更新时间:2026-07-29 GMT+08:00
分享

准备工作

授权dlg_agency委托

为dlg_agency委托授权时,应按照您的业务场景,从表1中选择所需的授权项或系统权限进行授权,其中授权项或系统权限二者选其一配置。

DWS权限管理业务场景需要授予的权限为IAM权限、MRS/DWS数据连接Agent权限和DWS用户同步权限。授权操作示例如下:

  1. 使用华为云账号登录统一身份认证服务IAM控制台
  2. 在IAM服务左侧导航窗格中,进入“权限管理 > 权限”,单击页面中的“创建自定义策略”。

    图1 单击创建自定义策略

  3. 在弹出的创建自定义策略页面中,切换到JSON视图,填写DLI权限管理所需的IAM相关自定义策略后,单击“确定”完成IAM相关自定义策略创建。

    创建自定义策略时,暂不支持同时选择全局级云服务和项目级云服务,需要拆分为两条策略。因此本案例先配置IAM相关策略,再配置DWS和CDM相关策略。

    • 名称:DataArtsIamUserGroup_IAM
    • 策略配置方式:单击“JSON视图”,切换到JSON视图。
    • 策略内容:在JSON视图中,输入如下JSON代码,并单击“确认”。
      {
          "Version": "1.1",
          "Statement": [
              {
                  "Effect": "Allow",
                  "Action": [
                      "iam:users:listUsers",
                      "iam:groups:listGroups",
                      "iam:users:listUsersForGroup",
                      "iam:roles:createRole",
                      "iam:roles:deleteRole",
                      "iam:roles:updateRole",
                      "iam:permissions:grantRoleToGroup",
                      "iam:permissions:listRoleAssignments",
                      "iam:permissions:revokeRoleFromGroup"
                  ]
              }
          ]
      }
      图2 创建IAM相关自定义策略

  4. 再次单击“创建自定义策略”,在弹出的创建自定义策略页面中,切换到JSON视图,填写DWS权限管理所需的DWS和CDM相关自定义策略配置后,单击“确定”完成DWS和CDM相关自定义策略创建。

    • 名称:DataArtsIamUserGroup_DWS
    • 策略配置方式:单击“JSON视图”,切换到JSON视图。
    • 策略内容:在JSON视图中,输入如下JSON代码。
      {
          "Version": "1.1",
          "Statement": [
              {
                  "Effect": "Allow",
                  "Action": [
                      "CDM Administrator",
                      "DWS FullAccess"
                  ]
              }
          ]
      }
      图3 创建DWS和CDM相关自定义策略

  5. 在IAM服务左侧导航栏中单击“委托”进入委托列表,搜索“dlg_agency”,找到dlg_agency委托项,单击“授权”。

    图4 dlg_agency授权

  6. 在授权框中,勾选之前创建的自定义策略DataArtsIamUserGroup_IAM和DataArtsIamUserGroup_DWS,单击“下一步”。

    图5 选择自定义策略DataArtsIamUserGroup_IAM和DataArtsIamUserGroup_DWS

  7. 单击“确定”,给委托完成授权。授权后,等待约15-30分钟,即可使用数据安全进行DWS访问权限管理。

    您可以在dlg_agency委托的授权记录中查看权限列表中是否存在DataArtsIamUserGroup_IAM和DataArtsIamUserGroup_DWS。

为IAM用户添加DWS租户面的访问权限

如需使用IAM用户凭证访问数据库,必须先给您的IAM用户授予DWS Database Access权限。

  1. 使用华为云账号登录统一身份认证服务IAM控制台
  2. 在IAM服务左侧导航中选择“用户组”,单击“创建用户组”。
  3. 在创建用户组页面,输入用户组名称后,单击“确定”。本案例用户组名称设置为“DataArtsUserGroup”。
  4. 单击用户组操作列中的“授权”,进入用户组授权页。
  5. 勾选“DWS Database Access”后,单击“下一步”。

    图6 用户组授权

  6. 单击“确定”,完成用户组授权。
  7. 在IAM服务左侧导航中选择“用户”,单击待配置访问授权的用户操作列中的“授权”,进入用户授权页。
  8. 授权方式选择“继承所选用户组的策略”,勾选“DataArtsUserGroup”用户组后,单击“确定”,完成用户授权。

    图7 用户授权

  9. (可选)后续查看用户映射结果时,需要获取用户组ID。

    在用户组列表中单击用户组名称,进入用户组详情页面查看用户组ID。

准备DWS集群、数据库、Schema和数据连接

  1. 在数据仓库服务DWS中创建专属集群,系统会生成默认的gaussdb数据库和名为public的公共Schema。您可以根据业务需求,自定义数据库和Schema。详细操作请参考《数据仓库服务DWS用户指南》
  2. 请检查DWS集群guest_agent版本是否为8.2.1及以上、9.0.0以下。DWS集群guest agent版本号需要通过开发者调试工具查看,操作详情请参考查看DWS集群guest agent版本
  3. 在管理中心新建DWS数据连接。用户名和密码使用dbadmin和对应密码。

    请参考创建DataArts Studio数据连接DWS数据连接参数说明章节。

相关文档