Gestion des rôles et des privilèges

Un rôle est un ensemble de privilèges qui est affecté à un utilisateur pour lui permettre d'effectuer et de gérer certaines tâches dans IBM® watsonx.data.

watsonx.data fournit un ensemble de rôles prédéfinis: Administrateur, Utilisateur, Responsable, Auteur et Lecteur.

Utilisez la page Contrôle d'accès pour gérer les utilisateurs et les rôles dans watsonx.data. Pour plus d'informations, voir Gestion de l'accès utilisateur.

Les tableaux suivants décrivent les privilèges que vous pouvez affecter aux rôles et aux droits associés:

Instance et installation

Accès administrateur par défaut

Les administrateurs de formation (IAM) disposent de l'accès administrateur par défaut.

Accès utilisateur par défaut

Les non-administrateurs de la formation IAM (Opérateur, Editeur, Afficheur) disposent de l'accès utilisateur par défaut.

Droits d'accès au niveau de la ressource

Autorisations au niveau des ressources
Action Administrateur Utilisateur Accès au métamagasin
Créer des moteurs Presto (Java) ou Presto (C++)
Créer ou enregistrer des moteurs Spark
Créer des services Milvus
Supprimer les services Milvus
Voir les services de Milvus
Redémarrer le MDS interne
Mettre à l'échelle les moteurs Presto (Java) ou Presto (C++)
Annuler l'enregistrement d'un stockage
Annuler l'enregistrement d'une connexion à la base de données
Enregistrer et désenregistrer son propre stockage
Enregistrer et désenregistrer sa propre connexion à la base de données
Accéder au métamagasin
Exécuter des travaux d'ingestion Spark

Moteur (Presto (Java) ou Presto (C++))

Accès administrateur par défaut

Les administrateurs de formation (IAM) disposent de l'accès administrateur par défaut.

Droits d'accès au niveau de la ressource

Autorisations au niveau des ressources
Action Administrateur Responsable Utilisateur Utilisateurs sans rôle explicite
Supprimer
Accorder et révoquer l'accès
Mettre en pause et reprendre
Redémarrer
Associer et dissocier le catalogue
Accéder à l'interface utilisateur du moniteur de requêtes Presto (Java) ou Presto (C++)
Vue (interface utilisateur et API)
Exécuter des charges de travail sur le moteur

Moteur (Spark externe)

Accès administrateur par défaut

Les administrateurs de formation (IAM) disposent de l'accès administrateur par défaut.

Droits d'accès au niveau de la ressource

Autorisations au niveau des ressources
Action Administrateur Responsable Utilisateur Utilisateurs sans rôle explicite
Supprimer
Accorder et révoquer l'accès
Mettre à jour les métadonnées du moteur Spark (comme les balises et la description)
Mettre à l'échelle le moteur Spark
Vue (interface utilisateur et API)
Exécuter des charges de travail sur le moteur

Moteur (Native Spark et Gluten accelerated Spark)

Accès administrateur par défaut

L'accès utilisateur par défaut est accordé à:

  • Administrateurs de formation (IAM)
  • Administrateurs d'instance (CPD)

Droits d'accès au niveau de la ressource

Autorisations au niveau des ressources
Action Administrateur Responsable Utilisateur Utilisateurs sans rôle explicite
Créer et supprimer un moteur
Accorder et révoquer l'accès
Mettre le moteur à l'échelle
Mettre en pause et reprendre
Mettre à jour les métadonnées du moteur Spark (comme les balises et la description)
Mettre à jour la version par défaut de Spark
Mettre à jour la configuration par défaut de Spark
Mettre à l'échelle le moteur Spark
Démarrage et arrêt du serveur d'historique Spark
Afficher l'interface utilisateur de l'historique Spark
Voir l' Spark UI
Associer et dissocier le catalogue
Vue (interface utilisateur et API)
Exécuter des charges de travail sur le moteur

Moteur ( Db2 et Netezza )

Accès administrateur par défaut

L'accès utilisateur par défaut est accordé à:

  • Administrateurs de formation (IAM)
  • Administrateurs d'instance (CPD)

Droits d'accès au niveau de la ressource

Autorisations au niveau des ressources
Action Administrateur Responsable Utilisateur Utilisateurs sans rôle explicite
Créer et supprimer un moteur
Accorder et révoquer l'accès
Mise à jour des détails du moteur
Visualiser un moteur

Service Milvus )

Accès administrateur par défaut

Les administrateurs de formation (IAM) disposent de l'accès administrateur par défaut.

Bien que les administrateurs par défaut puissent effectuer certaines tâches d'administration et de maintenance telles que la suppression, la mise en pause et la reprise, ils ne peuvent pas accorder ou révoquer l'accès au service Milvus. L'utilisateur qui a créé le service Milvus est considéré comme l'administrateur principal. Seul un administrateur principal ou les utilisateurs auxquels l'administrateur principal a accordé un accès administrateur peuvent accorder ou révoquer l'accès au service Milvus.

Droits d'accès au niveau de la ressource

Autorisations au niveau des ressources
Action Administrateur Editeur Afficheur Utilisateur Créateur de la base de données (rôle implicite) Créateur de la collection (rôle implicite) Créateur de partition (rôle implicite)
Voir le service assigné à Milvus
Supprimer le service assigné à Milvus
Accorder l'accès au service Milvus attribué
Révoquer l'accès au service Milvus attribué
Pause service Milvus
Reprise du service Milvus
Collection CreateIndex
Collection DropIndex
GlobalDescribeDatabase
GlobalAlterDatabase
GlobalUpdateResourceGroups
GlobalDescribeCollection
GlobalCreateCollection
GlobalShowCollections
GlobalCreateAlias
GlobalDropAlias
GlobalDescribeAlias
GlobalListAliases
GlobalFlushAll
GlobalCreateResourceGroup
GlobalDropResourceGroup
GlobalDescribeResourceGroup
GlobalListResourceGroups
GlobalTransferNode
GlobalTransferReplica
GlobalCreateDatabase
GlobalDropDatabase
GlobalListDatabases
Collection IndexDetail
Collection Search
Collection Query
Collection Load
Collection GetLoadingProgress
Collection GetLoadState
Collection Release
Collection RenameCollection
Collection DropCollection
Collection Insert
Collection Delete
Collection Flush
Collection GetFlushState
Collection Upsert
Collection GetStatistics
Collection Compaction
Collection Import
Collection LoadBalance
Collection CreatePartition
Collection DropPartition
Collection ShowPartitions
Collection HasPartition

stockage

Accès administrateur par défaut (uniquement s'il s'agit d'un créateur)

Les administrateurs de formation (IAM) disposent de l'accès administrateur par défaut.

Droits d'accès au niveau de la ressource

Autorisations au niveau des ressources
Action Administrateur Auteur Lecteur Utilisateurs sans rôle explicite
Désabonnement
Mise à jour des propriétés de stockage (informations d'identification)
Accorder et révoquer l'accès
Modifier les fichiers
Parcourir (navigateur de stockage dans l'interface utilisateur)
Vue (interface utilisateur et API)

S3 Autorisations de l'API REST (spécifiques àIBM Étincelle etS3 Procuration)

Les utilisateurs peuvent obtenir un rôle de stockage relatif pour tous les sous-dossiers et fichiers d'un espace de stockage ou se voir accorder une action de fichier pour des dossiers ou des fichiers particuliers. Les tableaux suivants expliquent les autorisations de l'API REST au niveau du stockage et au niveau de l'objet de données S3.

Les tableaux suivants sont applicables uniquement si vous utilisezIBM Spark qui utilise par défaut unS3 signature ou si vous utilisezS3 Procuration.

contrôle d'accès au niveau du stockage dans Contrôle d'accès > Infrastructure ou Gestionnaire d'infrastructure > sélectionner le stockage et attribuer des rôles
rôle de stockage S3 Autorisation de l'API REST
Auteur OBTENIR; TÊTE; METTRE; POSTE; CORRECTIF; SUPPRIMER
Lecteur OBTENIR; TÊTE
Administrateur OBTENIR; TÊTE; METTRE; POSTE; CORRECTIF; SUPPRIMER
Contrôle d'accès au niveau de l'objet des données dans Contrôle d'accès > Politiques
Action de l'objet de données S3 Autorisation de l'API REST
Lecture OBTENIR; TÊTE
Ecriture OBTENIR; TÊTE; METTRE; CORRECTIF; POST sans ?delete paramètre
Supprimer SUPPRIMER; POSTER avec ?delete paramètre

Base de données

Accès administrateur par défaut (uniquement s'il s'agit d'un créateur)

Les administrateurs de formation (IAM) disposent de l'accès administrateur par défaut.

Droits d'accès au niveau de la ressource

Autorisations au niveau des ressources
Action Administrateur Auteur Lecteur Utilisateurs sans rôle explicite
Désabonnement
Mise à jour des propriétés db conn (données d'identification)
Accorder et révoquer l'accès
Modifier les objets de base de données
Vue (interface utilisateur et API)

Catalog

Accès administrateur par défaut (basé sur les stratégies de contrôle des données d'accès définies dans watsonx.data par l'administrateur)

Les administrateurs de formation (IAM) disposent de l'accès administrateur par défaut.

Accès utilisateur par défaut (basé sur les règles de contrôle des données d'accès définies dans watsonx.data par l'administrateur)

Les non-administrateurs de la formation IAM (Opérateur, Editeur, Afficheur) disposent de l'accès utilisateur par défaut.

Droits d'accès au niveau de la ressource

Autorisations au niveau des ressources
Action Administrateur Utilisateur Utilisateurs sans rôle explicite
Supprimer
Accorder et révoquer l'accès
Accès aux données Basé sur la stratégie de données
Vue (interface utilisateur et API)

Schéma

Accès administrateur par défaut (basé sur les stratégies de contrôle des données d'accès définies dans watsonx.data par l'administrateur)

Les administrateurs de formation (IAM) disposent de l'accès administrateur par défaut.

Accès utilisateur par défaut (basé sur les règles de contrôle des données d'accès définies dans watsonx.data par l'administrateur)

Les non-administrateurs de la formation IAM (Opérateur, Editeur, Afficheur) disposent de l'accès utilisateur par défaut.

Droits d'accès au niveau de la ressource

Autorisations au niveau des ressources
Action Administrateur de catalogue ou créateur de schéma Autres
Accorder et révoquer l'accès
Supprimer
Accès en fonction des stratégies de contrôle des données d'accès définies dans watsonx.data par l'administrateur
Create table en fonction des stratégies de contrôle des données d'accès définies dans watsonx.data par l'administrateur

Tableau

Accès administrateur par défaut (basé sur les stratégies de contrôle des données d'accès définies dans watsonx.data par l'administrateur)

Les administrateurs de formation (IAM) disposent de l'accès administrateur par défaut.

Accès utilisateur par défaut (basé sur les règles de contrôle des données d'accès définies dans watsonx.data par l'administrateur)

Les non-administrateurs de la formation IAM (Opérateur, Editeur, Afficheur) disposent de l'accès utilisateur par défaut.

Droits d'accès au niveau de la ressource

Autorisations au niveau des ressources
Action Administrateur de catalogue ou administrateur de schéma ou créateur de table Autres
Créer, supprimer et modifier en fonction des stratégies de contrôle des données d'accès définies dans watsonx.data par l'administrateur
Accès aux colonnes en fonction des stratégies de contrôle des données d'accès définies dans watsonx.data par l'administrateur
Select en fonction des stratégies de contrôle des données d'accès définies dans watsonx.data par l'administrateur
Insérer en fonction des stratégies de contrôle des données d'accès définies dans watsonx.data par l'administrateur
Mettre à jour en fonction des stratégies de contrôle des données d'accès définies dans watsonx.data par l'administrateur
Supprimer en fonction des stratégies de contrôle des données d'accès définies dans watsonx.data par l'administrateur