
# 开通AI DataLake服务并授权
为保证正常使用AI DataLake服务，您需要开通AI DataLake服务，并授权允许AI DataLake服务代表用户访问其他云服务，才可以在AI DataLake服务中执行创建工作空间，开发作业等操作。
本节操作介绍如何开通AI DataLake，并设置云资源访问授权。
#### 前提条件
您已经注册了华为账号并开通华为云。具体操作可参见[账号注册](https://support.huaweicloud.com/usermanual-account/account_id_001.html)。实名认证指引请参考[实名认证](https://support.huaweicloud.com/usermanual-account/account_auth_00001.html)。
#### 约束与限制
授权需要主账号或者用户组Admin中的子账号进行操作。
#### 操作步骤
1. **配置AI DataLake云资源访问授权**
   1. 登录[AI DataLake管理控制台](https://console.huaweicloud.com/fabric/)，进入AI DataLake服务页面。
      当前页面会展示完整AI DataLake服务依赖的其他云服务资源。
      为保证正常使用AI DataLake服务，请您授权允许AI DataLake服务代表用户访问其他云服务。详细的委托策略请参考[表3]。
      
   
   2. 根据需要勾选对应委托权限。
    

2. **阅读并同意** **AI DataLake** **服务声明**
   仔细阅读AI DataLake服务条款，并勾选同意该服务声明。
   
3. **单击"立即授权"。**
   同意授权后，AI DataLake将在统一身份认证服务IAM为您创建名为**ai_datalake_admin_trust**的委托，授权成功后，可以进入IAM服务委托列表查看该委托的基本信息和授权记录。
   该委托包含的策略清单及各策略的授权内容请参考[AI DataLake云资源授权列表]。
   ![](https://support.huaweicloud.com/usermanual-aidatalake/public_sys-resources/caution_3.0-zh-cn.png)
   委托ai_datalake_admin_trust创建成功后，请勿删除，一旦删除将变更授权范围，影响相关业务权限。
   
 
 #### AI DataLake云资源授权列表
AI DataLake新增支持自定义镜像和Spark端点功能，相关权限策略变更如[表1]。详细的权限策略请参考[表2]、[表3]。
 表1授权策略变更说明 
| 策略类型      | 策略名称                    | 新增Action                                                                                                                                                                                                                                                                                                                                                                                                           |
|:---|:---|:---|
| 自身服务 Self | AI_DATALAKE_SELF_POLICY | - DataArtsFabric:workspace:showImage查看镜像详情  - DataArtsFabric:sparkJob:list查询SparkJob作业列表  - DataArtsFabric:sparkSql:list查询SparkSQL作业列表   |
| 对象存储 OBS  | AI_DATALAKE_OBS_POLICY  | obs:object:DeleteObject删除对象                                                                                                                                                                                                                                                                                                                                                                                        |
   
 表2AI DataLake云资源授权列表 
| 策略类型               | 策略名称                             | 是否必选 | 说明                    | 不勾选对业务的影响                                                                                                                                                                                                                                                                                                                                                                                     |
|:---|:---|:---|:---|:---|
| 通用基础 Common        | AI_DATALAKE_COMMON_POLICY        | 必选   | 委托必须的基础权限策略。          | 基础权限验证失败： - 不能获取IAM用户信息。  - 不能读取OBS桶及数据。                                                                                                                     |
| 湖仓构建 LakeFormation | AI_DATALAKE_LAKEFORMATION_POLICY | 必选   | LakeFormation数据湖功能。   | 数据目录功能失效: - 不能管理数据访问权限。  - 不能进行数据治理和权限管控。                                                                                                                 |
| 日志服务 LTS           | AI_DATALAKE_LTS_POLICY           | 必选   | LTS日志服务功能。            | 问题排查和审计追踪困难: - 不能使用LTS日志服务。  - 作业运行日志无法记录和查看。                                                                                                            |
| 自身服务 Self          | AI_DATALAKE_SELF_POLICY          | 必选   | 访问AI DataLake服务所需的权限。 | 核心数据分析功能完全不可用： - 不能创建/管理工作空间。  - 不能执行SQL查询和分析。  - 不能创建/查看/取消作业。               |
| 运维管理 AOM           | AI_DATALAKE_AOM_POLICY           | 可选   | AOM监控告警功能。            | 运维监控能力缺失： - 作业运行指标无法上报至AOM。  - 不能使用AOM进行性能监控和告警。                                                                                                                  |
| 分布式缓存服务 DCS        | AI_DATALAKE_DCS_POLICY           | 可选   | DCS分布式缓存服务。           | 不能访问用户的分布式缓存服务。                                                                                                                                                                                                                                                                                                                                                                               |
| 密码安全中心 DEW         | AI_DATALAKE_DEW_POLICY           | 可选   | DEW密码安全中心。            | 不能访问用户托管的凭证。                                                                                                                                                                                                                                                                                                                                                                                  |
| DNS服务 DNS          | AI_DATALAKE_DNS_POLICY           | 可选   | DNS服务功能。              | 跨域网络访问配置困难： - 不能使用DNS服务进行域名解析配置。  - 自定义域名访问受限。                                                                                                                 |
| 对象存储 OBS           | AI_DATALAKE_OBS_POLICY           | 可选   | OBS对象存储功能。            | 数据存储管理功能受限： - 不能通过AI DataLake直接创建和管理OBS桶。  - 不能上传/下载数据对象。  - 不能配置桶的加密和生命周期策略。   |
| 镜像服务 SWR           | AI_DATALAKE_SWR_POLICY           | 可选   | SWR镜像包功能。             | 依赖特定镜像的高级功能受限： - 不能使用SWR中的自定义镜像包。  - 不能注册和管理自定义运行环境。                                                                                                     |
| 虚拟私有云 VPC          | AI_DATALAKE_VPC_POLICY           | 可选   | VPC网络打通功能。            | 网络打通能力受限： - 不能使用VPC网络功能。  - 工作空间无法配置VPC。                                                                                                                      |
| 网络连接 VPCEP         | AI_DATALAKE_VPCEP_POLICY         | 可选   | VPCEP网络打通功能。          | 跨服务网络打通受限： - 不能通过VPCEP打通私有网络。  - 不能访问其他私有网络服务。                                                                                                                     |
   
AI DataLake将在统一身份认证服务IAM为您创建名为ai_datalake_admin_trust的委托，该委托包含的策略和Action请参考[表3]。
 表3AI DataLake云资源授权Action 
| 策略类型               | 策略名称                             | Action                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                        | 是否必选 | 说明                    |
|:---|:---|:---|:---|:---|
| 通用基础 Common        | AI_DATALAKE_COMMON_POLICY        | iam:agencies:listAgencies列举委托 iam:roles:getRole查询角色 iam:roles:listRoles列举角色 iam:permissions:listRolesForAgency查询委托的角色权限 iam:users:getUser查询用户 obs:bucket:ListAllMyBuckets列举所有桶 obs:bucket:ListBucket列举桶 obs:object:GetObjectVersion获取对象版本 obs:object:GetObject获取对象                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                     | 必选   | 委托必须的基础权限策略。          |
| 湖仓构建 LakeFormation | AI_DATALAKE_LAKEFORMATION_POLICY | lakeformation:accessTenant:grant授予租户访问权限 lakeformation:access:delete删除访问权限 lakeformation:access:create创建访问权限 lakeformation:access:describe查询访问权限 lakeformation:table:describe查询表详情 lakeformation:credential:describe查询凭证信息 lakeformation:policy:describe查询策略信息 lakeformation:table:drop删除表 lakeformation:table:create创建表 lakeformation:policy:create创建策略 lakeformation:database:describe查询数据库详情 lakeformation:table:alter修改表属性 lakeformation:policy:describe查询策略信息 lakeformation:credential:describe查询凭证信息 lakeformation:function:describe查询函数详情 lakeformation:catalog:describe查询Catalog详情 lakeformation:database:create创建数据库 lakeformation:database:drop删除数据库 lakeformation:function:create创建函数 lakeformation:function:alter修改函数属性 lakeformation:function:drop删除函数 lakeformation:policy:drop删除策略 lakeformation:role:describe查询角色详情 lakeformation:user:describe查询用户详情 lakeformation:transaction:operate操作事务 | 必选   | LakeFormation数据湖功能。   |
| 日志服务 LTS           | AI_DATALAKE_LTS_POLICY           | lts:groups:get查询日志组 lts:groups:list列举日志组 lts:groups:create创建日志组 lts:topics:get查询日志流 lts:topics:list列举日志流 lts:topics:create创建日志流                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                              | 必选   | LTS日志服务功能。            |
| 自身服务 Self          | AI_DATALAKE_SELF_POLICY          | DataArtsFabric:workspace:list列举工作空间 DataArtsFabric:endpoint:show查看端点 DataArtsFabric:endpoint:list列举端点 DataArtsFabric:workspace:listRoute查询工作空间路由 DataArtsFabric:job:dropJobInstance删除作业实例 DataArtsFabric:job:listJobInstance列举作业实例 DataArtsFabric:workspace:showSession查看会话 DataArtsFabric:workspace:listMessagePolicy列举消息策略 DataArtsFabric:workspace:executeStatement执行语句 DataArtsFabric:workspace:showStatementResult查看语句结果 DataArtsFabric:workspace:deleteSqlSession删除SQL会话 DataArtsFabric:workspace:cancelStatement取消语句 DataArtsFabric:workspace:createSqlSession创建SQL会话 DataArtsFabric:workspace:listSessionStatementRecords列举会话语句记录 DataArtsFabric:workspace:listSqlSessions列举SQL会话 DataArtsFabric:workspace:listStatementRecords列举语句记录 DataArtsFabric:workspace:showSqlSession查看SQL会话 DataArtsFabric:workspace:showImage查看镜像详情 DataArtsFabric:sparkJob:list查询SparkJob作业列表 DataArtsFabric:sparkSql:list查询SparkSQL作业列表                                                                                                                                                                                    | 必选   | 访问AI DataLake服务所需的权限。 |
| 运维管理 AOM           | AI_DATALAKE_AOM_POLICY           | aom:metric:put上报指标 aom:alarm:put上报告警                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                      | 可选   | AOM监控告警功能。            |
| 分布式缓存服务 DCS        | AI_DATALAKE_DCS_POLICY           | dcs:instance:get获取DCS实例详情 dcs:instance:getConfiguration获取DCS实例配置 dcs:ssl:get获取SSL证书信息 dcs:aclaccount:list查询ACL账户列表 dcs:instance:list查询DCS实例列表 dcs:ssl:modify修改实例SSL配置                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                            | 可选   | DCS分布式缓存服务。           |
| 密码安全中心 DEW         | AI_DATALAKE_DEW_POLICY           | csms:secret:get获取密钥信息 csms:secretVersion:get获取密钥版本信息 kms:dek:crypto加密数据密钥 kms:dek:decrypt解密数据密钥                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                   | 可选   | DEW密码安全中心。            |
| DNS服务 DNS          | AI_DATALAKE_DNS_POLICY           | dns:zone:get查询Zone dns:zone:create创建Zone dns:zone:list列举Zone dns:zone:delete删除Zone dns:recordset:update更新记录集 dns:recordset:create创建记录集 dns:recordset:delete删除记录集 dns:recordset:list列举记录集                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                  | 可选   | DNS服务功能。              |
| 对象存储 OBS           | AI_DATALAKE_OBS_POLICY           | obs:bucket:CreateBucket创建桶 obs:bucket:DeleteBucket删除桶 obs:bucket:PutLifecycleConfiguration设置生命周期配置 obs:bucket:ListBucketMultipartUploads列举分段上传 obs:bucket:HeadBucket判断桶是否存在 obs:bucket:ListAllMyBuckets列举所有桶 obs:bucket:ListBucket列举桶 obs:bucket:PutEncryptionConfiguration设置加密配置 obs:bucket:PutBucketObjectLockConfiguration设置对象锁定配置 obs:object:PutObject上传对象 obs:object:GetObject获取对象 obs:bucket:GetLifecycleConfiguration获取生命周期配置 obs:object:DeleteObject删除对象                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                              | 可选   | OBS对象存储功能。            |
| 镜像服务 SWR           | AI_DATALAKE_SWR_POLICY           | swr:repo:listRepoDomains列举镜像仓库组织 swr:repo:listRepoTags列举镜像标签 swr:repo:createRepoDomain创建镜像仓库 swr:repo:getRepo获取镜像仓库 swr:system:createLoginSecret生成临时登录指令 swr:repo:download下载镜像                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                         | 可选   | SWR镜像包功能。             |
| 虚拟私有云 VPC          | AI_DATALAKE_VPC_POLICY           | vpc:peerings:get查询对等连接详情 vpc:peerings:create创建对等连接 vpc:peerings:accept接受对等连接 vpc:peerings:delete删除对等连接 vpc:peerings:update更新对等连接 vpc:routes:delete删除虚拟私有云路由 vpc:routes:create创建虚拟私有云路由 vpc:routes:list查询虚拟私有云路由列表 vpc:routeTables:get查询路由表详情 vpc:routeTables:update更新路由表 vpc:routeTables:create创建路由表 vpc:routeTables:associate关联路由表 vpc:routeTables:delete删除路由表 vpc:routeTables:list查询路由表列表                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                             | 可选   | VPC网络打通功能。            |
| 网络连接 VPCEP         | AI_DATALAKE_VPCEP_POLICY         | vpcep:epservices:get查询终端节点服务 vpcep:connections:update更新连接 vpcep:permissions:update更新权限 vpcep:permissions:list列举权限 vpcep:epserviceDesc:get查询终端节点服务描述 vpcep:endpoints:get查询终端节点 vpcep:endpoints:delete删除终端节点 vpcep:endpoints:create创建终端节点 vpcep:connections:list列举连接 vpcep:endpoints:list列举终端节点                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                             | 可选   | VPCEP网络打通功能。          |
   
