Gestión de roles y privilegios
Un rol es un conjunto de privilegios que se asigna a un usuario para permitir al usuario realizar y gestionar determinadas tareas en IBM® watsonx.data.
watsonx.data proporciona un conjunto de roles predefinidos: Administrador, Usuario, Gestor, Escritor y Lector.
Utilice la página Control de accesos para gestionar usuarios y roles en watsonx.data. Para obtener más información, consulte Gestión de acceso de usuario.
Las tablas siguientes describen los privilegios que puede asignar a roles y permisos asociados:
Instancia e instalación
Acceso de administrador predeterminado
Los administradores de formación (IAM) tienen el acceso de administrador predeterminado.
Acceso de usuario predeterminado
Los no administradores de formación de IAM (Operador, Editor, Visor) tienen el acceso de usuario predeterminado.
Permisos a nivel de recurso
| Acción | Administrador | Usuario | Acceso al almacén de metadatos |
|---|---|---|---|
| Crear motores Presto (Java) o Presto (C++) | ✓ | ||
| Crear o registrar motores Spark | ✓ | ||
| Crear servicios Milvus | ✓ | ||
| Suprimir los servicios Milvus | ✓ | ||
| Ver los servicios Milvus | ✓ | ||
| Reiniciar el MDS interno | ✓ | ||
| Escala los motores Presto (Java) o Presto (C++) | ✓ | ||
| Anular el registro de cualquier almacenamiento | ✓ | ||
| Anular registro de cualquier conexión de BD | ✓ | ||
| Registrar y anular el almacenamiento propio | ✓ | ✓ | ✓ |
| Registrar y anular el registro de su propia conexión de base de datos | ✓ | ✓ | ✓ |
| Acceder al almacén de metadatos | ✓ | ✓ | |
| Ejecutar trabajos de ingestión de Spark | ✓ | ✓ |
Motor (Presto (Java) o Presto (C++))
Acceso de administrador predeterminado
Los administradores de formación (IAM) tienen el acceso de administrador predeterminado.
Permisos a nivel de recurso
| Acción | Administrador | Gestor | Usuario | Usuarios sin un rol explícito |
|---|---|---|---|---|
| Suprimir | ✓ | |||
| Otorgar y revocar acceso | ✓ | |||
| Pausar y reanudar | ✓ | ✓ | ||
| Reiniciar | ✓ | ✓ | ||
| Asociar y desasociar catálogo | ✓ | ✓ | ||
| Acceda a la interfaz de usuario del monitor de consultas Presto (Java) o Presto (C++) | ✓ | ✓ | ||
| Vista (interfaz de usuario y API) | ✓ | ✓ | ✓ | |
| Ejecutar cargas de trabajo en el motor | ✓ | ✓ | ✓ |
Motor (Spark externo)
Acceso de administrador predeterminado
Los administradores de formación (IAM) tienen el acceso de administrador predeterminado.
Permisos a nivel de recurso
| Acción | Administrador | Gestor | Usuario | Usuarios sin un rol explícito |
|---|---|---|---|---|
| Suprimir | ✓ | |||
| Otorgar y revocar acceso | ✓ | |||
| Actualizar metadatos de motor de Spark (como etiquetas y descripción) | ✓ | ✓ | ||
| Motor Spark de escala | ✓ | ✓ | ||
| Vista (interfaz de usuario y API) | ✓ | ✓ | ✓ | |
| Ejecutar cargas de trabajo en el motor | ✓ | ✓ | ✓ |
Motor (Spark nativo y Spark acelerado por Gluten)
Acceso de administrador predeterminado
El acceso de usuario predeterminado se otorga a:
- Administradores de formación (IAM)
- Administradores de instancia (CPD)
Permisos a nivel de recurso
| Acción | Administrador | Gestor | Usuario | Usuarios sin un rol explícito |
|---|---|---|---|---|
| Crear y suprimir motor | ✓ | |||
| Otorgar y revocar acceso | ✓ | |||
| Motor de escala | ✓ | ✓ | ||
| Pausar y reanudar | ✓ | ✓ | ||
| Actualizar metadatos de motor de Spark (como etiquetas y descripción) | ✓ | ✓ | ||
| Actualizar versión predeterminada de Spark | ✓ | ✓ | ||
| Actualizar configuración predeterminada de Spark | ✓ | ✓ | ||
| Motor Spark de escala | ✓ | ✓ | ||
| Iniciar y detener el servidor de historial de Spark | ✓ | ✓ | ✓ | |
| Ver IU de historial de Spark | ✓ | ✓ | ✓ | |
| Ver Spark UI | ✓ | ✓ | ✓ | |
| Asociar y desasociar catálogo | ✓ | ✓ | ||
| Vista (interfaz de usuario y API) | ✓ | ✓ | ✓ | |
| Ejecutar cargas de trabajo en el motor | ✓ | ✓ | ✓ |
Motor ( Db2 y Netezza )
Acceso de administrador predeterminado
El acceso de usuario predeterminado se otorga a:
- Administradores de formación (IAM)
- Administradores de instancia (CPD)
Permisos a nivel de recurso
| Acción | Administrador | Gestor | Usuario | Usuarios sin un rol explícito |
|---|---|---|---|---|
| Crear y suprimir motor | ✓ | |||
| Otorgar y revocar acceso | ✓ | |||
| Actualizar los detalles del motor | ✓ | ✓ | ||
| Ver un motor | ✓ | ✓ | ✓ |
Servicio Milvus )
Acceso de administrador predeterminado
Los administradores de formación (IAM) tienen el acceso de administrador predeterminado.
Aunque los administradores predeterminados pueden realizar algunas tareas de administración y mantenimiento, como eliminar, pausar y reanudar, no pueden conceder ni revocar el acceso al servicio Milvus. El usuario que creó el servicio Milvus se considera el administrador principal. Solo un administrador principal o los usuarios a los que el administrador principal conceda acceso de administrador pueden conceder o revocar el acceso al servicio Milvus.
Permisos a nivel de recurso
| Acción | Administrador | Editor | Visor | Usuario | Creador de la base de datos (rol implícito) | Creador de la colección (función implícita) | Creador de la partición (rol implícito) |
|---|---|---|---|---|---|---|---|
| Ver servicio Milvus asignado | ✓ | ✓ | ✓ | ✓ | |||
| Eliminar el servicio Milvus asignado | ✓ | ||||||
| Conceder acceso al servicio Milvus asignado | ✓ | ||||||
| Revocar el acceso al servicio Milvus asignado | ✓ | ||||||
| Pausa del servicio Milvus | ✓ | ||||||
| Reanudar el servicio Milvus | ✓ | ||||||
Colección CreateIndex |
✓ | ✓ | ✓ | ✓ | |||
Colección DropIndex |
✓ | ✓ | ✓ | ✓ | |||
Global DescribeDatabase |
✓ | ✓ | ✓ | ✓ | |||
Global AlterDatabase |
✓ | ✓ | ✓ | ||||
Global UpdateResourceGroups |
✓ | ||||||
Global DescribeCollection |
✓ | ✓ | ✓ | ✓ | ✓ | ||
Global CreateCollection |
✓ | ✓ | ✓ | ||||
Global ShowCollections |
✓ | ✓ | ✓ | ✓ | |||
Global CreateAlias |
✓ | ✓ | ✓ | ||||
Global DropAlias |
✓ | ✓ | ✓ | ||||
Global DescribeAlias |
✓ | ✓ | ✓ | ✓ | |||
Global ListAliases |
✓ | ✓ | ✓ | ✓ | ✓ | ||
Global FlushAll |
✓ | ✓ | |||||
Global CreateResourceGroup |
✓ | ||||||
Global DropResourceGroup |
✓ | ||||||
Global DescribeResourceGroup |
✓ | ||||||
Global ListResourceGroups |
✓ | ||||||
Global TransferNode |
✓ | ||||||
Global TransferReplica |
✓ | ||||||
Global CreateDatabase |
✓ | ✓ | |||||
Global DropDatabase |
✓ | ✓ | ✓ | ||||
Global ListDatabases |
✓ | ✓ | ✓ | ||||
Colección IndexDetail |
✓ | ✓ | ✓ | ✓ | ✓ | ||
Colección Search |
✓ | ✓ | ✓ | ✓ | ✓ | ✓ | |
Colección Query |
✓ | ✓ | ✓ | ✓ | ✓ | ✓ | |
Colección Load |
✓ | ✓ | ✓ | ✓ | ✓ | ||
Colección GetLoadingProgress |
✓ | ✓ | ✓ | ✓ | |||
Colección GetLoadState |
✓ | ✓ | ✓ | ✓ | |||
Colección Release |
✓ | ✓ | ✓ | ✓ | ✓ | ||
Colección RenameCollection |
✓ | ✓ | ✓ | ✓ | |||
Colección DropCollection |
✓ | ✓ | ✓ | ✓ | |||
Colección Insert |
✓ | ✓ | ✓ | ✓ | ✓ | ||
Colección Delete |
✓ | ✓ | ✓ | ✓ | ✓ | ||
Colección Flush |
✓ | ✓ | ✓ | ✓ | |||
Colección GetFlushState |
✓ | ✓ | ✓ | ✓ | |||
Colección Upsert |
✓ | ✓ | ✓ | ✓ | ✓ | ||
Colección GetStatistics |
✓ | ✓ | ✓ | ✓ | |||
Colección Compaction |
✓ | ✓ | ✓ | ✓ | |||
Colección Import |
✓ | ✓ | ✓ | ✓ | |||
Colección LoadBalance |
✓ | ✓ | ✓ | ✓ | |||
Colección CreatePartition |
✓ | ✓ | ✓ | ✓ | |||
Colección DropPartition |
✓ | ✓ | ✓ | ✓ | ✓ | ||
Colección ShowPartitions |
✓ | ✓ | ✓ | ✓ | ✓ | ||
Colección HasPartition |
✓ | ✓ | ✓ | ✓ | ✓ | ✓ |
almacenamiento
Acceso de administrador predeterminado (solo si es creador)
Los administradores de formación (IAM) tienen el acceso de administrador predeterminado.
Permisos a nivel de recurso
| Acción | Administrador | Writer | Lector | Usuarios sin un rol explícito |
|---|---|---|---|---|
| Anular el registro | ✓ | |||
| Actualizar las propiedades de almacenamiento (credenciales) | ✓ | |||
| Otorgar y revocar acceso | ✓ | |||
| Modificar archivos | ✓ | ✓ | ||
| Navegar (navegador de almacenamiento en la interfaz de usuario) | ✓ | ✓ | ✓ | |
| Vista (interfaz de usuario y API) | ✓ | ✓ | ✓ | ✓ |
S3 Permisos de API REST (específicos deIBM chispa yS3 apoderado)
Los usuarios pueden obtener una función de almacenamiento relativa para todas las subcarpetas y archivos de un almacenamiento o se les puede conceder una acción de archivo para carpetas o archivos concretos. Las siguientes tablas explican los permisos de la API REST de S3 a nivel de almacenamiento y a nivel de objeto de datos.
Las siguientes tablas son aplicables sólo si está utilizandoIBM Spark que por defecto usa unS3 firma o si está utilizandoS3 apoderado.
| función de almacenamiento | S3 Permiso de API REST |
|---|---|
| Writer | CONSEGUIR; CABEZA; PONER; CORREO; PARCHE; BORRAR |
| Lector | CONSEGUIR; CABEZA |
| Administrador | CONSEGUIR; CABEZA; PONER; CORREO; PARCHE; BORRAR |
| Acción de objeto de datos | S3 Permiso de API REST |
|---|---|
| Leer | CONSEGUIR; CABEZA |
| Escribir | CONSEGUIR; CABEZA; PONER; PARCHE; PUBLICAR sin ?delete parámetro |
| Suprimir | BORRAR; PUBLICAR con ?delete parámetro |
Base de datos
Acceso de administrador predeterminado (solo si es creador)
Los administradores de formación (IAM) tienen el acceso de administrador predeterminado.
Permisos a nivel de recurso
| Acción | Administrador | Writer | Lector | Usuarios sin un rol explícito |
|---|---|---|---|---|
| Anular el registro | ✓ | |||
Actualizar propiedades de db conn (credenciales) |
✓ | |||
| Otorgar y revocar acceso | ✓ | |||
| Modificar objetos de base de datos | ✓ | ✓ | ||
| Vista (interfaz de usuario y API) | ✓ | ✓ | ✓ | ✓ |
Catálogo
Acceso de administrador predeterminado (basado en las políticas de control de datos de acceso definidas en watsonx.data por el administrador)
Los administradores de formación (IAM) tienen el acceso de administrador predeterminado.
Acceso de usuario predeterminado (basado en las políticas de control de datos de acceso definidas en watsonx.data por el administrador)
Los no administradores de formación de IAM (Operador, Editor, Visor) tienen el acceso de usuario predeterminado.
Permisos a nivel de recurso
| Acción | Administrador | Usuario | Usuarios sin un rol explícito |
|---|---|---|---|
| Suprimir | ✓ | ||
| Otorgar y revocar acceso | ✓ | ||
| Acceso a datos | ✓ | Basado en política de datos | |
| Vista (interfaz de usuario y API) | ✓ | ✓ |
Esquema
Acceso de administrador predeterminado (basado en las políticas de control de datos de acceso definidas en watsonx.data por el administrador)
Los administradores de formación (IAM) tienen el acceso de administrador predeterminado.
Acceso de usuario predeterminado (basado en las políticas de control de datos de acceso definidas en watsonx.data por el administrador)
Los no administradores de formación de IAM (Operador, Editor, Visor) tienen el acceso de usuario predeterminado.
Permisos a nivel de recurso
| Acción | Administrador de catálogo o creador de esquema | Otros |
|---|---|---|
| Otorgar y revocar acceso | ✓ | |
| Descartar | ✓ | |
| Acceso | ✓ | basado en políticas de control de datos de acceso definidas en watsonx.data por el administrador |
| Crear tabla | ✓ | basado en políticas de control de datos de acceso definidas en watsonx.data por el administrador |
Tabla
Acceso de administrador predeterminado (basado en las políticas de control de datos de acceso definidas en watsonx.data por el administrador)
Los administradores de formación (IAM) tienen el acceso de administrador predeterminado.
Acceso de usuario predeterminado (basado en las políticas de control de datos de acceso definidas en watsonx.data por el administrador)
Los no administradores de formación de IAM (Operador, Editor, Visor) tienen el acceso de usuario predeterminado.
Permisos a nivel de recurso
| Acción | Administrador de catálogo o administrador de esquema o creador de tabla | Otros |
|---|---|---|
| Crear, descartar y modificar | ✓ | basado en políticas de control de datos de acceso definidas en watsonx.data por el administrador |
| Acceso a columnas | ✓ | basado en políticas de control de datos de acceso definidas en watsonx.data por el administrador |
| Select | ✓ | basado en políticas de control de datos de acceso definidas en watsonx.data por el administrador |
| Insertar | ✓ | basado en políticas de control de datos de acceso definidas en watsonx.data por el administrador |
| Actualizar | ✓ | basado en políticas de control de datos de acceso definidas en watsonx.data por el administrador |
| Suprimir | ✓ | basado en políticas de control de datos de acceso definidas en watsonx.data por el administrador |