Gestion des rôles et des privilèges
Un rôle est un ensemble de privilèges qui est affecté à un utilisateur pour lui permettre d'effectuer et de gérer certaines tâches dans IBM® watsonx.data.
watsonx.data fournit un ensemble de rôles prédéfinis: Administrateur, Utilisateur, Responsable, Auteur et Lecteur.
Utilisez la page Contrôle d'accès pour gérer les utilisateurs et les rôles dans watsonx.data. Pour plus d'informations, voir Gestion de l'accès utilisateur.
Les tableaux suivants décrivent les privilèges que vous pouvez affecter aux rôles et aux droits associés:
Instance et installation
Accès administrateur par défaut
Les administrateurs de formation (IAM) disposent de l'accès administrateur par défaut.
Accès utilisateur par défaut
Les non-administrateurs de la formation IAM (Opérateur, Editeur, Afficheur) disposent de l'accès utilisateur par défaut.
Droits d'accès au niveau de la ressource
| Action | Administrateur | Utilisateur | Accès au métamagasin |
|---|---|---|---|
| Créer des moteurs Presto (Java) ou Presto (C++) | ✓ | ||
| Créer ou enregistrer des moteurs Spark | ✓ | ||
| Créer des services Milvus | ✓ | ||
| Supprimer les services Milvus | ✓ | ||
| Voir les services de Milvus | ✓ | ||
| Redémarrer le MDS interne | ✓ | ||
| Mettre à l'échelle les moteurs Presto (Java) ou Presto (C++) | ✓ | ||
| Annuler l'enregistrement d'un stockage | ✓ | ||
| Annuler l'enregistrement d'une connexion à la base de données | ✓ | ||
| Enregistrer et désenregistrer son propre stockage | ✓ | ✓ | ✓ |
| Enregistrer et désenregistrer sa propre connexion à la base de données | ✓ | ✓ | ✓ |
| Accéder au métamagasin | ✓ | ✓ | |
| Exécuter des travaux d'ingestion Spark | ✓ | ✓ |
Moteur (Presto (Java) ou Presto (C++))
Accès administrateur par défaut
Les administrateurs de formation (IAM) disposent de l'accès administrateur par défaut.
Droits d'accès au niveau de la ressource
| Action | Administrateur | Responsable | Utilisateur | Utilisateurs sans rôle explicite |
|---|---|---|---|---|
| Supprimer | ✓ | |||
| Accorder et révoquer l'accès | ✓ | |||
| Mettre en pause et reprendre | ✓ | ✓ | ||
| Redémarrer | ✓ | ✓ | ||
| Associer et dissocier le catalogue | ✓ | ✓ | ||
| Accéder à l'interface utilisateur du moniteur de requêtes Presto (Java) ou Presto (C++) | ✓ | ✓ | ||
| Vue (interface utilisateur et API) | ✓ | ✓ | ✓ | |
| Exécuter des charges de travail sur le moteur | ✓ | ✓ | ✓ |
Moteur (Spark externe)
Accès administrateur par défaut
Les administrateurs de formation (IAM) disposent de l'accès administrateur par défaut.
Droits d'accès au niveau de la ressource
| Action | Administrateur | Responsable | Utilisateur | Utilisateurs sans rôle explicite |
|---|---|---|---|---|
| Supprimer | ✓ | |||
| Accorder et révoquer l'accès | ✓ | |||
| Mettre à jour les métadonnées du moteur Spark (comme les balises et la description) | ✓ | ✓ | ||
| Mettre à l'échelle le moteur Spark | ✓ | ✓ | ||
| Vue (interface utilisateur et API) | ✓ | ✓ | ✓ | |
| Exécuter des charges de travail sur le moteur | ✓ | ✓ | ✓ |
Moteur (Native Spark et Gluten accelerated Spark)
Accès administrateur par défaut
L'accès utilisateur par défaut est accordé à:
- Administrateurs de formation (IAM)
- Administrateurs d'instance (CPD)
Droits d'accès au niveau de la ressource
| Action | Administrateur | Responsable | Utilisateur | Utilisateurs sans rôle explicite |
|---|---|---|---|---|
| Créer et supprimer un moteur | ✓ | |||
| Accorder et révoquer l'accès | ✓ | |||
| Mettre le moteur à l'échelle | ✓ | ✓ | ||
| Mettre en pause et reprendre | ✓ | ✓ | ||
| Mettre à jour les métadonnées du moteur Spark (comme les balises et la description) | ✓ | ✓ | ||
| Mettre à jour la version par défaut de Spark | ✓ | ✓ | ||
| Mettre à jour la configuration par défaut de Spark | ✓ | ✓ | ||
| Mettre à l'échelle le moteur Spark | ✓ | ✓ | ||
| Démarrage et arrêt du serveur d'historique Spark | ✓ | ✓ | ✓ | |
| Afficher l'interface utilisateur de l'historique Spark | ✓ | ✓ | ✓ | |
| Voir l' Spark UI | ✓ | ✓ | ✓ | |
| Associer et dissocier le catalogue | ✓ | ✓ | ||
| Vue (interface utilisateur et API) | ✓ | ✓ | ✓ | |
| Exécuter des charges de travail sur le moteur | ✓ | ✓ | ✓ |
Moteur ( Db2 et Netezza )
Accès administrateur par défaut
L'accès utilisateur par défaut est accordé à:
- Administrateurs de formation (IAM)
- Administrateurs d'instance (CPD)
Droits d'accès au niveau de la ressource
| Action | Administrateur | Responsable | Utilisateur | Utilisateurs sans rôle explicite |
|---|---|---|---|---|
| Créer et supprimer un moteur | ✓ | |||
| Accorder et révoquer l'accès | ✓ | |||
| Mise à jour des détails du moteur | ✓ | ✓ | ||
| Visualiser un moteur | ✓ | ✓ | ✓ |
Service Milvus )
Accès administrateur par défaut
Les administrateurs de formation (IAM) disposent de l'accès administrateur par défaut.
Bien que les administrateurs par défaut puissent effectuer certaines tâches d'administration et de maintenance telles que la suppression, la mise en pause et la reprise, ils ne peuvent pas accorder ou révoquer l'accès au service Milvus. L'utilisateur qui a créé le service Milvus est considéré comme l'administrateur principal. Seul un administrateur principal ou les utilisateurs auxquels l'administrateur principal a accordé un accès administrateur peuvent accorder ou révoquer l'accès au service Milvus.
Droits d'accès au niveau de la ressource
| Action | Administrateur | Editeur | Afficheur | Utilisateur | Créateur de la base de données (rôle implicite) | Créateur de la collection (rôle implicite) | Créateur de partition (rôle implicite) |
|---|---|---|---|---|---|---|---|
| Voir le service assigné à Milvus | ✓ | ✓ | ✓ | ✓ | |||
| Supprimer le service assigné à Milvus | ✓ | ||||||
| Accorder l'accès au service Milvus attribué | ✓ | ||||||
| Révoquer l'accès au service Milvus attribué | ✓ | ||||||
| Pause service Milvus | ✓ | ||||||
| Reprise du service Milvus | ✓ | ||||||
Collection CreateIndex |
✓ | ✓ | ✓ | ✓ | |||
Collection DropIndex |
✓ | ✓ | ✓ | ✓ | |||
GlobalDescribeDatabase |
✓ | ✓ | ✓ | ✓ | |||
GlobalAlterDatabase |
✓ | ✓ | ✓ | ||||
GlobalUpdateResourceGroups |
✓ | ||||||
GlobalDescribeCollection |
✓ | ✓ | ✓ | ✓ | ✓ | ||
GlobalCreateCollection |
✓ | ✓ | ✓ | ||||
GlobalShowCollections |
✓ | ✓ | ✓ | ✓ | |||
GlobalCreateAlias |
✓ | ✓ | ✓ | ||||
GlobalDropAlias |
✓ | ✓ | ✓ | ||||
GlobalDescribeAlias |
✓ | ✓ | ✓ | ✓ | |||
GlobalListAliases |
✓ | ✓ | ✓ | ✓ | ✓ | ||
GlobalFlushAll |
✓ | ✓ | |||||
GlobalCreateResourceGroup |
✓ | ||||||
GlobalDropResourceGroup |
✓ | ||||||
GlobalDescribeResourceGroup |
✓ | ||||||
GlobalListResourceGroups |
✓ | ||||||
GlobalTransferNode |
✓ | ||||||
GlobalTransferReplica |
✓ | ||||||
GlobalCreateDatabase |
✓ | ✓ | |||||
GlobalDropDatabase |
✓ | ✓ | ✓ | ||||
GlobalListDatabases |
✓ | ✓ | ✓ | ||||
Collection IndexDetail |
✓ | ✓ | ✓ | ✓ | ✓ | ||
Collection Search |
✓ | ✓ | ✓ | ✓ | ✓ | ✓ | |
Collection Query |
✓ | ✓ | ✓ | ✓ | ✓ | ✓ | |
Collection Load |
✓ | ✓ | ✓ | ✓ | ✓ | ||
Collection GetLoadingProgress |
✓ | ✓ | ✓ | ✓ | |||
Collection GetLoadState |
✓ | ✓ | ✓ | ✓ | |||
Collection Release |
✓ | ✓ | ✓ | ✓ | ✓ | ||
Collection RenameCollection |
✓ | ✓ | ✓ | ✓ | |||
Collection DropCollection |
✓ | ✓ | ✓ | ✓ | |||
Collection Insert |
✓ | ✓ | ✓ | ✓ | ✓ | ||
Collection Delete |
✓ | ✓ | ✓ | ✓ | ✓ | ||
Collection Flush |
✓ | ✓ | ✓ | ✓ | |||
Collection GetFlushState |
✓ | ✓ | ✓ | ✓ | |||
Collection Upsert |
✓ | ✓ | ✓ | ✓ | ✓ | ||
Collection GetStatistics |
✓ | ✓ | ✓ | ✓ | |||
Collection Compaction |
✓ | ✓ | ✓ | ✓ | |||
Collection Import |
✓ | ✓ | ✓ | ✓ | |||
Collection LoadBalance |
✓ | ✓ | ✓ | ✓ | |||
Collection CreatePartition |
✓ | ✓ | ✓ | ✓ | |||
Collection DropPartition |
✓ | ✓ | ✓ | ✓ | ✓ | ||
Collection ShowPartitions |
✓ | ✓ | ✓ | ✓ | ✓ | ||
Collection HasPartition |
✓ | ✓ | ✓ | ✓ | ✓ | ✓ |
stockage
Accès administrateur par défaut (uniquement s'il s'agit d'un créateur)
Les administrateurs de formation (IAM) disposent de l'accès administrateur par défaut.
Droits d'accès au niveau de la ressource
| Action | Administrateur | Auteur | Lecteur | Utilisateurs sans rôle explicite |
|---|---|---|---|---|
| Désabonnement | ✓ | |||
| Mise à jour des propriétés de stockage (informations d'identification) | ✓ | |||
| Accorder et révoquer l'accès | ✓ | |||
| Modifier les fichiers | ✓ | ✓ | ||
| Parcourir (navigateur de stockage dans l'interface utilisateur) | ✓ | ✓ | ✓ | |
| Vue (interface utilisateur et API) | ✓ | ✓ | ✓ | ✓ |
S3 Autorisations de l'API REST (spécifiques àIBM Étincelle etS3 Procuration)
Les utilisateurs peuvent obtenir un rôle de stockage relatif pour tous les sous-dossiers et fichiers d'un espace de stockage ou se voir accorder une action de fichier pour des dossiers ou des fichiers particuliers. Les tableaux suivants expliquent les autorisations de l'API REST au niveau du stockage et au niveau de l'objet de données S3.
Les tableaux suivants sont applicables uniquement si vous utilisezIBM Spark qui utilise par défaut unS3 signature ou si vous utilisezS3 Procuration.
| rôle de stockage | S3 Autorisation de l'API REST |
|---|---|
| Auteur | OBTENIR; TÊTE; METTRE; POSTE; CORRECTIF; SUPPRIMER |
| Lecteur | OBTENIR; TÊTE |
| Administrateur | OBTENIR; TÊTE; METTRE; POSTE; CORRECTIF; SUPPRIMER |
| Action de l'objet de données | S3 Autorisation de l'API REST |
|---|---|
| Lecture | OBTENIR; TÊTE |
| Ecriture | OBTENIR; TÊTE; METTRE; CORRECTIF; POST sans ?delete paramètre |
| Supprimer | SUPPRIMER; POSTER avec ?delete paramètre |
Base de données
Accès administrateur par défaut (uniquement s'il s'agit d'un créateur)
Les administrateurs de formation (IAM) disposent de l'accès administrateur par défaut.
Droits d'accès au niveau de la ressource
| Action | Administrateur | Auteur | Lecteur | Utilisateurs sans rôle explicite |
|---|---|---|---|---|
| Désabonnement | ✓ | |||
Mise à jour des propriétés db conn (données d'identification) |
✓ | |||
| Accorder et révoquer l'accès | ✓ | |||
| Modifier les objets de base de données | ✓ | ✓ | ||
| Vue (interface utilisateur et API) | ✓ | ✓ | ✓ | ✓ |
Catalog
Accès administrateur par défaut (basé sur les stratégies de contrôle des données d'accès définies dans watsonx.data par l'administrateur)
Les administrateurs de formation (IAM) disposent de l'accès administrateur par défaut.
Accès utilisateur par défaut (basé sur les règles de contrôle des données d'accès définies dans watsonx.data par l'administrateur)
Les non-administrateurs de la formation IAM (Opérateur, Editeur, Afficheur) disposent de l'accès utilisateur par défaut.
Droits d'accès au niveau de la ressource
| Action | Administrateur | Utilisateur | Utilisateurs sans rôle explicite |
|---|---|---|---|
| Supprimer | ✓ | ||
| Accorder et révoquer l'accès | ✓ | ||
| Accès aux données | ✓ | Basé sur la stratégie de données | |
| Vue (interface utilisateur et API) | ✓ | ✓ |
Schéma
Accès administrateur par défaut (basé sur les stratégies de contrôle des données d'accès définies dans watsonx.data par l'administrateur)
Les administrateurs de formation (IAM) disposent de l'accès administrateur par défaut.
Accès utilisateur par défaut (basé sur les règles de contrôle des données d'accès définies dans watsonx.data par l'administrateur)
Les non-administrateurs de la formation IAM (Opérateur, Editeur, Afficheur) disposent de l'accès utilisateur par défaut.
Droits d'accès au niveau de la ressource
| Action | Administrateur de catalogue ou créateur de schéma | Autres |
|---|---|---|
| Accorder et révoquer l'accès | ✓ | |
| Supprimer | ✓ | |
| Accès | ✓ | en fonction des stratégies de contrôle des données d'accès définies dans watsonx.data par l'administrateur |
| Create table | ✓ | en fonction des stratégies de contrôle des données d'accès définies dans watsonx.data par l'administrateur |
Tableau
Accès administrateur par défaut (basé sur les stratégies de contrôle des données d'accès définies dans watsonx.data par l'administrateur)
Les administrateurs de formation (IAM) disposent de l'accès administrateur par défaut.
Accès utilisateur par défaut (basé sur les règles de contrôle des données d'accès définies dans watsonx.data par l'administrateur)
Les non-administrateurs de la formation IAM (Opérateur, Editeur, Afficheur) disposent de l'accès utilisateur par défaut.
Droits d'accès au niveau de la ressource
| Action | Administrateur de catalogue ou administrateur de schéma ou créateur de table | Autres |
|---|---|---|
| Créer, supprimer et modifier | ✓ | en fonction des stratégies de contrôle des données d'accès définies dans watsonx.data par l'administrateur |
| Accès aux colonnes | ✓ | en fonction des stratégies de contrôle des données d'accès définies dans watsonx.data par l'administrateur |
| Select | ✓ | en fonction des stratégies de contrôle des données d'accès définies dans watsonx.data par l'administrateur |
| Insérer | ✓ | en fonction des stratégies de contrôle des données d'accès définies dans watsonx.data par l'administrateur |
| Mettre à jour | ✓ | en fonction des stratégies de contrôle des données d'accès définies dans watsonx.data par l'administrateur |
| Supprimer | ✓ | en fonction des stratégies de contrôle des données d'accès définies dans watsonx.data par l'administrateur |