Gestión de roles y privilegios

Un rol es un conjunto de privilegios que se asigna a un usuario para permitir al usuario realizar y gestionar determinadas tareas en IBM® watsonx.data.

watsonx.data proporciona un conjunto de roles predefinidos: Administrador, Usuario, Gestor, Escritor y Lector.

Utilice la página Control de accesos para gestionar usuarios y roles en watsonx.data. Para obtener más información, consulte Gestión de acceso de usuario.

Las tablas siguientes describen los privilegios que puede asignar a roles y permisos asociados:

Instancia e instalación

Acceso de administrador predeterminado

Los administradores de formación (IAM) tienen el acceso de administrador predeterminado.

Acceso de usuario predeterminado

Los no administradores de formación de IAM (Operador, Editor, Visor) tienen el acceso de usuario predeterminado.

Permisos a nivel de recurso

Permisos a nivel de recursos
Acción Administrador Usuario Acceso al almacén de metadatos
Crear motores Presto (Java) o Presto (C++)
Crear o registrar motores Spark
Crear servicios Milvus
Suprimir los servicios Milvus
Ver los servicios Milvus
Reiniciar el MDS interno
Escala los motores Presto (Java) o Presto (C++)
Anular el registro de cualquier almacenamiento
Anular registro de cualquier conexión de BD
Registrar y anular el almacenamiento propio
Registrar y anular el registro de su propia conexión de base de datos
Acceder al almacén de metadatos
Ejecutar trabajos de ingestión de Spark

Motor (Presto (Java) o Presto (C++))

Acceso de administrador predeterminado

Los administradores de formación (IAM) tienen el acceso de administrador predeterminado.

Permisos a nivel de recurso

Permisos a nivel de recursos
Acción Administrador Gestor Usuario Usuarios sin un rol explícito
Suprimir
Otorgar y revocar acceso
Pausar y reanudar
Reiniciar
Asociar y desasociar catálogo
Acceda a la interfaz de usuario del monitor de consultas Presto (Java) o Presto (C++)
Vista (interfaz de usuario y API)
Ejecutar cargas de trabajo en el motor

Motor (Spark externo)

Acceso de administrador predeterminado

Los administradores de formación (IAM) tienen el acceso de administrador predeterminado.

Permisos a nivel de recurso

Permisos a nivel de recursos
Acción Administrador Gestor Usuario Usuarios sin un rol explícito
Suprimir
Otorgar y revocar acceso
Actualizar metadatos de motor de Spark (como etiquetas y descripción)
Motor Spark de escala
Vista (interfaz de usuario y API)
Ejecutar cargas de trabajo en el motor

Motor (Spark nativo y Spark acelerado por Gluten)

Acceso de administrador predeterminado

El acceso de usuario predeterminado se otorga a:

  • Administradores de formación (IAM)
  • Administradores de instancia (CPD)

Permisos a nivel de recurso

Permisos a nivel de recursos
Acción Administrador Gestor Usuario Usuarios sin un rol explícito
Crear y suprimir motor
Otorgar y revocar acceso
Motor de escala
Pausar y reanudar
Actualizar metadatos de motor de Spark (como etiquetas y descripción)
Actualizar versión predeterminada de Spark
Actualizar configuración predeterminada de Spark
Motor Spark de escala
Iniciar y detener el servidor de historial de Spark
Ver IU de historial de Spark
Ver Spark UI
Asociar y desasociar catálogo
Vista (interfaz de usuario y API)
Ejecutar cargas de trabajo en el motor

Motor ( Db2 y Netezza )

Acceso de administrador predeterminado

El acceso de usuario predeterminado se otorga a:

  • Administradores de formación (IAM)
  • Administradores de instancia (CPD)

Permisos a nivel de recurso

Permisos a nivel de recursos
Acción Administrador Gestor Usuario Usuarios sin un rol explícito
Crear y suprimir motor
Otorgar y revocar acceso
Actualizar los detalles del motor
Ver un motor

Servicio Milvus )

Acceso de administrador predeterminado

Los administradores de formación (IAM) tienen el acceso de administrador predeterminado.

Aunque los administradores predeterminados pueden realizar algunas tareas de administración y mantenimiento, como eliminar, pausar y reanudar, no pueden conceder ni revocar el acceso al servicio Milvus. El usuario que creó el servicio Milvus se considera el administrador principal. Solo un administrador principal o los usuarios a los que el administrador principal conceda acceso de administrador pueden conceder o revocar el acceso al servicio Milvus.

Permisos a nivel de recurso

Permisos a nivel de recursos
Acción Administrador Editor Visor Usuario Creador de la base de datos (rol implícito) Creador de la colección (función implícita) Creador de la partición (rol implícito)
Ver servicio Milvus asignado
Eliminar el servicio Milvus asignado
Conceder acceso al servicio Milvus asignado
Revocar el acceso al servicio Milvus asignado
Pausa del servicio Milvus
Reanudar el servicio Milvus
Colección CreateIndex
Colección DropIndex
Global DescribeDatabase
Global AlterDatabase
Global UpdateResourceGroups
Global DescribeCollection
Global CreateCollection
Global ShowCollections
Global CreateAlias
Global DropAlias
Global DescribeAlias
Global ListAliases
Global FlushAll
Global CreateResourceGroup
Global DropResourceGroup
Global DescribeResourceGroup
Global ListResourceGroups
Global TransferNode
Global TransferReplica
Global CreateDatabase
Global DropDatabase
Global ListDatabases
Colección IndexDetail
Colección Search
Colección Query
Colección Load
Colección GetLoadingProgress
Colección GetLoadState
Colección Release
Colección RenameCollection
Colección DropCollection
Colección Insert
Colección Delete
Colección Flush
Colección GetFlushState
Colección Upsert
Colección GetStatistics
Colección Compaction
Colección Import
Colección LoadBalance
Colección CreatePartition
Colección DropPartition
Colección ShowPartitions
Colección HasPartition

almacenamiento

Acceso de administrador predeterminado (solo si es creador)

Los administradores de formación (IAM) tienen el acceso de administrador predeterminado.

Permisos a nivel de recurso

Permisos a nivel de recursos
Acción Administrador Writer Lector Usuarios sin un rol explícito
Anular el registro
Actualizar las propiedades de almacenamiento (credenciales)
Otorgar y revocar acceso
Modificar archivos
Navegar (navegador de almacenamiento en la interfaz de usuario)
Vista (interfaz de usuario y API)

S3 Permisos de API REST (específicos deIBM chispa yS3 apoderado)

Los usuarios pueden obtener una función de almacenamiento relativa para todas las subcarpetas y archivos de un almacenamiento o se les puede conceder una acción de archivo para carpetas o archivos concretos. Las siguientes tablas explican los permisos de la API REST de S3 a nivel de almacenamiento y a nivel de objeto de datos.

Las siguientes tablas son aplicables sólo si está utilizandoIBM Spark que por defecto usa unS3 firma o si está utilizandoS3 apoderado.

control de acceso a nivel de almacenamiento en Control de acceso > Infraestructura o Gestor de infraestructura > seleccionar almacenamiento y asignar funciones
función de almacenamiento S3 Permiso de API REST
Writer CONSEGUIR; CABEZA; PONER; CORREO; PARCHE; BORRAR
Lector CONSEGUIR; CABEZA
Administrador CONSEGUIR; CABEZA; PONER; CORREO; PARCHE; BORRAR
Control de acceso a nivel de objeto de datos en Control de acceso > Políticas
Acción de objeto de datos S3 Permiso de API REST
Leer CONSEGUIR; CABEZA
Escribir CONSEGUIR; CABEZA; PONER; PARCHE; PUBLICAR sin ?delete parámetro
Suprimir BORRAR; PUBLICAR con ?delete parámetro

Base de datos

Acceso de administrador predeterminado (solo si es creador)

Los administradores de formación (IAM) tienen el acceso de administrador predeterminado.

Permisos a nivel de recurso

Permisos a nivel de recursos
Acción Administrador Writer Lector Usuarios sin un rol explícito
Anular el registro
Actualizar propiedades de db conn (credenciales)
Otorgar y revocar acceso
Modificar objetos de base de datos
Vista (interfaz de usuario y API)

Catálogo

Acceso de administrador predeterminado (basado en las políticas de control de datos de acceso definidas en watsonx.data por el administrador)

Los administradores de formación (IAM) tienen el acceso de administrador predeterminado.

Acceso de usuario predeterminado (basado en las políticas de control de datos de acceso definidas en watsonx.data por el administrador)

Los no administradores de formación de IAM (Operador, Editor, Visor) tienen el acceso de usuario predeterminado.

Permisos a nivel de recurso

Permisos a nivel de recursos
Acción Administrador Usuario Usuarios sin un rol explícito
Suprimir
Otorgar y revocar acceso
Acceso a datos Basado en política de datos
Vista (interfaz de usuario y API)

Esquema

Acceso de administrador predeterminado (basado en las políticas de control de datos de acceso definidas en watsonx.data por el administrador)

Los administradores de formación (IAM) tienen el acceso de administrador predeterminado.

Acceso de usuario predeterminado (basado en las políticas de control de datos de acceso definidas en watsonx.data por el administrador)

Los no administradores de formación de IAM (Operador, Editor, Visor) tienen el acceso de usuario predeterminado.

Permisos a nivel de recurso

Permisos a nivel de recursos
Acción Administrador de catálogo o creador de esquema Otros
Otorgar y revocar acceso
Descartar
Acceso basado en políticas de control de datos de acceso definidas en watsonx.data por el administrador
Crear tabla basado en políticas de control de datos de acceso definidas en watsonx.data por el administrador

Tabla

Acceso de administrador predeterminado (basado en las políticas de control de datos de acceso definidas en watsonx.data por el administrador)

Los administradores de formación (IAM) tienen el acceso de administrador predeterminado.

Acceso de usuario predeterminado (basado en las políticas de control de datos de acceso definidas en watsonx.data por el administrador)

Los no administradores de formación de IAM (Operador, Editor, Visor) tienen el acceso de usuario predeterminado.

Permisos a nivel de recurso

Permisos a nivel de recursos
Acción Administrador de catálogo o administrador de esquema o creador de tabla Otros
Crear, descartar y modificar basado en políticas de control de datos de acceso definidas en watsonx.data por el administrador
Acceso a columnas basado en políticas de control de datos de acceso definidas en watsonx.data por el administrador
Select basado en políticas de control de datos de acceso definidas en watsonx.data por el administrador
Insertar basado en políticas de control de datos de acceso definidas en watsonx.data por el administrador
Actualizar basado en políticas de control de datos de acceso definidas en watsonx.data por el administrador
Suprimir basado en políticas de control de datos de acceso definidas en watsonx.data por el administrador