配置DLI访问授权
本案例使用企业账号在DataArts Studio数据安全组件中进行DLI访问权限控制。
仅DAYU Administrator、Tenant Administrator或者数据安全管理员可以创建、修改或同步空间权限集,权限集管理员支持同步空间权限集,其他普通用户无权限操作。
配置访问授权
- 登录DataArts Studio管理控制台。
详情请参考访问DataArts Studio实例控制台。
- 在DataArts Studio控制台首页,选择对应工作空间的“数据安全”模块,进入数据安全页面。
- 创建和配置空间权限集。
空间权限集主要用于确定工作空间权限范围,而权限集主要用于权限管控。即空间权限集一般无需进行权限同步,且不支持为空间权限集关联角色;而权限集可通过权限同步进行权限管控(实际使用时,更推荐通过权限集关联角色进行权限管控)。
- 单击数据安全左侧导航树中的,进入空间权限集页面。
- 在页面单击“新建”,新建空间权限集。
自定义权限集名称,选择管理员。当前权限集管理员支持最多选5个,且管理员类型必须同为用户或者用户组。管理员为当前权限集的负责人,具有配置当前权限集内权限的能力。
本案例“权限集名称”设置为“DLI_test”,“管理员”选择“空间管理员”。图1 新建空间权限集
- 进入空间权限集详情页,选择“权限配置”页签,再选择“权限视角”,单击“新建”,给空间权限集添加权限视角配置。
开启“快速模式”的情况下,库表列的元数据会从数据目录获取,需要先完成元数据采集,请参考配置元数据采集任务。建议去勾选“快速模式”,直接会从数据源获取元数据。
勾选了“自动同步权限信息”,权限在配置后会自动同步,无需再手动进行权限同步。空间权限集一般无需进行权限同步,建议去勾选“自动同步权限信息”。
本案例期望能为某个IAM用户配置DLI某个数据库某张表的查询权限。参考以下内容进行配置:
- “数据源类型”:选择“DLI”;
- “快速模式”:去勾选;
- “数据连接”:选择准备工作中新建的DLI数据连接;
- “数据类型”:选择“数据表”;
- “数据库”和“数据表”选择准备工作中新建的库和表,以bi和aaa为例;
- “权限类别”:勾选“select”;
- “自动同步权限信息”:去勾选。
- 权限类别无法选择父权限集中不包含的权限,需要父权限集中包含相应权限,才支持配置。
- 如果需授权所有表均具有查询权限,“数据表”可直接设置为*。
图2 添加权限视角配置
- 创建和配置权限集。
- 单击数据安全左侧导航树中的,进入权限集页面。
- 在页面单击“新建”,新建权限集。
自定义权限集名称,选择父权限集和管理员。
本案例权限集名称设置为“DLI_test_1”,父权限集选择3中创建的空间权限集,管理员选择“空间管理员”。
图3 新建权限集
- 进入权限集详情页,选择“用户配置”页签,单击“添加”,给权限集添加用户。
- 在权限集详情页,选择“权限配置”页签,再选择“权限视角”,单击“新建”,给权限集添加权限视角配置。
开启“快速模式”的情况下,库表列的元数据会从数据目录获取,需要先完成元数据采集,请参考配置元数据采集任务。建议去勾选“快速模式”,直接会从数据源获取元数据。
勾选了“自动同步权限信息”,权限在配置后会自动同步,无需再手动进行权限同步。
本案例期望能为某个IAM用户配置DLI某个数据库某张表的查询权限。参考以下内容进行配置:
- “数据源类型”:选择“DLI”;
- “快速模式”:去勾选;
- “数据连接”:选择准备工作中新建的DLI数据连接;
- “数据类型”:选择“数据表”;
- “数据库”和“数据表”:选择准备工作中新建的库和表,以bi和aaa为例;
- “权限类别”:勾选“select”;
- “自动同步权限信息”:勾选。
- 权限类别只能选择父权限集中已包含的权限,只有在父权限集中包含相应权限,才支持配置。
- 如果想授权所有表均具有查询权限,“数据表”可直接设置为*。
图5 新建权限
- 在权限集详情页的“权限配置”页签下选择“权限视角”,勾选权限后,单击“同步”,同步权限。
如果前面勾选了“自动同步权限信息”,权限会自动同步,无需手动同步。当权限集的状态变为“同步成功”即完成权限同步。
同步用户过程若出现如下报错,可参考对应解决方案处理。
- 同步失败报错1:Failed to obtain the DLI data authorization user, due to [{"error_code":"DLI.0003","error_msg":"You do not have privilege on database bigdatatest."}].
解决方案:检查dlg_agency委托是否存在DLI权限同步权限,如果权限不存在,请完成准备工作中的授权dlg_agency委托操作。参考授权dlg_agency委托进行委托授权。
- 同步失败报错2:用户配置为空。
解决方案:在权限集中完成添加用户的操作。参考4.c添加用户。
- 同步失败报错1:Failed to obtain the DLI data authorization user, due to [{"error_code":"DLI.0003","error_msg":"You do not have privilege on database bigdatatest."}].
