
# 权限与委托概述
AI DataLake的权限配置涉及两类机制：**IAM授权** 和**委托**。本节内容系统地介绍权限与委托分别解决什么问题，以及在不同场景下需要配置哪种权限。
#### AI DataLake权限体系概述
表1AI DataLake权限体系概述 
| 对比项    | IAM授权                                                                                                                                                           | 委托                                                                                                                            |
|:---|:---|:---|
| 操作场景   | 通过IAM授权给IAM用户具备访问AI DataLake、LakeFormation等云服务的权限。                                                                                                              | AI DataLake服务在运行过程中，需要访问OBS读数据、访问LakeFormation查元数据。这些都是AI DataLake服务代替您去做的，而委托就是您给AI DataLake服务开具的"授权"。                       |
| 解决什么问题 | 用户决定IAM用户可以操作哪些云服务。                                                                                                                                             | 解决AI DataLake服务是否以您的身份访问其他云服务的问题。                                                                                             |
| 授权的对象  | IAM授权的授权对象是IAM用户和用户组。 您在IAM控制台创建用户组，把策略附加到用户组上，组内所有用户自动继承权限。                                                              | 委托的授权对象是AI DataLake云服务。您在IAM控制台创建云服务委托时，"委托方"是您当前的账号，"被委托方"是AI DataLake服务。创建完成后，AI DataLake云服务将以您的身份访问其他被授权的云服务。              |
| 授权内容   | IAM授权的策略定义的是"用户可以调用的API"。 如DataArtsFabric:workspace:list表示用户可以调用AI DataLake的"查询工作空间列表"API。策略的Effect为Allow或Deny，控制的是"能不能做"。 | 委托的策略定义的是"AI DataLake云服务可以代替您调用的API"。 例如obs:object:GetObject表示AI DataLake云服务可以代替您读取OBS对象。 |
| 在哪配置   | 在IAM控制台，创建用户或用户组，然后配置策略。 您可以选择系统预置策略，也可以创建自定义策略。                                                                            | 在IAM控制台，选择创建委托，委托类型为"云服务"，指定被委托的云服务为AI DataLake，然后为该委托绑定策略。                                                                   |
| 典型场景   | 给团队成员分配"谁能使用AI DataLake"的权限。例如，为数据分析师分配只读权限DataArtsFabricReadOnlyPolicy，为开发工程师分配完全访问权限DataArtsFabricFullPolicy。                                                 | 让AI DataLake代替您读写OBS。例如，创建一个附加了OBS策略的委托，在Spark端点时选择该委托，Spark作业就能读写OBS数据了。                                                     |
   
#### IAM授权
授权是授予IAM用户访问某个云服务或某些API的调用权限。在AI DataLake云服务操作场景中，常见的IAM授权如[表2]所示。
 表2AI DataLake云服务IAM授权场景 
| 授权方向                         | 说明                  | 相关文档                                                                                                     |
|:---|:---|:---|
| 授予IAM用户访问AI DataLake云服务的权限   | 控制谁能使用AI DataLake服务 | [通过IAM授予使用AI DataLake的权限](https://support.huaweicloud.com/usermanual-aidatalake/aidatalake_01_0033.html) |
| 授予IAM用户访问LakeFormation云服务的权限 | 控制谁能管理LakeFormation | [对接LakeFormation场景授权操作说明](https://support.huaweicloud.com/usermanual-aidatalake/aidatalake_01_0107.html) |
   
#### 云服务委托
委托解决的是AI DataLake服务如何以您的身份访问其他云服务的问题。当AI DataLake需要在后台代替您执行操作时，例如读写OBS数据，它需要一个身份，这个身份就是通过委托获得的。
AI DataLake的委托的典型场景如[表3]所示。
 表3AI DataLake云服务委托典型场景 
| 场景                           | 委托名称                    | 委托关系              | 相关文档                                                                                                |
|:---|:---|:---|:---|
| 开通服务时让AI DataLake获取基本运行所需的身份 | ai_datalake_admin_trust | 您委托给AI DataLake服务 | [开通AI DataLake服务并授权](https://support.huaweicloud.com/usermanual-aidatalake/aidatalake_01_0002.html) |
| 创建端点时配置自定义委托，让端点获取访问外部云服务的身份 | 自定义委托名称                 | 您委托给引擎端点          | [创建自定义委托](https://support.huaweicloud.com/usermanual-aidatalake/aidatalake_01_0078.html)            |
   
