权限与委托概述
AI DataLake的权限配置涉及两类机制:IAM授权和委托。本节内容系统地介绍权限与委托分别解决什么问题,以及在不同场景下需要配置哪种权限。
AI DataLake权限体系概述
| 对比项 | IAM授权 | 委托 |
|---|---|---|
| 操作场景 | 通过IAM授权给IAM用户具备访问AI DataLake、LakeFormation等云服务的权限。 | AI DataLake服务在运行过程中,需要访问OBS读数据、访问LakeFormation查元数据。这些都是AI DataLake服务代替您去做的,而委托就是您给AI DataLake服务开具的"授权"。 |
| 解决什么问题 | 用户决定IAM用户可以操作哪些云服务。 | 解决AI DataLake服务是否以您的身份访问其他云服务的问题。 |
| 授权的对象 | IAM授权的授权对象是IAM用户和用户组。 您在IAM控制台创建用户组,把策略附加到用户组上,组内所有用户自动继承权限。 | 委托的授权对象是AI DataLake云服务。您在IAM控制台创建云服务委托时,"委托方"是您当前的账号,"被委托方"是AI DataLake服务。创建完成后,AI DataLake云服务将以您的身份访问其他被授权的云服务。 |
| 授权内容 | IAM授权的策略定义的是"用户可以调用的API"。 如DataArtsFabric:workspace:list表示用户可以调用AI DataLake的"查询工作空间列表"API。策略的Effect为Allow或Deny,控制的是"能不能做"。 | 委托的策略定义的是"AI DataLake云服务可以代替您调用的API"。 例如obs:object:GetObject表示AI DataLake云服务可以代替您读取OBS对象。 |
| 在哪配置 | 在IAM控制台,创建用户或用户组,然后配置策略。 您可以选择系统预置策略,也可以创建自定义策略。 | 在IAM控制台,选择创建委托,委托类型为"云服务",指定被委托的云服务为AI DataLake,然后为该委托绑定策略。 |
| 典型场景 | 给团队成员分配"谁能使用AI DataLake"的权限。例如,为数据分析师分配只读权限DataArtsFabricReadOnlyPolicy,为开发工程师分配完全访问权限DataArtsFabricFullPolicy。 | 让AI DataLake代替您读写OBS。例如,创建一个附加了OBS策略的委托,在Spark端点时选择该委托,Spark作业就能读写OBS数据了。 |
IAM授权
授权是授予IAM用户访问某个云服务或某些API的调用权限。在AI DataLake云服务操作场景中,常见的IAM授权如表2所示。
云服务委托
委托解决的是AI DataLake服务如何以您的身份访问其他云服务的问题。当AI DataLake需要在后台代替您执行操作时,例如读写OBS数据,它需要一个身份,这个身份就是通过委托获得的。
AI DataLake的委托的典型场景如表3所示。