Rollen und Berechtigungen verwalten
Eine Rolle ist eine Gruppe von Berechtigungen, die einem Benutzer zugewiesen werden, damit er bestimmte Tasks in IBM® watsonx.dataausführen und verwalten kann.
watsonx.data stellt eine Gruppe vordefinierter Rollen bereit: Administrator, Benutzer, Manager, Schreibberechtigter und Leseberechtigter.
Auf der Seite Zugriffssteuerung können Sie Benutzer und Rollen in watsonx.dataverwalten. Weitere Informationen finden Sie in Benutzerzugriff verwalten.
In den folgenden Tabellen werden die Berechtigungen beschrieben, die Sie Rollen und zugehörigen Berechtigungen zuordnen können.
Instanz und Installation
Standardadministratorzugriff
Bildungsadministratoren (IAM) haben den Standardadministratorzugriff.
Standardbenutzerzugriff
IAM-Formationsbenutzer ohne Administratorrechte (Operator, Editor, Viewer) verfügen über den Standardbenutzerzugriff.
Berechtigungen auf Ressourcenebene
| Aktion | admin | Benutzer | Metaspeicherzugriff |
|---|---|---|---|
| Erstellen von Presto (Java) oder Presto (C++) Motoren | ✓ | ||
| Spark-Engines erstellen oder registrieren | ✓ | ||
| Milvus erstellen | ✓ | ||
| Milvus löschen | ✓ | ||
| Milvus ansehen | ✓ | ||
| Neustart des internen MDS | ✓ | ||
| Skalierung der Presto (Java) oder Presto (C++) Motoren | ✓ | ||
| Abmeldung eines Speichers | ✓ | ||
| Registrierung einer Datenbankverbindung aufheben | ✓ | ||
| Registrierung und Deregistrierung des eigenen Speichers | ✓ | ✓ | ✓ |
| Eigene Datenbankverbindung registrieren und Registrierung aufheben | ✓ | ✓ | ✓ |
| Auf den Metaspeicher zugreifen | ✓ | ✓ | |
| Spark-Ingestion-Aufträge ausführen | ✓ | ✓ |
Engine (Presto (Java) oder Presto (C++))
Standardadministratorzugriff
Bildungsadministratoren (IAM) haben den Standardadministratorzugriff.
Berechtigungen auf Ressourcenebene
| Aktion | admin | Manager | Benutzer | Benutzer ohne explizite Rolle |
|---|---|---|---|---|
| Löschen | ✓ | |||
| Zugriff erteilen und entziehen | ✓ | |||
| Anhalten und Fortsetzen | ✓ | ✓ | ||
| Erneut starten | ✓ | ✓ | ||
| Katalog zuordnen und Zuordnung aufheben | ✓ | ✓ | ||
| Zugriff auf den Presto (Java) oder Presto (C++) Query Monitor UI | ✓ | ✓ | ||
| Ansicht (UI und API) | ✓ | ✓ | ✓ | |
| Workloads für die Engine ausführen | ✓ | ✓ | ✓ |
Engine (Externer Spark)
Standardadministratorzugriff
Bildungsadministratoren (IAM) haben den Standardadministratorzugriff.
Berechtigungen auf Ressourcenebene
| Aktion | admin | Manager | Benutzer | Benutzer ohne explizite Rolle |
|---|---|---|---|---|
| Löschen | ✓ | |||
| Zugriff erteilen und entziehen | ✓ | |||
| Metadaten der Spark-Engine aktualisieren (wie Tags und Beschreibung) | ✓ | ✓ | ||
| Spark-Engine skalieren | ✓ | ✓ | ||
| Ansicht (UI und API) | ✓ | ✓ | ✓ | |
| Workloads für die Engine ausführen | ✓ | ✓ | ✓ |
Engine (Native Spark und glutenbeschleunigtes Spark)
Standardadministratorzugriff
Standardbenutzerzugriff wird erteilt für:
- Bildungsadministratoren (IAM)
- Instanzadministratoren (CPD)
Berechtigungen auf Ressourcenebene
| Aktion | admin | Manager | Benutzer | Benutzer ohne explizite Rolle |
|---|---|---|---|---|
| Engine erstellen und löschen | ✓ | |||
| Zugriff erteilen und entziehen | ✓ | |||
| Scale-Engine | ✓ | ✓ | ||
| Anhalten und Fortsetzen | ✓ | ✓ | ||
| Metadaten der Spark-Engine aktualisieren (wie Tags und Beschreibung) | ✓ | ✓ | ||
| Spark-Standardversion aktualisieren | ✓ | ✓ | ||
| Spark-Standardkonfiguration aktualisieren | ✓ | ✓ | ||
| Spark-Engine skalieren | ✓ | ✓ | ||
| Spark-Protokollserver starten und stoppen | ✓ | ✓ | ✓ | |
| Benutzerschnittstelle für Spark-Protokoll anzeigen | ✓ | ✓ | ✓ | |
| Spark UI anzeigen | ✓ | ✓ | ✓ | |
| Katalog zuordnen und Zuordnung aufheben | ✓ | ✓ | ||
| Ansicht (UI und API) | ✓ | ✓ | ✓ | |
| Workloads für die Engine ausführen | ✓ | ✓ | ✓ |
Motor ( Db2 und Netezza )
Standardadministratorzugriff
Standardbenutzerzugriff wird erteilt für:
- Bildungsadministratoren (IAM)
- Instanzadministratoren (CPD)
Berechtigungen auf Ressourcenebene
| Aktion | admin | Manager | Benutzer | Benutzer ohne explizite Rolle |
|---|---|---|---|---|
| Engine erstellen und löschen | ✓ | |||
| Zugriff erteilen und entziehen | ✓ | |||
| Motordetails aktualisieren | ✓ | ✓ | ||
| Ansicht eines Motors | ✓ | ✓ | ✓ |
Dienstleistung Milvus )
Standardadministratorzugriff
Bildungsadministratoren (IAM) haben den Standardadministratorzugriff.
Die Standardadministratoren können zwar einige Verwaltungs- und Wartungsaufgaben wie Löschen, Anhalten und Fortsetzen ausführen, sie können jedoch keinen Zugriff auf den Milvus-Dienst gewähren oder entziehen. Der Benutzer, der den Milvus-Dienst erstellt hat, gilt als primärer Administrator. Nur ein primärer Administrator oder Benutzer, denen der primäre Administrator Administratorzugriff gewährt hat, können Zugriff auf den Milvus-Dienst gewähren oder entziehen.
Berechtigungen auf Ressourcenebene
| Aktion | admin | Bearbeiter | Anzeigeberechtigter | Benutzer | Datenbankersteller (implizite Rolle) | Ersteller der Sammlung (implizite Rolle) | Partitionsersteller (implizite Rolle) |
|---|---|---|---|---|---|---|---|
| Zugewiesenen Milvus anzeigen | ✓ | ✓ | ✓ | ✓ | |||
| Zugewiesenen Milvus löschen | ✓ | ||||||
| Zugang zum zugewiesenen Milvus gewähren | ✓ | ||||||
| Entzug des Zugriffs von einem zugewiesenen Milvus | ✓ | ||||||
| Pause Milvus | ✓ | ||||||
| Wiederaufnahme des Milvus | ✓ | ||||||
Sammlung CreateIndex |
✓ | ✓ | ✓ | ✓ | |||
Sammlung DropIndex |
✓ | ✓ | ✓ | ✓ | |||
Global DescribeDatabase |
✓ | ✓ | ✓ | ✓ | |||
Global AlterDatabase |
✓ | ✓ | ✓ | ||||
Global UpdateResourceGroups |
✓ | ||||||
Global DescribeCollection |
✓ | ✓ | ✓ | ✓ | ✓ | ||
Global CreateCollection |
✓ | ✓ | ✓ | ||||
Global ShowCollections |
✓ | ✓ | ✓ | ✓ | |||
Global CreateAlias |
✓ | ✓ | ✓ | ||||
Global DropAlias |
✓ | ✓ | ✓ | ||||
Global DescribeAlias |
✓ | ✓ | ✓ | ✓ | |||
Global ListAliases |
✓ | ✓ | ✓ | ✓ | ✓ | ||
Global FlushAll |
✓ | ✓ | |||||
Global CreateResourceGroup |
✓ | ||||||
Global DropResourceGroup |
✓ | ||||||
Global DescribeResourceGroup |
✓ | ||||||
Global ListResourceGroups |
✓ | ||||||
Global TransferNode |
✓ | ||||||
Global TransferReplica |
✓ | ||||||
Global CreateDatabase |
✓ | ✓ | |||||
Global DropDatabase |
✓ | ✓ | ✓ | ||||
Global ListDatabases |
✓ | ✓ | ✓ | ||||
Sammlung IndexDetail |
✓ | ✓ | ✓ | ✓ | ✓ | ||
Sammlung Search |
✓ | ✓ | ✓ | ✓ | ✓ | ✓ | |
Sammlung Query |
✓ | ✓ | ✓ | ✓ | ✓ | ✓ | |
Sammlung Load |
✓ | ✓ | ✓ | ✓ | ✓ | ||
Sammlung GetLoadingProgress |
✓ | ✓ | ✓ | ✓ | |||
Sammlung GetLoadState |
✓ | ✓ | ✓ | ✓ | |||
Sammlung Release |
✓ | ✓ | ✓ | ✓ | ✓ | ||
Sammlung RenameCollection |
✓ | ✓ | ✓ | ✓ | |||
Sammlung DropCollection |
✓ | ✓ | ✓ | ✓ | |||
Sammlung Insert |
✓ | ✓ | ✓ | ✓ | ✓ | ||
Sammlung Delete |
✓ | ✓ | ✓ | ✓ | ✓ | ||
Sammlung Flush |
✓ | ✓ | ✓ | ✓ | |||
Sammlung GetFlushState |
✓ | ✓ | ✓ | ✓ | |||
Sammlung Upsert |
✓ | ✓ | ✓ | ✓ | ✓ | ||
Sammlung GetStatistics |
✓ | ✓ | ✓ | ✓ | |||
Sammlung Compaction |
✓ | ✓ | ✓ | ✓ | |||
Sammlung Import |
✓ | ✓ | ✓ | ✓ | |||
Sammlung LoadBalance |
✓ | ✓ | ✓ | ✓ | |||
Sammlung CreatePartition |
✓ | ✓ | ✓ | ✓ | |||
Sammlung DropPartition |
✓ | ✓ | ✓ | ✓ | ✓ | ||
Sammlung ShowPartitions |
✓ | ✓ | ✓ | ✓ | ✓ | ||
Sammlung HasPartition |
✓ | ✓ | ✓ | ✓ | ✓ | ✓ |
Speicher
Standardadministratorzugriff (nur bei Ersteller)
Bildungsadministratoren (IAM) haben den Standardadministratorzugriff.
Berechtigungen auf Ressourcenebene
| Aktion | admin | Schreibberechtigter | Leseberechtigter | Benutzer ohne explizite Rolle |
|---|---|---|---|---|
| Registrierung aufheben | ✓ | |||
| Speichereigenschaften aktualisieren (Berechtigungsnachweise) | ✓ | |||
| Zugriff erteilen und entziehen | ✓ | |||
| Dateien ändern | ✓ | ✓ | ||
| Durchsuchen (Speicherbrowser in der Benutzeroberfläche) | ✓ | ✓ | ✓ | |
| Ansicht (UI und API) | ✓ | ✓ | ✓ | ✓ |
S3 REST-API-Berechtigungen (speziell fürIBM Spark undS3 Proxy)
Benutzer können eine relative Speicherrolle für alle Unterordner und Dateien in einem Speicher erhalten oder es können ihnen Dateiaktionen für bestimmte Ordner oder Dateien gewährt werden. In den folgenden Tabellen werden die Berechtigungen auf Speicherebene und Datenobjektebene S3 REST API erläutert.
Die folgenden Tabellen sind nur gültig, wenn SieIBM Spark verwendet standardmäßig eineS3 Signatur oder wenn SieS3 Proxy.
| Speicherfunktion | S3 REST-API-Berechtigung |
|---|---|
| Schreibberechtigter | ERHALTEN; KOPF; SETZEN; POSTEN; PATCH; LÖSCHEN |
| Leseberechtigter | BEKOMMEN; KOPF |
| admin | ERHALTEN; KOPF; SETZEN; POSTEN; PATCH; LÖSCHEN |
| Datenobjektaktion | S3 REST-API-Berechtigung |
|---|---|
| Gelesen | BEKOMMEN; KOPF |
| Schreiben | GET; HEAD; PUT; PATCH; POST ohne ?delete Parameter |
| Löschen | LÖSCHEN; POST mit ?delete Parameter |
Datenbank
Standardadministratorzugriff (nur bei Ersteller)
Bildungsadministratoren (IAM) haben den Standardadministratorzugriff.
Berechtigungen auf Ressourcenebene
| Aktion | admin | Schreibberechtigter | Leseberechtigter | Benutzer ohne explizite Rolle |
|---|---|---|---|---|
| Registrierung aufheben | ✓ | |||
db conn-Eigenschaften (Berechtigungsnachweise) aktualisieren |
✓ | |||
| Zugriff erteilen und entziehen | ✓ | |||
| Datenbankobjekte ändern | ✓ | ✓ | ||
| Ansicht (UI und API) | ✓ | ✓ | ✓ | ✓ |
Katalog
Standardadministratorzugriff (basierend auf Richtlinien für die Zugriffssteuerung, die in watsonx.data von Administrator definiert sind)
Bildungsadministratoren (IAM) haben den Standardadministratorzugriff.
Standardbenutzerzugriff (basierend auf Zugriffssteuerungsrichtlinien für Zugriffsdaten, die in watsonx.data vom Administrator definiert wurden)
IAM-Formationsadministratoren (Operator, Editor, Viewer) verfügen über den Standardbenutzerzugriff.
Berechtigungen auf Ressourcenebene
| Aktion | admin | Benutzer | Benutzer ohne explizite Rolle |
|---|---|---|---|
| Löschen | ✓ | ||
| Zugriff erteilen und entziehen | ✓ | ||
| Zugriff auf Daten | ✓ | Basierend auf Datenrichtlinie | |
| Ansicht (UI und API) | ✓ | ✓ |
Schema
Standardadministratorzugriff (basierend auf Richtlinien für die Zugriffssteuerung, die in watsonx.data von Administrator definiert sind)
Bildungsadministratoren (IAM) haben den Standardadministratorzugriff.
Standardbenutzerzugriff (basierend auf Zugriffssteuerungsrichtlinien für Zugriffsdaten, die in watsonx.data vom Administrator definiert wurden)
IAM-Formationsadministratoren (Operator, Editor, Viewer) verfügen über den Standardbenutzerzugriff.
Berechtigungen auf Ressourcenebene
| Aktion | Katalogadministrator oder Schemaersteller | Andere |
|---|---|---|
| Zugriff erteilen und entziehen | ✓ | |
| Löschen | ✓ | |
| Zugriff | ✓ | basierend auf Richtlinien für die Zugriffssteuerung, die in watsonx.data von 'admin' definiert wurden |
| Tabelle erstellen | ✓ | basierend auf Richtlinien für die Zugriffssteuerung, die in watsonx.data von 'admin' definiert wurden |
Tabelle
Standardadministratorzugriff (basierend auf Richtlinien für die Zugriffssteuerung, die in watsonx.data von Administrator definiert sind)
Bildungsadministratoren (IAM) haben den Standardadministratorzugriff.
Standardbenutzerzugriff (basierend auf Zugriffssteuerungsrichtlinien für Zugriffsdaten, die in watsonx.data vom Administrator definiert wurden)
IAM-Formationsadministratoren (Operator, Editor, Viewer) verfügen über den Standardbenutzerzugriff.
Berechtigungen auf Ressourcenebene
| Aktion | Katalogadministrator oder Schemaadministrator oder Tabellenersteller | Andere |
|---|---|---|
| Erstellen, Löschen und Ändern | ✓ | basierend auf Richtlinien für die Zugriffssteuerung, die in watsonx.data von 'admin' definiert wurden |
| Spaltenzugriff | ✓ | basierend auf Richtlinien für die Zugriffssteuerung, die in watsonx.data von 'admin' definiert wurden |
| Wählen | ✓ | basierend auf Richtlinien für die Zugriffssteuerung, die in watsonx.data von 'admin' definiert wurden |
| Einfügen | ✓ | basierend auf Richtlinien für die Zugriffssteuerung, die in watsonx.data von 'admin' definiert wurden |
| Aktualisieren | ✓ | basierend auf Richtlinien für die Zugriffssteuerung, die in watsonx.data von 'admin' definiert wurden |
| Löschen | ✓ | basierend auf Richtlinien für die Zugriffssteuerung, die in watsonx.data von 'admin' definiert wurden |