
# 配置DWS访问授权
本案例使用企业账号在DataArts Studio数据安全组件中进行DWS访问权限控制。
![](https://support.huaweicloud.com/usermanual-dataartsstudio/public_sys-resources/note_3.0-zh-cn.png)
仅DAYU Administrator、Tenant Administrator或者数据安全管理员可以同步用户，创建、修改或同步空间权限集，权限集管理员支持同步空间权限集，其他普通用户无权限操作。
#### 配置访问授权
1. [登录DataArts Studio管理控制台](https://console.huaweicloud.com/dayu/)。
   
   详情请参考[访问DataArts Studio实例控制台](https://support.huaweicloud.com/usermanual-dataartsstudio/dataartsstudio_01_0001.html)。
   
   
2. 在DataArts Studio控制台首页，选择对应工作空间的"数据安全"模块，进入数据安全页面。
3. 创建DWS用户同步任务，同步IAM用户到数据源。 
   默认情况下，用户通过DataArts Studio数据连接访问数据源（此处DWS数据源）时，使用数据连接中的账号密码进行认证。为实现不同用户访问数据源时，能够根据其自身用户信息管控用户访问数据的权限，需要先将IAM上的用户信息同步到数据源上，然后不同用户在数据源上才能有不同的身份，便于后续在数据权限管理中使用自身用户信息进行认证。
   1. 单击数据安全左侧导航树中的"访问权限管理 \> 用户同步"，进入用户同步任务页面。
   
   2. 在用户同步任务页面，单击"新建"，新建DWS用户同步任务。
   
   3. 新建用户同步任务。 选择集群，自动关联集群类型和数据连接，配置调度时间、调度周期和调度间隔，参数配置完成单击"确定"，即可新建用户同步任务。详细参数说明请参见[表1](https://support.huaweicloud.com/usermanual-dataartsstudio/dataartsstudio_01_1154.html#dataartsstudio_01_1154__zh-cn_topic_0000001630232364_table1369613101252)。
      本案例集群选择准备工作中创建的DWS集群，自定义调度时间、调度周期和调度间隔。
      图1新建DWS用户同步任务   
      ![](https://support.huaweicloud.com/usermanual-dataartsstudio/zh-cn_image_0000002623525691.png "点击放大")
      
      
   
   4. 在用户同步任务页面，单击对应任务操作栏中的"同步"或"更多 \> 启动调度"，同步或调度任务。
   
   5. （可选）如果想验证用户同步结果，请参见[（可选）在DWS中验证用户同步、角色同步和用户组映射](https://support.huaweicloud.com/usermanual-dataartsstudio/dataartsstudio_01_1635.html#dataartsstudio_01_1635__section568463883514)。
   
   
   
   
4. 创建和配置空间权限集。 
   ![](https://support.huaweicloud.com/usermanual-dataartsstudio/public_sys-resources/note_3.0-zh-cn.png)
   空间权限集主要用于确定工作空间权限范围，无需进行权限同步，且不支持为空间权限集关联角色。
   1. 单击数据安全左侧导航树中的"访问权限管理 \> 空间权限集"，进入空间权限集页面。
   
   2. 在"空间权限集"页面单击"新建"，新建空间权限集。 自定义权限集名称，选择管理员。当前权限集管理员支持最多选5个，且管理员类型必须同为用户或者用户组。管理员为当前权限集的负责人，具有配置当前权限集内权限的能力。
      本案例"权限集名称"设置为"DWS_test"，"管理员"选择"空间管理员"。
      图2新建空间权限集   
      ![](https://support.huaweicloud.com/usermanual-dataartsstudio/zh-cn_image_0000002623690023.png "点击放大")
      
      
   
   3. 单击空间权限集名称进入详情页，选择"权限配置"页签，再选择"权限视角"，单击"新建"，给空间权限集添加权限视角配置。 选择数据源类型、数据连接、资源类型及权限类别。需注意：
      开启"快速模式"的情况下，库表列的元数据会从数据目录获取，需要先完成元数据采集，请参考[配置元数据采集任务](https://support.huaweicloud.com/usermanual-dataartsstudio/dataartsstudio_01_0804.html)。建议去勾选"快速模式"，直接会从数据源获取元数据。
      本案例需要实现IAM用户拥有对DWS集群某个数据库某个Schema下创建数据表的权限。参考以下内容进行配置：
      - "数据源类型"：选择"DWS"；
      
      - "快速模式"：去勾选；
      
      - "数据连接"：选择准备工作中新建的DWS数据连接；
      
      - "数据类型"：选择"Schema"；
      
      - "数据库"和"Schema"：选择准备工作中新建的库和Schema，以dls和public为例；
      
      - "权限类别"：勾选"create_table"。
      
      
      ![](https://support.huaweicloud.com/usermanual-dataartsstudio/public_sys-resources/note_3.0-zh-cn.png)
      权限类别只能选择父权限集中已包含的权限，只有在父权限集中包含相应权限，才支持配置。
      图3添加权限视角配置   
      ![](https://support.huaweicloud.com/usermanual-dataartsstudio/zh-cn_image_0000002594094000.png "点击放大")
      
      
   
   
   
   
5. 新建通用角色和配置角色管理。 
   在数据源上创建新角色，用于承载用户和权限之间的关联关系。
   ![](https://support.huaweicloud.com/usermanual-dataartsstudio/public_sys-resources/note_3.0-zh-cn.png)
   DWS数据源推荐使用角色管理进行访问授权。
   1. 单击数据安全左侧导航树中的"访问权限管理 \> 角色管理"，进入角色管理页面。
   
   2. 在角色管理页面，单击"+"，选择"创建通用角色"。
      图4创建通用角色   
      ![](https://support.huaweicloud.com/usermanual-dataartsstudio/zh-cn_image_0000002594092618.png "点击放大")
      
      
   
   3. 创建通用角色。 自定义权限集名称，选择父权限集和管理员。
      本案例权限集名称设置为"DWS_test_1"，父权限集选择前面创建的空间权限集，管理员选择"空间管理员"。
      图5配置通用角色   
      ![](https://support.huaweicloud.com/usermanual-dataartsstudio/zh-cn_image_0000002630393008.png "点击放大")
      
      
   
   4. 单击上一步创建的角色，选择"数据源角色配置"页签，单击"新建"，新建数据源角色。 勾选集群类型，选择数据连接，自定义角色名。
      本案例勾选DWS，选择准备工作中创建的数据连接，角色名称设置为"dws_autotest"。
      图6新建数据源角色   
      ![](https://support.huaweicloud.com/usermanual-dataartsstudio/zh-cn_image_0000002594092622.png "点击放大")
      
      
   
   5. （可选）新建数据源角色成功后将自动同步角色到DWS集群。角色同步验证步骤请参见[（可选）在DWS中验证用户同步、角色同步和用户组映射](https://support.huaweicloud.com/usermanual-dataartsstudio/dataartsstudio_01_1635.html#dataartsstudio_01_1635__section568463883514)。
   
   6. 选择"数据权限"页签，再选择"权限视角"，单击"新建"，给权限集添加权限视角配置。 选择数据源类型、数据连接、资源类型及权限类别。需注意：
      开启"快速模式"的情况下，库表列的元数据会从数据目录获取，需要先完成元数据采集，请参考[配置元数据采集任务](https://support.huaweicloud.com/usermanual-dataartsstudio/dataartsstudio_01_0804.html)。建议去勾选"快速模式"，直接会从数据源获取元数据。
      勾选了"自动同步权限信息"，权限在配置后会自动同步，无需再手动进行权限同步。
      本案例需要实现IAM用户在数据开发中拥有对DWS集群某个数据库某个Schema下创建数据表的权限。参考以下内容进行配置：
      - "数据源类型"：选择"DWS"；
      
      - "快速模式"：去勾选；
      
      - "数据连接"：选择准备工作中新建的DWS数据连接；
      
      - "数据类型"：选择"Schema"；
      
      - "数据库"和"Schema"：选择准备工作中新建的库和Schema，以dls和public为例；
      
      - "权限类别"：勾选"create_table"；
      
      - "自动同步权限信息"：勾选。
      
      
      图7添加权限视角配置   
      ![](https://support.huaweicloud.com/usermanual-dataartsstudio/zh-cn_image_0000002687327701.png "点击放大")
      
      
   
   7. 选择"成员列表"页签，单击"添加"，给权限集添加用户。 选择添加用户的类型和用户名称。
      本案例"类型"选择"用户"，"名称"选择"xiaoyu0514"，勾选"自动同步用户信息"。
      图8添加用户   
      ![](https://support.huaweicloud.com/usermanual-dataartsstudio/zh-cn_image_0000002631722622.png "点击放大") 
   
   8. 单击右上角的"角色信息同步"，同步角色信息。
      角色信息同步时，配置信息与新建数据源角色保持一致。
      - 每次新增或删除用户后均需要重新进行角色信息同步。
      
      - DWS没有用户组概念，DataArts Studio同步角色权限时，会将用户所属的用户组映射为DWS中的"iam_group_{用户组ID}"角色。验证步骤请参见[（可选）在DWS中验证用户同步、角色同步和用户组映射](https://support.huaweicloud.com/usermanual-dataartsstudio/dataartsstudio_01_1635.html#dataartsstudio_01_1635__section568463883514)。
        
    
   
   
 
