更新时间:2026-07-29 GMT+08:00
准备工作
授权dlg_agency委托
为dlg_agency委托授权时,应按照您的业务场景,从表1中选择所需的授权项或系统权限进行授权,其中授权项或系统权限二者选其一配置。
DWS权限管理业务场景需要授予的权限为IAM权限、MRS/DWS数据连接Agent权限和DWS用户同步权限。授权操作示例如下:
- 使用华为云账号登录统一身份认证服务IAM控制台。
- 在IAM服务左侧导航窗格中,进入“权限管理 > 权限”,单击页面中的“创建自定义策略”。 图1 单击创建自定义策略
- 在弹出的创建自定义策略页面中,切换到JSON视图,填写DLI权限管理所需的IAM相关自定义策略后,单击“确定”完成IAM相关自定义策略创建。
创建自定义策略时,暂不支持同时选择全局级云服务和项目级云服务,需要拆分为两条策略。因此本案例先配置IAM相关策略,再配置DWS和CDM相关策略。
- 名称:DataArtsIamUserGroup_IAM
- 策略配置方式:单击“JSON视图”,切换到JSON视图。
- 策略内容:在JSON视图中,输入如下JSON代码,并单击“确认”。
{ "Version": "1.1", "Statement": [ { "Effect": "Allow", "Action": [ "iam:users:listUsers", "iam:groups:listGroups", "iam:users:listUsersForGroup", "iam:roles:createRole", "iam:roles:deleteRole", "iam:roles:updateRole", "iam:permissions:grantRoleToGroup", "iam:permissions:listRoleAssignments", "iam:permissions:revokeRoleFromGroup" ] } ] }图2 创建IAM相关自定义策略
- 再次单击“创建自定义策略”,在弹出的创建自定义策略页面中,切换到JSON视图,填写DWS权限管理所需的DWS和CDM相关自定义策略配置后,单击“确定”完成DWS和CDM相关自定义策略创建。
- 名称:DataArtsIamUserGroup_DWS
- 策略配置方式:单击“JSON视图”,切换到JSON视图。
- 策略内容:在JSON视图中,输入如下JSON代码。
{ "Version": "1.1", "Statement": [ { "Effect": "Allow", "Action": [ "CDM Administrator", "DWS FullAccess" ] } ] }图3 创建DWS和CDM相关自定义策略
- 在IAM服务左侧导航栏中单击“委托”进入委托列表,搜索“dlg_agency”,找到dlg_agency委托项,单击“授权”。 图4 dlg_agency授权
- 在授权框中,勾选之前创建的自定义策略DataArtsIamUserGroup_IAM和DataArtsIamUserGroup_DWS,单击“下一步”。 图5 选择自定义策略DataArtsIamUserGroup_IAM和DataArtsIamUserGroup_DWS

- 单击“确定”,给委托完成授权。授权后,等待约15-30分钟,即可使用数据安全进行DWS访问权限管理。
您可以在dlg_agency委托的授权记录中查看权限列表中是否存在DataArtsIamUserGroup_IAM和DataArtsIamUserGroup_DWS。
为IAM用户添加DWS租户面的访问权限
如需使用IAM用户凭证访问数据库,必须先给您的IAM用户授予DWS Database Access权限。
- 使用华为云账号登录统一身份认证服务IAM控制台。
- 在IAM服务左侧导航中选择“用户组”,单击“创建用户组”。
- 在创建用户组页面,输入用户组名称后,单击“确定”。本案例用户组名称设置为“DataArtsUserGroup”。
- 单击用户组操作列中的“授权”,进入用户组授权页。
- 勾选“DWS Database Access”后,单击“下一步”。 图6 用户组授权
- 单击“确定”,完成用户组授权。
- 在IAM服务左侧导航中选择“用户”,单击待配置访问授权的用户操作列中的“授权”,进入用户授权页。
- 授权方式选择“继承所选用户组的策略”,勾选“DataArtsUserGroup”用户组后,单击“确定”,完成用户授权。 图7 用户授权
- (可选)后续查看用户映射结果时,需要获取用户组ID。
在用户组列表中单击用户组名称,进入用户组详情页面查看用户组ID。
准备DWS集群、数据库、Schema和数据连接
- 在数据仓库服务DWS中创建专属集群,系统会生成默认的gaussdb数据库和名为public的公共Schema。您可以根据业务需求,自定义数据库和Schema。详细操作请参考《数据仓库服务DWS用户指南》。
- 请检查DWS集群guest_agent版本是否为8.2.1及以上、9.0.0以下。DWS集群guest agent版本号需要通过开发者调试工具查看,操作详情请参考查看DWS集群guest agent版本。
- 在管理中心新建DWS数据连接。用户名和密码使用dbadmin和对应密码。
父主题: DWS访问权限控制案例