
# 配置DLI访问授权
本案例使用企业账号在DataArts Studio数据安全组件中进行DLI访问权限控制。
![](https://support.huaweicloud.com/usermanual-dataartsstudio/public_sys-resources/note_3.0-zh-cn.png)
仅DAYU Administrator、Tenant Administrator或者数据安全管理员可以创建、修改或同步空间权限集，权限集管理员支持同步空间权限集，其他普通用户无权限操作。
#### 配置访问授权
1. [登录DataArts Studio管理控制台](https://console.huaweicloud.com/dayu/)。
   
   详情请参考[访问DataArts Studio实例控制台](https://support.huaweicloud.com/usermanual-dataartsstudio/dataartsstudio_01_0001.html)。
   
   
2. 在DataArts Studio控制台首页，选择对应工作空间的"数据安全"模块，进入数据安全页面。
3. 创建和配置空间权限集。
   
   ![](https://support.huaweicloud.com/usermanual-dataartsstudio/public_sys-resources/note_3.0-zh-cn.png)
   空间权限集主要用于确定工作空间权限范围，而权限集主要用于权限管控。即空间权限集一般无需进行权限同步，且不支持为空间权限集关联角色；而权限集可通过权限同步进行权限管控（实际使用时，更推荐通过权限集关联角色进行权限管控）。
   1. 单击数据安全左侧导航树中的"访问权限管理 \> 空间权限集"，进入空间权限集页面。
   
   2. 在"空间权限集"页面单击"新建"，新建空间权限集。 自定义权限集名称，选择管理员。当前权限集管理员支持最多选5个，且管理员类型必须同为用户或者用户组。管理员为当前权限集的负责人，具有配置当前权限集内权限的能力。
      本案例"权限集名称"设置为"DLI_test"，"管理员"选择"空间管理员"。
      图1新建空间权限集   
      ![](https://support.huaweicloud.com/usermanual-dataartsstudio/zh-cn_image_0000002622992573.png "点击放大")
      
      
   
   3. 进入空间权限集详情页，选择"权限配置"页签，再选择"权限视角"，单击"新建"，给空间权限集添加权限视角配置。 选择数据源类型、数据连接、资源类型及权限类别。需注意：
      开启"快速模式"的情况下，库表列的元数据会从数据目录获取，需要先完成元数据采集，请参考[配置元数据采集任务](https://support.huaweicloud.com/usermanual-dataartsstudio/dataartsstudio_01_0804.html)。建议去勾选"快速模式"，直接会从数据源获取元数据。
      勾选了"自动同步权限信息"，权限在配置后会自动同步，无需再手动进行权限同步。空间权限集一般无需进行权限同步，建议去勾选"自动同步权限信息"。
      本案例期望能为某个IAM用户配置DLI某个数据库某张表的查询权限。参考以下内容进行配置：
      - "数据源类型"：选择"DLI"；
      
      - "快速模式"：去勾选；
      
      - "数据连接"：选择准备工作中新建的DLI数据连接；
      
      - "数据类型"：选择"数据表"；
      
      - "数据库"和"数据表"选择准备工作中新建的库和表，以bi和aaa为例；
      
      - "权限类别"：勾选"select"；
      
      - "自动同步权限信息"：去勾选。
        ![](https://support.huaweicloud.com/usermanual-dataartsstudio/public_sys-resources/note_3.0-zh-cn.png)
        - 权限类别无法选择父权限集中不包含的权限，需要父权限集中包含相应权限，才支持配置。
        
        - 如果需授权所有表均具有查询权限，"数据表"可直接设置为\*。
          
      
      
      图2添加权限视角配置   
      ![](https://support.huaweicloud.com/usermanual-dataartsstudio/zh-cn_image_0000002624961497.png "点击放大") 
   
   
   
   
4. 创建和配置权限集。 
   1. 单击数据安全左侧导航树中的"访问权限管理 \> 权限集"，进入权限集页面。
   
   2. 在"权限集"页面单击"新建"，新建权限集。 自定义权限集名称，选择父权限集和管理员。
      本案例权限集名称设置为"DLI_test_1"，父权限集选择[3]中创建的空间权限集，管理员选择"空间管理员"。
      图3新建权限集   
      ![](https://support.huaweicloud.com/usermanual-dataartsstudio/zh-cn_image_0000002624637727.png "点击放大")
      
      
   
   3. 进入权限集详情页，选择"用户配置"页签，单击"添加"，给权限集添加用户。
      选择添加用户的类型和用户名称。本案例"类型"选择"用户"，"名称"选择待授权的IAM用户。
      图4添加用户   
      ![](https://support.huaweicloud.com/usermanual-dataartsstudio/zh-cn_image_0000002594239188.png "点击放大")
      
      
   
   4. 在权限集详情页，选择"权限配置"页签，再选择"权限视角"，单击"新建"，给权限集添加权限视角配置。 选择数据源类型、数据连接、资源类型及权限类别。需注意：
      开启"快速模式"的情况下，库表列的元数据会从数据目录获取，需要先完成元数据采集，请参考[配置元数据采集任务](https://support.huaweicloud.com/usermanual-dataartsstudio/dataartsstudio_01_0804.html)。建议去勾选"快速模式"，直接会从数据源获取元数据。
      勾选了"自动同步权限信息"，权限在配置后会自动同步，无需再手动进行权限同步。
      本案例期望能为某个IAM用户配置DLI某个数据库某张表的查询权限。参考以下内容进行配置：
      - "数据源类型"：选择"DLI"；
      
      - "快速模式"：去勾选；
      
      - "数据连接"：选择准备工作中新建的DLI数据连接；
      
      - "数据类型"：选择"数据表"；
      
      - "数据库"和"数据表"：选择准备工作中新建的库和表，以bi和aaa为例；
      
      - "权限类别"：勾选"select"；
      
      - "自动同步权限信息"：勾选。
      
      
      ![](https://support.huaweicloud.com/usermanual-dataartsstudio/public_sys-resources/note_3.0-zh-cn.png)
      - 权限类别只能选择父权限集中已包含的权限，只有在父权限集中包含相应权限，才支持配置。
      
      - 如果想授权所有表均具有查询权限，"数据表"可直接设置为\*。
       
      图5新建权限   
      ![](https://support.huaweicloud.com/usermanual-dataartsstudio/zh-cn_image_0000002594242116.png "点击放大")
      
      
   
   5. 在权限集详情页的"权限配置"页签下选择"权限视角"，勾选权限后，单击"同步"，同步权限。 如果前面勾选了"自动同步权限信息"，权限会自动同步，无需手动同步。当权限集的状态变为"同步成功"即完成权限同步。
      同步用户过程若出现如下报错，可参考对应解决方案处理。
      - 同步失败报错1：Failed to obtain the DLI data authorization user, due to \[{"error_code":"DLI.0003","error_msg":"You do not have privilege on database bigdatatest."}\]. 解决方案：检查dlg_agency委托是否存在DLI权限同步权限，如果权限不存在，请完成准备工作中的授权dlg_agency委托操作。参考[授权dlg_agency委托](https://support.huaweicloud.com/usermanual-dataartsstudio/dataartsstudio_01_1621.html#dataartsstudio_01_1621__section12571145719364)进行委托授权。
        
      
      
      
      - 同步失败报错2：用户配置为空。 解决方案：在权限集中完成添加用户的操作。参考[4.c]添加用户。
        
       
   
   
   
   
 
