更新时间:2026-08-05 GMT+08:00
分享

配置DWS访问授权

本案例使用企业账号在DataArts Studio数据安全组件中进行DWS访问权限控制。

仅DAYU Administrator、Tenant Administrator或者数据安全管理员可以同步用户,创建、修改或同步空间权限集,权限集管理员支持同步空间权限集,其他普通用户无权限操作。

配置访问授权

  1. 登录DataArts Studio管理控制台

    详情请参考访问DataArts Studio实例控制台

  2. DataArts Studio控制台首页,选择对应工作空间的“数据安全”模块,进入数据安全页面。
  3. 创建DWS用户同步任务,同步IAM用户到数据源。

    默认情况下,用户通过DataArts Studio数据连接访问数据源(此处DWS数据源)时,使用数据连接中的账号密码进行认证。为实现不同用户访问数据源时,能够根据其自身用户信息管控用户访问数据的权限,需要先将IAM上的用户信息同步到数据源上,然后不同用户在数据源上才能有不同的身份,便于后续在数据权限管理中使用自身用户信息进行认证。

    1. 单击数据安全左侧导航树中的访问权限管理 > 用户同步,进入用户同步任务页面。
    2. 在用户同步任务页面,单击“新建”,新建DWS用户同步任务。
    3. 新建用户同步任务。

      选择集群,自动关联集群类型和数据连接,配置调度时间、调度周期和调度间隔,参数配置完成单击“确定”,即可新建用户同步任务。详细参数说明请参见表1

      本案例集群选择准备工作中创建的DWS集群,自定义调度时间、调度周期和调度间隔。
      图1 新建DWS用户同步任务

    4. 在用户同步任务页面,单击对应任务操作栏中的“同步”“更多 > 启动调度”,同步或调度任务。
    5. (可选)如果想验证用户同步结果,请参见(可选)在DWS中验证用户同步、角色同步和用户组映射

  4. 创建和配置空间权限集。

    空间权限集主要用于确定工作空间权限范围,无需进行权限同步,且不支持为空间权限集关联角色。

    1. 单击数据安全左侧导航树中的访问权限管理 > 空间权限集,进入空间权限集页面。
    2. 空间权限集页面单击“新建”,新建空间权限集。

      自定义权限集名称,选择管理员。当前权限集管理员支持最多选5个,且管理员类型必须同为用户或者用户组。管理员为当前权限集的负责人,具有配置当前权限集内权限的能力。

      本案例“权限集名称”设置为“DWS_test”,“管理员”选择“空间管理员”。
      图2 新建空间权限集

    3. 单击空间权限集名称进入详情页,选择“权限配置”页签,再选择“权限视角”,单击“新建”,给空间权限集添加权限视角配置。

      选择数据源类型、数据连接、资源类型及权限类别。需注意:

      开启“快速模式”的情况下,库表列的元数据会从数据目录获取,需要先完成元数据采集,请参考配置元数据采集任务。建议去勾选“快速模式”,直接会从数据源获取元数据。

      本案例需要实现IAM用户拥有对DWS集群某个数据库某个Schema下创建数据表的权限。参考以下内容进行配置:

      • “数据源类型”:选择“DWS”;
      • “快速模式”:去勾选;
      • “数据连接”:选择准备工作中新建的DWS数据连接;
      • “数据类型”:选择“Schema”;
      • “数据库”“Schema”:选择准备工作中新建的库和Schema,以dls和public为例;
      • “权限类别”:勾选“create_table”。

      权限类别只能选择父权限集中已包含的权限,只有在父权限集中包含相应权限,才支持配置。

      图3 添加权限视角配置

  5. 新建通用角色和配置角色管理。

    在数据源上创建新角色,用于承载用户和权限之间的关联关系。

    DWS数据源推荐使用角色管理进行访问授权。

    1. 单击数据安全左侧导航树中的访问权限管理 > 角色管理,进入角色管理页面。
    2. 在角色管理页面,单击“+”,选择“创建通用角色”。
      图4 创建通用角色

    3. 创建通用角色。

      自定义权限集名称,选择父权限集和管理员。

      本案例权限集名称设置为“DWS_test_1”,父权限集选择前面创建的空间权限集,管理员选择“空间管理员”。

      图5 配置通用角色

    4. 单击上一步创建的角色,选择“数据源角色配置”页签,单击“新建”,新建数据源角色。

      勾选集群类型,选择数据连接,自定义角色名。

      本案例勾选DWS,选择准备工作中创建的数据连接,角色名称设置为“dws_autotest”。

      图6 新建数据源角色

    5. (可选)新建数据源角色成功后将自动同步角色到DWS集群。角色同步验证步骤请参见(可选)在DWS中验证用户同步、角色同步和用户组映射
    6. 选择“数据权限”页签,再选择“权限视角”,单击“新建”,给权限集添加权限视角配置。

      选择数据源类型、数据连接、资源类型及权限类别。需注意:

      开启“快速模式”的情况下,库表列的元数据会从数据目录获取,需要先完成元数据采集,请参考配置元数据采集任务。建议去勾选“快速模式”,直接会从数据源获取元数据。

      勾选了“自动同步权限信息”,权限在配置后会自动同步,无需再手动进行权限同步。

      本案例需要实现IAM用户在数据开发中拥有对DWS集群某个数据库某个Schema下创建数据表的权限。参考以下内容进行配置:

      • “数据源类型”:选择“DWS”;
      • “快速模式”:去勾选;
      • “数据连接”:选择准备工作中新建的DWS数据连接;
      • “数据类型”:选择“Schema”;
      • “数据库”“Schema”:选择准备工作中新建的库和Schema,以dls和public为例;
      • “权限类别”:勾选“create_table”;
      • “自动同步权限信息”:勾选。
      图7 添加权限视角配置

    7. 选择“成员列表”页签,单击“添加”,给权限集添加用户。

      选择添加用户的类型和用户名称。

      本案例“类型”选择“用户”,“名称”选择“xiaoyu0514”,勾选“自动同步用户信息”。

      图8 添加用户
    8. 单击右上角的“角色信息同步”,同步角色信息。
      角色信息同步时,配置信息与新建数据源角色保持一致。

相关文档