更新时间:2026-08-10 GMT+08:00
分享

权限与委托概述

AI DataLake的权限配置涉及两类机制:IAM授权委托。本节内容系统地介绍权限与委托分别解决什么问题,以及在不同场景下需要配置哪种权限。

AI DataLake权限体系概述

表1 AI DataLake权限体系概述

对比项

IAM授权

委托

操作场景

通过IAM授权给IAM用户具备访问AI DataLake、LakeFormation等云服务的权限。

AI DataLake服务在运行过程中,需要访问OBS读数据、访问LakeFormation查元数据。这些都是AI DataLake服务代替您去做的,而委托就是您给AI DataLake服务开具的"授权"。

解决什么问题

用户决定IAM用户可以操作哪些云服务。

解决AI DataLake服务是否以您的身份访问其他云服务的问题。

授权的对象

IAM授权的授权对象是IAM用户和用户组。

您在IAM控制台创建用户组,把策略附加到用户组上,组内所有用户自动继承权限。

委托的授权对象是AI DataLake云服务。您在IAM控制台创建云服务委托时,"委托方"是您当前的账号,"被委托方"是AI DataLake服务。创建完成后,AI DataLake云服务将以您的身份访问其他被授权的云服务。

授权内容

IAM授权的策略定义的是"用户可以调用的API"。

如DataArtsFabric:workspace:list表示用户可以调用AI DataLake的"查询工作空间列表"API。策略的Effect为Allow或Deny,控制的是"能不能做"。

委托的策略定义的是"AI DataLake云服务可以代替您调用的API"。

例如obs:object:GetObject表示AI DataLake云服务可以代替您读取OBS对象。

在哪配置

在IAM控制台,创建用户或用户组,然后配置策略。

您可以选择系统预置策略,也可以创建自定义策略。

在IAM控制台,选择创建委托,委托类型为"云服务",指定被委托的云服务为AI DataLake,然后为该委托绑定策略。

典型场景

给团队成员分配"谁能使用AI DataLake"的权限。例如,为数据分析师分配只读权限DataArtsFabricReadOnlyPolicy,为开发工程师分配完全访问权限DataArtsFabricFullPolicy。

让AI DataLake代替您读写OBS。例如,创建一个附加了OBS策略的委托,在Spark端点时选择该委托,Spark作业就能读写OBS数据了。

IAM授权

授权是授予IAM用户访问某个云服务或某些API的调用权限。在AI DataLake云服务操作场景中,常见的IAM授权如表2所示。

表2 AI DataLake云服务IAM授权场景

授权方向

说明

相关文档

授予IAM用户访问AI DataLake云服务的权限

控制谁能使用AI DataLake服务

通过IAM授予使用AI DataLake的权限

授予IAM用户访问LakeFormation云服务的权限

控制谁能管理LakeFormation

对接LakeFormation场景授权操作说明

云服务委托

委托解决的是AI DataLake服务如何以您的身份访问其他云服务的问题。当AI DataLake需要在后台代替您执行操作时,例如读写OBS数据,它需要一个身份,这个身份就是通过委托获得的。

AI DataLake的委托的典型场景如表3所示。

表3 AI DataLake云服务委托典型场景

场景

委托名称

委托关系

相关文档

开通服务时让AI DataLake获取基本运行所需的身份

ai_datalake_admin_trust

您委托给AI DataLake服务

开通AI DataLake服务并授权

创建端点时配置自定义委托,让端点获取访问外部云服务的身份

自定义委托名称

您委托给引擎端点

创建自定义委托

相关文档