obtain details about the latest cluster inspection task.

Read

cluster *

-

dws:cluster:listInspection

Grants permission to obtain cluster inspection lists.

List

cluster *

-

dws:cluster:abortInspection

Grants permission to terminate inspection tasks.

Write

cluster *

-

dws:cluster:getFlavor

Grants permission to obtain cluster flavors.

Read

cluster *

-

dws:cluster:checkRestore

Grants permission to obtain cluster restoration verification information.

Read

-

-

-

dws:cluster:listUpgradeFlavor

Grants permission to obtain DWS 3.0 flavor lists.

Read

cluster *

-

dws:cluster:upgradeFlavor

Grants permission to obtain permissions for converting data warehouse types, such as DWS 2.0 to DWS 3.0, standard warehouse to hybrid warehouse, or standard warehouse to stream warehouse.

Write

cluster *

-

dws:cluster:rollbackFlavor

Grants permission to obtain permissions for reverting data warehouse types to DWS 2.0.

Write

cluster *

-

dws:cluster:getDisasterRecoveryRecord

Grants permission to obtain DR history records.

Read

-

-

-

dws:cluster:listUpgradeableCluster

Grants permission to obtain the list of clusters available for upgrade.

List

-

-

-

dws:cluster:listBlockRules

Grants permission to obtain SQL filter rule lists.

List

cluster *

-

dws:cluster:createBlockRule

Grants permission to create SQL filter rules.

Write

cluster *

-

dws:cluster:updateBlockRule

Grants permission to update SQL filter rules.

Write

cluster *

-

dws:cluster:deleteBlockRule

Grants permission to delete SQL filter rules.

Write

cluster *

-

dws:cluster:modifyClusterName

Grants permission to change cluster names.

Write

cluster *

-

dws:cluster:listBackupFiles

Grants permission to obtain backup file lists.

List

-

-

-

dws:cluster:importUserAuthority

Grants permission to import user permissions.

Write

cluster *

-

dws:ecfcluster:create

Grants permission to create ECF clusters.

Write

-

-

-

dws:ecfcluster:list

Grants permission to view ECF cluster lists.

List

-

-

-

dws:ecfcluster:scaleOut

Grants permission to scale out ECF clusters.

Write

-

-

-

dws:ecfcluster:operateCluster

Grants permission to operate ECF clusters.

Write

-

-

-

dws:ecfcluster:getDetail

Grants permission to obtain ECF cluster details.

Read

-

-

-

dws:ecfcluster:delete

Grants permission to delete ECF clusters.

Write

-

-

-

dws:ecfcluster:restart

Grants permission to restart ECF clusters.

Write

-

-

-

dws:ecfcluster:listConnection

Grants permission to obtain ECF cluster connections.

List

-

-

-

dws:websql:createConnection

Grants permission to create connections.

Write

-

-

dws:websqlConnection:create

dws:websql:updateConnection

Grants permission to modify connections.

Write

-

-

dws:websqlConnection:update

dws:websql:login

Grants permission to open connections.

Write

-

-

dws:websqlLogin:login

dws:websql:logout

Grants permission to close connections.

Write

-

-

dws:websqlLogin:close

dws:websql:getConnection

Grants permission to query custom connection lists.

List

-

-

dws:websqlConnection:list

dws:websql:testConnection

Grants permission to test connections.

Write

-

-

dws:websqlConnection:test

dws:websql:deleteConnection

Grants permission to delete custom connections.

Write

-

-

dws:websqlConnection:delete

dws:websql:submitSqlTask

Grants permission to submit asynchronous SQL execution requests.

Write

-

-

dws:websqlLogin:submitSqlTask

dws:websql:getTask

Grants permission to obtain asynchronous execution results.

Read

-

-

dws:websqlLogin:getTask

dws:websql:cancelTask

Grants permission to cancel execution.

Write

-

-

dws:websqlLogin:cancelTask

dws:websql:getAutoFill

Grants permission to obtain automatic keyword suggestions.

Read

-

-

dws:websqlLogin:getAutoFill

dws:websql:getExplain

Grants permission to obtain SQL execution plans.

Read

-

-

-

dws:websql:splitSql

Grants permission to split SQL statements.

Write

-

-

-

dws:websql:getKeywords

Grants permission to query keywords.

Read

-

-

-

dws:websql:createDirectory

Grants permission to create directories.

Write

-

-

dws:websqlDirectory:create

dws:websql:deleteDirectory

Grants permission to delete directories.

Write

-

-

dws:websqlDirectory:delete

dws:websql:listScript

Grants permission to query script lists.

List

-

-

dws:websqlScript:list

dws:websql:createScript

Grants permission to create scripts.

Write

-

-

dws:websqlScript:create

dws:websql:updateScript

Grants permission to update script content.

Write

-

-

dws:websqlScript:update

dws:websql:getScriptDetail

Grants permission to query script details.

Read

-

-

dws:websqlScript:getDetail

dws:websql:deleteScript

Grants permission to delete scripts.

Write

-

-

dws:websqlScript:delete

dws:websql:createConfig

Grants permission to save WebSQL configurations.

Write

-

-

dws:websqlConfig:create

dws:websql:getConfig

Grants permission to obtain WebSQL configurations.

Read

-

-

dws:websqlConfig:get

dws:websql:listBucket

Grants permission to obtain OBS bucket lists.

List

-

-

dws:websqlBucket:list

dws:websql:listMetadata

Grants permission to obtain metadata lists.

List

-

-

dws:websqlMetadata:list

dws:websql:getMetadataDetail

Grants permission to obtain metadata details.

Read

-

-

dws:websqlMetadata:getDetail

dws:websql:getDDLSqlMetadata

Grants permission to obtain DDL SQL statements.

Read

-

-

dws:websqlMetadata:getDDLSql

dws:websql:createMetadata

Grants permission to create metadata.

Write

-

-

dws:websqlMetadata:create

dws:websql:deleteMetadata

Grants permission to delete metadata.

Write

-

-

dws:websqlMetadata:delete

dws:websql:updateMetadata

Grants permission to modify metadata.

Write

-

-

dws:websqlMetadata:update

dws:websql:listExecSqlRecord

Grants permission to obtain SQL execution record lists.

List

-

-

-

dws:websql:listTableRecord

Grants permission to obtain table record lists.

List

-

-

-

dws:websql:insertTableRecord

Grants permission to insert table records.

Write

-

-

-

dws:websql:updateTableRecord

Grants permission to update table records.

Write

-

-

-

dws:websql:deleteTableRecord

Grants permission to delete table records.

Write

-

-

-

dws:websql:exportSqlResultset

Grants permission to export SQL result sets.

Write

-

-

-

dws:websql:createObsImportTask

Grants permission to create OBS import tasks.

Write

-

-

-

dws:websql:createLocalImportTask

Grants permission to create local import tasks.

Write

-

-

-

dws:websql:listAsyncTask

Grants permission to obtain asynchronous task result lists.

List

-

-

-

dws:websql:shareConnection

Grants permission to share connections.

Write

-

-

-

dws:websql:unshareConnection

Grants permission to cancel shared connections.

Write

-

-

-

dws:websql:listShareConnection

Grants permission to obtain shared connection lists.

List

-

-

-

dws:websql:listIamUser

Grants permission to obtain all IAM users in a tenant.

List

-

-

-

dws:websql:updatePermission

Grants permission to configure users or roles.

Write

-

-

-

dws:websql:listUserPermission

Grants permission to obtain WebSQL permission lists for database users.

List

-

-

-

dws:migration:checkMigrationName

Grants permission to verify job names.

Read

-

-

-

dws:migration:createMigrationJob

Grants permission to create jobs.

Write

-

-

-

dws:migration:deleteMigrationJob

Grants permission to delete jobs.

Write

-

-

-

dws:migration:listMigrationJob

Grants permission to query job lists.

List

-

-

-

dws:migration:getMigrationJob

Grants permission to query details about individual jobs.

Read

-

-

-

dws:migration:showDscLog

Grants permission to query job logs.

Read

-

-

-

dws:migration:downloadDscJobResult

Grants permission to download DSC job results.

Read

-

-

-

dws:migration:downloadDataCheckJobResult

Grants permission to export data verification job results.

Read

-

-

-

dws:migration:showDataCheckResult

Grants permission to query data verification job results.

Read

-

-

-

dws:migration:listDataCheckTable

Grants permission to query tables for data verification.

List

-

-

-

dws:migration:startSqlConversion

Grants permission to start SQL syntax conversion.

Write

-

-

-

dws:migration:checkDataCheckConnection

Grants permission to test database connectivity.

Read

-

-

-

dws:migration:createOBSTask

Grants permission to create migration tasks.

Write

-

-

-

dws:migration:listOBSTask

Grants permission to query migration task lists.

List

-

-

-

dws:migration:deleteOBSTask

Grants permission to delete migration tasks.

Write

-

-

-

dws:migration:showOBSTask

Grants permission to query migration tasks.

Read

-

-

-

dws:migration:startOBSTask

Grants permission to start migration tasks.

Write

-

-

-

dws:migration:stopOBSTask

Grants permission to pause migration tasks.

Write

-

-

-

dws:migration:listSourceBucket

Grants permission to query source bucket lists.

List

-

-

-

dws:migration:showBucketRegion

Grants permission to query bucket region information.

Read

-

-

-

dws:migration:listBucket

Grants permission to query bucket lists.

List

-

-

-

dws:migration:createBucket

Grants permission to create resource tenant buckets.

Write

-

-

-

dws:migration:deleteBucket

Grants permission to delete buckets.

Write

-

-

-

dws:migration:getBucketPolicy

Grants permission to query bucket policies.

Read

-

-

-

dws:migration:setBucketPolicy

Grants permission to set bucket policies.

Write

-

-

-

dws:migration:listBucketObject

Grants permission to query bucket object lists.

List

-

-

-

dws:migration:addBucketFolder

Grants permission to create folders.

Write

-

-

-

dws:migration:deleteBucketObject

Grants permission to delete bucket objects.

Write

-

-

-

dws:migration:getBucketStatistic

Grants permission to query bucket monitoring metrics.

Read

-

-

-

dws:migration:showBucketLifecycle

Grants permission to query storage bucket lifecycle configurations.

Read

-

-

-

dws:migration:setBucketLifecycle

Grants permission to set storage bucket lifecycle configurations.

Write

-

-

-

dws:migration:showBucketEncryption

Grants permission to query bucket encryption configurations.

Read

-

-

-

dws:migration:setBucketEncryption

Grants permission to set bucket encryption configurations.

Write

-

-

-

dws:cluster:listDistributionKeyRecommendation

Grants permission to query intelligent distribution column recommendation history lists.

List

-

-

-

dws:cluster:showDistributionKeyRecommendation

Grants permission to view details of individual distribution column recommendations.

Read

-

-

-

dws:cluster:createDistributionKeyRecommendation

Grants permission to create intelligent distribution column recommendation jobs.

Write

-

-

-

dws:cluster:deleteDistributionKeyRecommendation

Grants permission to delete individual distribution column recommendation records.

Write

-

-

-

Each API of DWS usually supports one or more actions. Table 2 lists the supported actions and dependencies.

Table 2 Actions and dependencies

API

Action

Dependency

POST /v2/{project_id}/alarm-subs

dws:alarm:createSubscription

-

DELETE /v2/{project_id}/alarm-subs/{alarm_sub_id}

dws:alarm:deleteSubscription

-

GET /v2/{project_id}/alarm-configs

dws:alarm:listConfig

-

GET /v2/{project_id}/alarms

dws:alarm:listDetail

-

GET /v2/{project_id}/alarm-statistic

dws:alarm:listStatistics

-

GET /v2/{project_id}/alarm-subs

dws:alarm:listSubscription

-

PUT /v2/{project_id}/alarm-subs/{alarm_sub_id}

dws:alarm:updateSubscription

-

POST /v1.0/{project_id}/clusters/{cluster_id}/cns/batch-create

dws:cluster:addCN

-

PUT /v2/{project_id}/clusters/{cluster_id}/workload/queues

dws:cluster:addQueueForWLM

-

POST /v2/{project_id}/clusters/{cluster_id}/eips/{eip_id}

dws:cluster:bindEIP

-

POST /v2/{project_id}/clusters/{cluster_id}/elbs/{elb_id}

dws:cluster:bindELB

-

POST /v1.0/{project_id}/clusters/{cluster_id}/cancel-readonly

dws:cluster:cancelReadonly

-

GET /v2/{project_id}/disaster-recovery/check-name

dws:cluster:checkDisasterRecoveryName

-

POST /v1.0/{project_id}/snapshots/{snapshot_id}/linked-copy

dws:cluster:copySnapshot

-

POST /v1.0/{project_id}/clusters

dws:cluster:create

  • ecs:cloudServerQuotas:get
  • ecs:cloudServerFlavors:get
  • bms:serverQuotas:get
  • bms:serverFlavors:get
  • vpc:subnets:get
  • vpc:vpcs:list
  • vpc:ports:get
  • vpc:ports:create
  • vpc:ports:update
  • vpc:securityGroups:get
  • vpc:securityGroups:create
  • vpc:securityGroups:delete
  • vpc:securityGroupRules:create
  • vpc:securityGroupRules:delete
  • vpc:quotas:list
  • eip:publicIps:list
  • eip:publicIps:get
  • eip:publicIps:create
  • evs:quotas:get

POST /v2/{project_id}/clusters

dws:cluster:create

-

POST /v2/{project_id}/cluster-precheck

dws:cluster:create

-

POST /v1.0/{project_id}/clusters/{cluster_id}/dns

dws:cluster:createConnection

-

POST /v1.0/{project_id}/clusters/{cluster_id}/ext-data-sources

dws:cluster:createDataSource

-

POST /v2/{project_id}/disaster-recoveries

dws:cluster:createDisasterRecovery

-

POST /v2/{project_id}/clusters/{cluster_id}/workload

dws:cluster:setFunctionStatusForWLM

-

POST /v1.0/{project_id}/snapshots

dws:cluster:createSnapshot

-

PUT /v2/{project_id}/clusters/{cluster_id}/snapshot-policies

dws:cluster:createSnapshotPolicy

-

POST /v2/{project_id}/clusters/{cluster_id}/workload/plans

dws:cluster:addPlanForWLM

-

DELETE /v1.0/{project_id}/clusters/{cluster_id}

dws:cluster:delete

-

POST /v1.0/{project_id}/clusters/{cluster_id}/cns/batch-delete

dws:cluster:deleteCN

-

DELETE /v1.0/{project_id}/clusters/{cluster_id}/dns

dws:cluster:deleteConnection

-

DELETE /v1.0/{project_id}/clusters/{cluster_id}/ext-data-sources/{ext_data_source_id}

dws:cluster:deleteDataSource

-

DELETE /v2/{project_id}/disaster-recovery/{disaster_recovery_id}

dws:cluster:deleteDisasterRecovery

-

POST /v2/{project_id}/clusters/{cluster_id}/nodes/delete

dws:cluster:deleteNode

-

DELETE /v1.0/{project_id}/snapshots/{snapshot_id}

dws:cluster:deleteSnapshot

-

DELETE /v1.0/{project_id}/clusters/{cluster_id}/snapshot-policies/{id}

dws:cluster:deleteSnapshotPolicy

-

DELETE /v2/{project_id}/clusters/{cluster_id}/workload/queues

dws:cluster:deleteQueueForWLM

-

POST /v1.0/{project_id}/clusters/{cluster_id}/expand-instance-storage

dws:cluster:expandDisk

-

GET /v1.0/{project_id}/clusters/{cluster_id}

dws:cluster:getDetail

-

GET /v2/{project_id}/disaster-recoveries

dws:cluster:getDisasterRecovery

-

GET /v2/{project_id}/disaster-recovery/{disaster_recovery_id}

dws:cluster:getDisasterRecovery

-

GET /v1.0/{project_id}/clusters

dws:cluster:list

-

GET /v1.0/{project_id}/clusters/{cluster_id}/audit-log-records

dws:cluster:listAuditLog

-

GET /v1.0/{project_id}/clusters/{cluster_id}/cns

dws:cluster:listCN

-

GET /v1.0/{project_id}/clusters/{cluster_id}/configurations

dws:cluster:listConfig

-

GET /v1.0/{project_id}/clusters/{cluster_id}/configurations/{configuration_id}

dws:cluster:listConfig

-

GET /v1.0/{project_id}/clusters/{cluster_id}/ext-data-sources

dws:cluster:listDataSource

-

GET /v2/{project_id}/clusters/{cluster_id}/elbs

dws:cluster:listELB

-

GET /v2/{project_id}/disaster-recovery-clusters

dws:cluster:listDisasterRecovery

-

GET /v1.0/{project_id}/clusters/{cluster_id}/shrink-numbers

dws:cluster:listRingForScaleIn

-

GET /v1.0/{project_id}/clusters/{cluster_id}/snapshots

dws:cluster:listSnapshot

-

GET /v1.0/{project_id}/snapshots

dws:cluster:listSnapshot

-

GET /v1.0/{project_id}/snapshots/{snapshot_id}

dws:cluster:getSnapshotDetail

-

GET /v2/{project_id}/clusters/{cluster_id}/snapshot-policies

dws:cluster:listSnapshotPolicy

-

GET /v1.0/{project_id}/clusters/{cluster_id}/snapshots/statistics

dws:cluster:listSnapshotStatistics

-

GET /v1.0/{project_id}/clusters/{cluster_id}/tags

dws::listTagsForResource

-

GET /v2/{project_id}/clusters/{cluster_id}/workload

dws:cluster:getFunctionStatusForWLM

-

GET /v2/{project_id}/clusters/{cluster_id}/workload/queues

dws:cluster:listQueueForWLM

-

POST /v2/{project_id}/disaster-recovery/{disaster_recovery_id}/pause

dws:cluster:pauseDisasterRecovery

-

POST /v2/{project_id}/clusters/{cluster_id}/redistribution

dws:cluster:redistribution

-

POST /v1.0/{project_id}/clusters/{cluster_id}/reset-password

dws:cluster:resetPassword

-

POST /v1.0/{project_id}/clusters/{cluster_id}/resize

dws:cluster:resize

-

POST /v1.0/{project_id}/clusters/{cluster_id}/restart

dws:cluster:restart

-

POST /v2/{project_id}/disaster-recovery/{disaster_recovery_id}/recovery

dws:cluster:restoreDisaster

-

POST /v1.0/{project_id}/snapshots/{snapshot_id}/actions

dws:cluster:restoreSnapshot

-

POST /v1/{project_id}/clusters/{cluster_id}/description

dws:cluster:saveDescriptionInfo

-

PUT /v1.0/{project_id}/clusters/{cluster_id}/maintenance-window

dws:cluster:setMaintainceWindow

-

POST /v1.0/{project_id}/clusters/{cluster_id}/cluster-shrink

dws:cluster:scaleIn

-

POST /v2/{project_id}/disaster-recovery/{disaster_recovery_id}/start

dws:cluster:startDisasterRecovery

-

POST /v2/{project_id}/disaster-recovery/{disaster_recovery_id}/failover

dws:cluster:switchFailoverDisaster

-

POST /v1.0/{project_id}/clusters/{cluster_id}/switchover

dws:cluster:switchover

-

POST /v2/{project_id}/disaster-recovery/{disaster_recovery_id}/switchover

dws:cluster:switchoverDisasterRecovery

-

POST /v1.0/{project_id}/clusters/{cluster_id}/tags/batch-create

dws::tagResource

-

DELETE /v2/{project_id}/clusters/{cluster_id}/eips/{eip_id}

dws:cluster:unbindEIP

-

DELETE /v2/{project_id}/clusters/{cluster_id}/elbs/{elb_id}

dws:cluster:unbindELB

-

POST /v1.0/{project_id}/clusters/{cluster_id}/tags/batch-delete

dws::unTagResource

-

PUT /v2/{project_id}/clusters/{cluster_id}/configurations/{configuration_id}

dws:cluster:updateConfig

-

PUT /v1.0/{project_id}/clusters/{cluster_id}/dns

dws:cluster:updateConnection

-

PUT /v1.0/{project_id}/clusters/{cluster_id}/ext-data-sources/{ext_data_source_id}

dws:cluster:updateDataSource

-

PUT /v2/{project_id}/disaster-recovery/{disaster_recovery_id}

dws:cluster:updateDisasterRecoveryConfig

-

POST /v2/{project_id}/event-subs

dws:event:createSubscription

-

DELETE /v2/{project_id}/event-subs/{event_sub_id}

dws:event:deleteSubscription

-

GET /v2/{project_id}/events

dws:event:list

-

GET /v2/{project_id}/event-specs

dws:event:listSpec

-

GET /v2/{project_id}/event-subs

dws:event:listSubscription

-

PUT /v2/{project_id}/event-subs/{event_sub_id}

dws:event:updateSubscription

-

GET /v1.0/{project_id}/availability-zones

dws:service:listAZ

-

GET /v1.0/{project_id}/dss-pools

dws:service:listDssPools

-

GET /v1.0/{project_id}/dms/disk

dws:monitor:listHostDisk

-

GET /v1.0/{project_id}/dms/net

dws:monitor:listHostNet

-

GET /v1.0/{project_id}/dms/host-overview

dws:monitor:listClusterOverview

-

GET /v1.0/{project_id}/job/{job_id}

dws:service:listJobDetail

-

GET /v1.0/{project_id}/dms/metric-data

dws:monitor:listMonitorIndicatorData

-

GET /v1.0/{project_id}/dms/metric-data/indicators

dws:monitor:listMonitorIndicators

-

GET /v1.0/{project_id}/quotas

dws:service:listQuotas

-

GET /v2/{project_id}/node-types

dws:service:listSpec

-

GET /v1.0/{project_id}/statistics

dws:service:listStatistics

-

GET /v1.0/{project_id}/tags

dws::listTagsForProject

-

POST /v2/{project_id}/clusters/{cluster_id}/logical-clusters

dws:cluster:createLogicalCluster

-

DELETE /v2/{project_id}/clusters/{cluster_id}/logical-clusters/{logical_cluster_id}

dws:cluster:deleteLogicalCluster

-

PUT /v2/{project_id}/clusters/{cluster_id}/logical-clusters/{logical_cluster_id}

dws:cluster:updateLogicalCluster

-

POST /v2/{project_id}/clusters/{cluster_id}/logical-clusters/{logical_cluster_id}/restart

dws:cluster:restartLogicalCluster

-

POST /v1/{project_id}/clusters/{cluster_id}/db-manager/sync-iam-user

dws:cluster:syncIamUser

-

GET /v1/{project_id}/clusters/{cluster_id}/db-manager/users

dws:cluster:listDatabaseUser

-

GET /v1/{project_id}/clusters/{cluster_id}/db-manager/users/{name}

dws:cluster:getDatabaseUser

-

POST /v1/{project_id}/clusters/{cluster_id}/db-manager/users/{name}

dws:cluster:updateDatabaseUserInfo

-

POST /v1/{project_id}/clusters/{cluster_id}/db-manager/authority

dws:cluster:updateDatabaseAuthority

-

GET /v1/{project_id}/clusters/{cluster_id}/db-manager/authority

dws:cluster:getDatabaseAuthority

-

GET /v1/{project_id}/disaster-recovery/{disaster_recovery_id}/show-progress

dws:cluster:getDisasterProgress

-

GET /v1/{project_id}/clusters/{cluster_id}/db-manager/om-user/status

dws:cluster:getDatabaseOmUserStatus

-

POST /v1/{project_id}/clusters/{cluster_id}/db-manager/om-user/action

dws:cluster:executeDatabaseOmUserAction

-

POST /v1/{project_id}/clusters/{cluster_id}/rotate-key

dws:cluster:rotateKey

-

POST /v1/{project_id}/clusters/{cluster_id}/db-manager/users

dws:cluster:createDatabaseUser

-

DELETE /v1/{project_id}/clusters/{cluster_id}/db-manager/users/{name}

dws:cluster:deleteDatabaseUser

-

GET /v1/{project_id}/clusters/{cluster_id}/db-manager/users/{name}/authority

dws:cluster:getUserAuthority

-

GET /v1/{project_id}/clusters/{cluster_id}/db-manager/objects

dws:cluster:getDatabaseObjects

-

GET /v1/{project_id}/clusters/{cluster_id}/logical-cluster-plans

dws:cluster:listLogicalClusterPlans

-

POST /v1/{project_id}/clusters/{cluster_id}/logical-cluster-plans

dws:cluster:createLogicalClusterPlan

-

DELETE /v1/{project_id}/clusters/{cluster_id}/logical-cluster-plans/{plan_id}

dws:cluster:deleteLogicalClusterPlan

-

PUT /v1/{project_id}/clusters/{cluster_id}/logical-cluster-plans/{plan_id}

dws:cluster:updateLogicalClusterPlan

-

PUT /v1/{project_id}/clusters/{cluster_id}/security-group

dws:cluster:changeSecurityGroup

-

GET /v1/{project_id}/clusters/{cluster_id}/db-manager/users/{name}/authority/export

dws:cluster:getUserAuthority

-

GET /v1/{project_id}/clusters/{cluster_id}/db-manager/users/export

dws:cluster:listDatabaseUser

-

Resource Type

A resource type (Resource) defines the resources on which an identity policy takes effect. In Table 3, if a specific operation has an associated resource type, then in the identity policy statement containing that operation, the policy will only take effect on the specified resource when the corresponding resource URN is provided. If no resource URN is specified, the policy will apply to all resources under the designated resource type. If no resource type is defined, the default value of Resource is *, meaning the policy applies to all resources. You can also set condition keys in an identity policy to define resource types.

The following table lists the resource types that you can define in identity policy statements for DWS.

Table 3 Resource types supported by DWS

Resource Type

URN

cluster

dws:<region>:<account-id>:cluster:<cluster-id>

Conditions

DWS does not support service-specific condition keys in identity policies. It can only use global condition keys applicable to all services. For details, see Global Condition Keys.