Rollen und Berechtigungen verwalten

Eine Rolle ist eine Gruppe von Berechtigungen, die einem Benutzer zugewiesen werden, damit er bestimmte Tasks in IBM® watsonx.dataausführen und verwalten kann.

watsonx.data stellt eine Gruppe vordefinierter Rollen bereit: Administrator, Benutzer, Manager, Schreibberechtigter und Leseberechtigter.

Auf der Seite Zugriffssteuerung können Sie Benutzer und Rollen in watsonx.dataverwalten. Weitere Informationen finden Sie in Benutzerzugriff verwalten.

In den folgenden Tabellen werden die Berechtigungen beschrieben, die Sie Rollen und zugehörigen Berechtigungen zuordnen können.

Instanz und Installation

Standardadministratorzugriff

Bildungsadministratoren (IAM) haben den Standardadministratorzugriff.

Standardbenutzerzugriff

IAM-Formationsbenutzer ohne Administratorrechte (Operator, Editor, Viewer) verfügen über den Standardbenutzerzugriff.

Berechtigungen auf Ressourcenebene

Berechtigungen auf Ressourcenebene
Aktion admin Benutzer Metaspeicherzugriff
Erstellen von Presto (Java) oder Presto (C++) Motoren
Spark-Engines erstellen oder registrieren
Milvus erstellen
Milvus löschen
Milvus ansehen
Neustart des internen MDS
Skalierung der Presto (Java) oder Presto (C++) Motoren
Abmeldung eines Speichers
Registrierung einer Datenbankverbindung aufheben
Registrierung und Deregistrierung des eigenen Speichers
Eigene Datenbankverbindung registrieren und Registrierung aufheben
Auf den Metaspeicher zugreifen
Spark-Ingestion-Aufträge ausführen

Engine (Presto (Java) oder Presto (C++))

Standardadministratorzugriff

Bildungsadministratoren (IAM) haben den Standardadministratorzugriff.

Berechtigungen auf Ressourcenebene

Berechtigungen auf Ressourcenebene
Aktion admin Manager Benutzer Benutzer ohne explizite Rolle
Löschen
Zugriff erteilen und entziehen
Anhalten und Fortsetzen
Erneut starten
Katalog zuordnen und Zuordnung aufheben
Zugriff auf den Presto (Java) oder Presto (C++) Query Monitor UI
Ansicht (UI und API)
Workloads für die Engine ausführen

Engine (Externer Spark)

Standardadministratorzugriff

Bildungsadministratoren (IAM) haben den Standardadministratorzugriff.

Berechtigungen auf Ressourcenebene

Berechtigungen auf Ressourcenebene
Aktion admin Manager Benutzer Benutzer ohne explizite Rolle
Löschen
Zugriff erteilen und entziehen
Metadaten der Spark-Engine aktualisieren (wie Tags und Beschreibung)
Spark-Engine skalieren
Ansicht (UI und API)
Workloads für die Engine ausführen

Engine (Native Spark und glutenbeschleunigtes Spark)

Standardadministratorzugriff

Standardbenutzerzugriff wird erteilt für:

  • Bildungsadministratoren (IAM)
  • Instanzadministratoren (CPD)

Berechtigungen auf Ressourcenebene

Berechtigungen auf Ressourcenebene
Aktion admin Manager Benutzer Benutzer ohne explizite Rolle
Engine erstellen und löschen
Zugriff erteilen und entziehen
Scale-Engine
Anhalten und Fortsetzen
Metadaten der Spark-Engine aktualisieren (wie Tags und Beschreibung)
Spark-Standardversion aktualisieren
Spark-Standardkonfiguration aktualisieren
Spark-Engine skalieren
Spark-Protokollserver starten und stoppen
Benutzerschnittstelle für Spark-Protokoll anzeigen
Spark UI anzeigen
Katalog zuordnen und Zuordnung aufheben
Ansicht (UI und API)
Workloads für die Engine ausführen

Motor ( Db2 und Netezza )

Standardadministratorzugriff

Standardbenutzerzugriff wird erteilt für:

  • Bildungsadministratoren (IAM)
  • Instanzadministratoren (CPD)

Berechtigungen auf Ressourcenebene

Berechtigungen auf Ressourcenebene
Aktion admin Manager Benutzer Benutzer ohne explizite Rolle
Engine erstellen und löschen
Zugriff erteilen und entziehen
Motordetails aktualisieren
Ansicht eines Motors

Dienstleistung Milvus )

Standardadministratorzugriff

Bildungsadministratoren (IAM) haben den Standardadministratorzugriff.

Die Standardadministratoren können zwar einige Verwaltungs- und Wartungsaufgaben wie Löschen, Anhalten und Fortsetzen ausführen, sie können jedoch keinen Zugriff auf den Milvus-Dienst gewähren oder entziehen. Der Benutzer, der den Milvus-Dienst erstellt hat, gilt als primärer Administrator. Nur ein primärer Administrator oder Benutzer, denen der primäre Administrator Administratorzugriff gewährt hat, können Zugriff auf den Milvus-Dienst gewähren oder entziehen.

Berechtigungen auf Ressourcenebene

Berechtigungen auf Ressourcenebene
Aktion admin Bearbeiter Anzeigeberechtigter Benutzer Datenbankersteller (implizite Rolle) Ersteller der Sammlung (implizite Rolle) Partitionsersteller (implizite Rolle)
Zugewiesenen Milvus anzeigen
Zugewiesenen Milvus löschen
Zugang zum zugewiesenen Milvus gewähren
Entzug des Zugriffs von einem zugewiesenen Milvus
Pause Milvus
Wiederaufnahme des Milvus
Sammlung CreateIndex
Sammlung DropIndex
Global DescribeDatabase
Global AlterDatabase
Global UpdateResourceGroups
Global DescribeCollection
Global CreateCollection
Global ShowCollections
Global CreateAlias
Global DropAlias
Global DescribeAlias
Global ListAliases
Global FlushAll
Global CreateResourceGroup
Global DropResourceGroup
Global DescribeResourceGroup
Global ListResourceGroups
Global TransferNode
Global TransferReplica
Global CreateDatabase
Global DropDatabase
Global ListDatabases
Sammlung IndexDetail
Sammlung Search
Sammlung Query
Sammlung Load
Sammlung GetLoadingProgress
Sammlung GetLoadState
Sammlung Release
Sammlung RenameCollection
Sammlung DropCollection
Sammlung Insert
Sammlung Delete
Sammlung Flush
Sammlung GetFlushState
Sammlung Upsert
Sammlung GetStatistics
Sammlung Compaction
Sammlung Import
Sammlung LoadBalance
Sammlung CreatePartition
Sammlung DropPartition
Sammlung ShowPartitions
Sammlung HasPartition

Speicher

Standardadministratorzugriff (nur bei Ersteller)

Bildungsadministratoren (IAM) haben den Standardadministratorzugriff.

Berechtigungen auf Ressourcenebene

Berechtigungen auf Ressourcenebene
Aktion admin Schreibberechtigter Leseberechtigter Benutzer ohne explizite Rolle
Registrierung aufheben
Speichereigenschaften aktualisieren (Berechtigungsnachweise)
Zugriff erteilen und entziehen
Dateien ändern
Durchsuchen (Speicherbrowser in der Benutzeroberfläche)
Ansicht (UI und API)

S3 REST-API-Berechtigungen (speziell fürIBM Spark undS3 Proxy)

Benutzer können eine relative Speicherrolle für alle Unterordner und Dateien in einem Speicher erhalten oder es können ihnen Dateiaktionen für bestimmte Ordner oder Dateien gewährt werden. In den folgenden Tabellen werden die Berechtigungen auf Speicherebene und Datenobjektebene S3 REST API erläutert.

Die folgenden Tabellen sind nur gültig, wenn SieIBM Spark verwendet standardmäßig eineS3 Signatur oder wenn SieS3 Proxy.

zugriffskontrolle auf Speicherebene in Zugriffskontrolle > Infrastruktur oder Infrastrukturmanager > Speicher auswählen und Rollen zuweisen
Speicherfunktion S3 REST-API-Berechtigung
Schreibberechtigter ERHALTEN; KOPF; SETZEN; POSTEN; PATCH; LÖSCHEN
Leseberechtigter BEKOMMEN; KOPF
admin ERHALTEN; KOPF; SETZEN; POSTEN; PATCH; LÖSCHEN
Zugriffskontrolle auf Datenobjekt-Ebene in Zugriffskontrolle > Policies
Datenobjektaktion S3 REST-API-Berechtigung
Gelesen BEKOMMEN; KOPF
Schreiben GET; HEAD; PUT; PATCH; POST ohne ?delete Parameter
Löschen LÖSCHEN; POST mit ?delete Parameter

Datenbank

Standardadministratorzugriff (nur bei Ersteller)

Bildungsadministratoren (IAM) haben den Standardadministratorzugriff.

Berechtigungen auf Ressourcenebene

Berechtigungen auf Ressourcenebene
Aktion admin Schreibberechtigter Leseberechtigter Benutzer ohne explizite Rolle
Registrierung aufheben
db conn-Eigenschaften (Berechtigungsnachweise) aktualisieren
Zugriff erteilen und entziehen
Datenbankobjekte ändern
Ansicht (UI und API)

Katalog

Standardadministratorzugriff (basierend auf Richtlinien für die Zugriffssteuerung, die in watsonx.data von Administrator definiert sind)

Bildungsadministratoren (IAM) haben den Standardadministratorzugriff.

Standardbenutzerzugriff (basierend auf Zugriffssteuerungsrichtlinien für Zugriffsdaten, die in watsonx.data vom Administrator definiert wurden)

IAM-Formationsadministratoren (Operator, Editor, Viewer) verfügen über den Standardbenutzerzugriff.

Berechtigungen auf Ressourcenebene

Berechtigungen auf Ressourcenebene
Aktion admin Benutzer Benutzer ohne explizite Rolle
Löschen
Zugriff erteilen und entziehen
Zugriff auf Daten Basierend auf Datenrichtlinie
Ansicht (UI und API)

Schema

Standardadministratorzugriff (basierend auf Richtlinien für die Zugriffssteuerung, die in watsonx.data von Administrator definiert sind)

Bildungsadministratoren (IAM) haben den Standardadministratorzugriff.

Standardbenutzerzugriff (basierend auf Zugriffssteuerungsrichtlinien für Zugriffsdaten, die in watsonx.data vom Administrator definiert wurden)

IAM-Formationsadministratoren (Operator, Editor, Viewer) verfügen über den Standardbenutzerzugriff.

Berechtigungen auf Ressourcenebene

Berechtigungen auf Ressourcenebene
Aktion Katalogadministrator oder Schemaersteller Andere
Zugriff erteilen und entziehen
Löschen
Zugriff basierend auf Richtlinien für die Zugriffssteuerung, die in watsonx.data von 'admin' definiert wurden
Tabelle erstellen basierend auf Richtlinien für die Zugriffssteuerung, die in watsonx.data von 'admin' definiert wurden

Tabelle

Standardadministratorzugriff (basierend auf Richtlinien für die Zugriffssteuerung, die in watsonx.data von Administrator definiert sind)

Bildungsadministratoren (IAM) haben den Standardadministratorzugriff.

Standardbenutzerzugriff (basierend auf Zugriffssteuerungsrichtlinien für Zugriffsdaten, die in watsonx.data vom Administrator definiert wurden)

IAM-Formationsadministratoren (Operator, Editor, Viewer) verfügen über den Standardbenutzerzugriff.

Berechtigungen auf Ressourcenebene

Berechtigungen auf Ressourcenebene
Aktion Katalogadministrator oder Schemaadministrator oder Tabellenersteller Andere
Erstellen, Löschen und Ändern basierend auf Richtlinien für die Zugriffssteuerung, die in watsonx.data von 'admin' definiert wurden
Spaltenzugriff basierend auf Richtlinien für die Zugriffssteuerung, die in watsonx.data von 'admin' definiert wurden
Wählen basierend auf Richtlinien für die Zugriffssteuerung, die in watsonx.data von 'admin' definiert wurden
Einfügen basierend auf Richtlinien für die Zugriffssteuerung, die in watsonx.data von 'admin' definiert wurden
Aktualisieren basierend auf Richtlinien für die Zugriffssteuerung, die in watsonx.data von 'admin' definiert wurden
Löschen basierend auf Richtlinien für die Zugriffssteuerung, die in watsonx.data von 'admin' definiert wurden