Gestione di ruoli e privilegi

Un ruolo è una serie di privilegi assegnati a un utente per consentirgli di eseguire e gestire determinate attività in IBM® watsonx.data.

watsonx.data fornisce una serie di ruoli predefiniti: Administrator, User, Manager, Writer e Reader.

Utilizza la pagina Controllo dell'accesso per gestire utenti e ruoli in watsonx.data. Per ulteriori informazioni, vedi Gestione dell'accesso utente.

Le tabelle riportate di seguito descrivono i privilegi che è possibile assegnare ai ruoli e alle autorizzazioni associate:

Istanza e installazione

Accesso admin predefinito

Gli amministratori di formazione (IAM) hanno l'accesso admin predefinito.

Accesso utente predefinito

I non amministratori di formazione IAM (Operatore, Editor, Visualizzatore) hanno l'accesso utente predefinito.

Autorizzazioni a livello di risorsa

Autorizzazioni a livello di risorsa
Azione Amministratore Utente Accesso metastore
Creare motori Presto (Java) o Presto (C++)
Crea o registra motori Spark
Creare servizi Milvus
Cancellare i servizi di Milvus
Visualizza i servizi di Milvus
Riavviare l'MDS interno
Scalare i motori Presto (Java) o Presto (C++)
Disregistrazione di qualsiasi deposito
Annulla la registrazione di qualsiasi connessione DB
Registrare e disregistrare il proprio deposito
Registra e annulla la registrazione della propria connessione DB
Accedi al metastore
Eseguire lavori di ingestione Spark

Motore (Presto (Java) o Presto (C++))

Accesso admin predefinito

Gli amministratori di formazione (IAM) hanno l'accesso admin predefinito.

Autorizzazioni a livello di risorsa

Autorizzazioni a livello di risorsa
Azione Amministratore Gestore Utente Utenti senza ruolo esplicito
Elimina
Concedi e revoca accesso
Sospendi e riprendi
Riavvia
Associa e disassocia catalogo
Accedere all'interfaccia Presto (Java) o Presto (C++) per il monitoraggio delle query
Vista (interfaccia utente e API)
Esegui carichi di lavoro rispetto al motore

Motore (Spark esterno)

Accesso admin predefinito

Gli amministratori di formazione (IAM) hanno l'accesso admin predefinito.

Autorizzazioni a livello di risorsa

Autorizzazioni a livello di risorsa
Azione Amministratore Gestore Utente Utenti senza ruolo esplicito
Elimina
Concedi e revoca accesso
Aggiorna metadati del motore Spark (come tag e descrizione)
Motore Spark di scala
Vista (interfaccia utente e API)
Esegui carichi di lavoro rispetto al motore

Motore (Spark nativo e Spark accelerato da glutine)

Accesso admin predefinito

L'accesso utente predefinito è concesso a:

  • Amministratori di formazione (IAM)
  • CPD (Instance admins)

Autorizzazioni a livello di risorsa

Autorizzazioni a livello di risorsa
Azione Amministratore Gestore Utente Utenti senza ruolo esplicito
Crea ed elimina motore
Concedi e revoca accesso
Motore di scala
Sospendi e riprendi
Aggiorna metadati del motore Spark (come tag e descrizione)
Aggiorna versione predefinita Spark
Aggiorna configurazione predefinita Spark
Motore Spark di scala
Avvia e arresta il server della cronologia Spark
Visualizza IU cronologia Spark
Visualizza l' Spark UI
Associa e disassocia catalogo
Vista (interfaccia utente e API)
Esegui carichi di lavoro rispetto al motore

Motore ( Db2 e Netezza )

Accesso admin predefinito

L'accesso utente predefinito è concesso a:

  • Amministratori di formazione (IAM)
  • CPD (Instance admins)

Autorizzazioni a livello di risorsa

Autorizzazioni a livello di risorsa
Azione Amministratore Gestore Utente Utenti senza ruolo esplicito
Crea ed elimina motore
Concedi e revoca accesso
Aggiornare i dettagli del motore
Visualizza un motore

Servizio Milvus )

Accesso admin predefinito

Gli amministratori di formazione (IAM) hanno l'accesso admin predefinito.

Sebbene gli amministratori predefiniti possano eseguire alcuni lavori di amministrazione e manutenzione, come eliminare, mettere in pausa e riprendere, non possono concedere o revocare l'accesso al servizio Milvus. L'utente che ha creato il servizio Milvus è considerato l'amministratore principale. Solo un amministratore principale o gli utenti a cui l'amministratore principale ha concesso l'accesso di amministratore possono concedere o revocare l'accesso al servizio Milvus.

Autorizzazioni a livello di risorsa

Autorizzazioni a livello di risorsa
Azione Amministratore Editor Visualizzatore Utente Creatore di database (ruolo implicito) Creatore della collezione (ruolo implicito) Creatore di partizioni (ruolo implicito)
Visualizza il servizio Milvus assegnato
Cancellare il servizio Milvus assegnato
Concedere l'accesso al servizio Milvus assegnato
Revocare l'accesso al servizio Milvus assegnato
Mettere in pausa il servizio Milvus
Riprendere il servizio Milvus
Raccolta CreateIndex
Raccolta DropIndex
Globale DescribeDatabase
Globale AlterDatabase
Globale UpdateResourceGroups
Globale DescribeCollection
Globale CreateCollection
Globale ShowCollections
Globale CreateAlias
Globale DropAlias
Globale DescribeAlias
Globale ListAliases
Globale FlushAll
Globale CreateResourceGroup
Globale DropResourceGroup
Globale DescribeResourceGroup
Globale ListResourceGroups
Globale TransferNode
Globale TransferReplica
Globale CreateDatabase
Globale DropDatabase
Globale ListDatabases
Raccolta IndexDetail
Raccolta Search
Raccolta Query
Raccolta Load
Raccolta GetLoadingProgress
Raccolta GetLoadState
Raccolta Release
Raccolta RenameCollection
Raccolta DropCollection
Raccolta Insert
Raccolta Delete
Raccolta Flush
Raccolta GetFlushState
Raccolta Upsert
Raccolta GetStatistics
Raccolta Compaction
Raccolta Import
Raccolta LoadBalance
Raccolta CreatePartition
Raccolta DropPartition
Raccolta ShowPartitions
Raccolta HasPartition

storage

Accesso admin predefinito (solo se creatore)

Gli amministratori di formazione (IAM) hanno l'accesso admin predefinito.

Autorizzazioni a livello di risorsa

Autorizzazioni a livello di risorsa
Azione Amministratore Scrittore Lettore Utenti senza ruolo esplicito
Annulla la registrazione
Aggiornare le proprietà di archiviazione (credenziali)
Concedi e revoca accesso
Modifica file
Sfoglia (browser di archiviazione nell'interfaccia utente)
Vista (interfaccia utente e API)

S3 Autorizzazioni API REST (specifiche perIBM Scintilla eS3 procura)

Gli utenti possono ottenere un ruolo di archiviazione relativo per tutte le sottocartelle e i file di un archivio o possono ottenere un'azione sui file per particolari cartelle o file. Le tabelle seguenti spiegano le autorizzazioni dell'API REST a livello di archivio e di oggetto S3.

Le seguenti tabelle sono applicabili solo se si utilizzaIBM Spark che per impostazione predefinita utilizza un fileS3 firma o se stai utilizzandoS3 procura.

controllo degli accessi a livello di magazzino in Controllo accessi > Infrastruttura o Infrastructure manger > selezionare il magazzino e assegnare i ruoli
ruolo di stoccaggio S3 Autorizzazione API REST
Scrittore OTTENERE; TESTA; METTERE; INVIARE; TOPPA; ELIMINARE
Lettore OTTENERE; TESTA
Amministratore OTTENERE; TESTA; METTERE; INVIARE; TOPPA; ELIMINARE
Controllo dell'accesso a livello di oggetto dati in Controllo dell'accesso > Criteri
Azione dell'oggetto dati S3 Autorizzazione API REST
Lettura OTTENERE; TESTA
Scrivi OTTENERE; TESTA; METTERE; TOPPA; POST senza ?delete parametro
Elimina ELIMINARE; POST con ?delete parametro

Database

Accesso admin predefinito (solo se creatore)

Gli amministratori di formazione (IAM) hanno l'accesso admin predefinito.

Autorizzazioni a livello di risorsa

Autorizzazioni a livello di risorsa
Azione Amministratore Scrittore Lettore Utenti senza ruolo esplicito
Annulla la registrazione
Aggiornare le proprietà db conn (credenziali)
Concedi e revoca accesso
Modifica oggetti database
Vista (interfaccia utente e API)

Catalogo

Accesso admin predefinito (basato sui criteri di controllo dei dati di accesso definiti in watsonx.data dall'amministratore)

Gli amministratori di formazione (IAM) hanno l'accesso admin predefinito.

Accesso utente predefinito (in base alle politiche di controllo dei dati di accesso definite in watsonx.data dall'amministratore)

I non amministratori di formazione IAM (Operatore, Editor, Visualizzatore) dispongono dell'accesso utente predefinito.

Autorizzazioni a livello di risorsa

Autorizzazioni a livello di risorsa
Azione Amministratore Utente Utenti senza ruolo esplicito
Elimina
Concedi e revoca accesso
Accesso ai dati Basato sulla politica dei dati
Vista (interfaccia utente e API)

Schema

Accesso admin predefinito (basato sui criteri di controllo dei dati di accesso definiti in watsonx.data dall'amministratore)

Gli amministratori di formazione (IAM) hanno l'accesso admin predefinito.

Accesso utente predefinito (in base alle politiche di controllo dei dati di accesso definite in watsonx.data dall'amministratore)

I non amministratori di formazione IAM (Operatore, Editor, Visualizzatore) dispongono dell'accesso utente predefinito.

Autorizzazioni a livello di risorsa

Autorizzazioni a livello di risorsa
Azione Amministratore del catalogo o creatore dello schema Altri
Concedi e revoca accesso
Elimina
Accesso in base ai criteri di controllo dei dati di accesso definiti in watsonx.data dall'amministratore
Crea tabella in base ai criteri di controllo dei dati di accesso definiti in watsonx.data dall'amministratore

Tabella

Accesso admin predefinito (basato sui criteri di controllo dei dati di accesso definiti in watsonx.data dall'amministratore)

Gli amministratori di formazione (IAM) hanno l'accesso admin predefinito.

Accesso utente predefinito (in base alle politiche di controllo dei dati di accesso definite in watsonx.data dall'amministratore)

I non amministratori di formazione IAM (Operatore, Editor, Visualizzatore) dispongono dell'accesso utente predefinito.

Autorizzazioni a livello di risorsa

Autorizzazioni a livello di risorsa
Azione Amministratore del catalogo o amministratore dello schema o creatore della tabella Altri
Crea, elimina e modifica in base ai criteri di controllo dei dati di accesso definiti in watsonx.data dall'amministratore
Accesso colonna in base ai criteri di controllo dei dati di accesso definiti in watsonx.data dall'amministratore
Seleziona in base ai criteri di controllo dei dati di accesso definiti in watsonx.data dall'amministratore
Inserisci in base ai criteri di controllo dei dati di accesso definiti in watsonx.data dall'amministratore
Aggiorna in base ai criteri di controllo dei dati di accesso definiti in watsonx.data dall'amministratore
Elimina in base ai criteri di controllo dei dati di accesso definiti in watsonx.data dall'amministratore