Gestione di ruoli e privilegi
Un ruolo è una serie di privilegi assegnati a un utente per consentirgli di eseguire e gestire determinate attività in IBM® watsonx.data.
watsonx.data fornisce una serie di ruoli predefiniti: Administrator, User, Manager, Writer e Reader.
Utilizza la pagina Controllo dell'accesso per gestire utenti e ruoli in watsonx.data. Per ulteriori informazioni, vedi Gestione dell'accesso utente.
Le tabelle riportate di seguito descrivono i privilegi che è possibile assegnare ai ruoli e alle autorizzazioni associate:
Istanza e installazione
Accesso admin predefinito
Gli amministratori di formazione (IAM) hanno l'accesso admin predefinito.
Accesso utente predefinito
I non amministratori di formazione IAM (Operatore, Editor, Visualizzatore) hanno l'accesso utente predefinito.
Autorizzazioni a livello di risorsa
| Azione | Amministratore | Utente | Accesso metastore |
|---|---|---|---|
| Creare motori Presto (Java) o Presto (C++) | ✓ | ||
| Crea o registra motori Spark | ✓ | ||
| Creare servizi Milvus | ✓ | ||
| Cancellare i servizi di Milvus | ✓ | ||
| Visualizza i servizi di Milvus | ✓ | ||
| Riavviare l'MDS interno | ✓ | ||
| Scalare i motori Presto (Java) o Presto (C++) | ✓ | ||
| Disregistrazione di qualsiasi deposito | ✓ | ||
| Annulla la registrazione di qualsiasi connessione DB | ✓ | ||
| Registrare e disregistrare il proprio deposito | ✓ | ✓ | ✓ |
| Registra e annulla la registrazione della propria connessione DB | ✓ | ✓ | ✓ |
| Accedi al metastore | ✓ | ✓ | |
| Eseguire lavori di ingestione Spark | ✓ | ✓ |
Motore (Presto (Java) o Presto (C++))
Accesso admin predefinito
Gli amministratori di formazione (IAM) hanno l'accesso admin predefinito.
Autorizzazioni a livello di risorsa
| Azione | Amministratore | Gestore | Utente | Utenti senza ruolo esplicito |
|---|---|---|---|---|
| Elimina | ✓ | |||
| Concedi e revoca accesso | ✓ | |||
| Sospendi e riprendi | ✓ | ✓ | ||
| Riavvia | ✓ | ✓ | ||
| Associa e disassocia catalogo | ✓ | ✓ | ||
| Accedere all'interfaccia Presto (Java) o Presto (C++) per il monitoraggio delle query | ✓ | ✓ | ||
| Vista (interfaccia utente e API) | ✓ | ✓ | ✓ | |
| Esegui carichi di lavoro rispetto al motore | ✓ | ✓ | ✓ |
Motore (Spark esterno)
Accesso admin predefinito
Gli amministratori di formazione (IAM) hanno l'accesso admin predefinito.
Autorizzazioni a livello di risorsa
| Azione | Amministratore | Gestore | Utente | Utenti senza ruolo esplicito |
|---|---|---|---|---|
| Elimina | ✓ | |||
| Concedi e revoca accesso | ✓ | |||
| Aggiorna metadati del motore Spark (come tag e descrizione) | ✓ | ✓ | ||
| Motore Spark di scala | ✓ | ✓ | ||
| Vista (interfaccia utente e API) | ✓ | ✓ | ✓ | |
| Esegui carichi di lavoro rispetto al motore | ✓ | ✓ | ✓ |
Motore (Spark nativo e Spark accelerato da glutine)
Accesso admin predefinito
L'accesso utente predefinito è concesso a:
- Amministratori di formazione (IAM)
- CPD (Instance admins)
Autorizzazioni a livello di risorsa
| Azione | Amministratore | Gestore | Utente | Utenti senza ruolo esplicito |
|---|---|---|---|---|
| Crea ed elimina motore | ✓ | |||
| Concedi e revoca accesso | ✓ | |||
| Motore di scala | ✓ | ✓ | ||
| Sospendi e riprendi | ✓ | ✓ | ||
| Aggiorna metadati del motore Spark (come tag e descrizione) | ✓ | ✓ | ||
| Aggiorna versione predefinita Spark | ✓ | ✓ | ||
| Aggiorna configurazione predefinita Spark | ✓ | ✓ | ||
| Motore Spark di scala | ✓ | ✓ | ||
| Avvia e arresta il server della cronologia Spark | ✓ | ✓ | ✓ | |
| Visualizza IU cronologia Spark | ✓ | ✓ | ✓ | |
| Visualizza l' Spark UI | ✓ | ✓ | ✓ | |
| Associa e disassocia catalogo | ✓ | ✓ | ||
| Vista (interfaccia utente e API) | ✓ | ✓ | ✓ | |
| Esegui carichi di lavoro rispetto al motore | ✓ | ✓ | ✓ |
Motore ( Db2 e Netezza )
Accesso admin predefinito
L'accesso utente predefinito è concesso a:
- Amministratori di formazione (IAM)
- CPD (Instance admins)
Autorizzazioni a livello di risorsa
| Azione | Amministratore | Gestore | Utente | Utenti senza ruolo esplicito |
|---|---|---|---|---|
| Crea ed elimina motore | ✓ | |||
| Concedi e revoca accesso | ✓ | |||
| Aggiornare i dettagli del motore | ✓ | ✓ | ||
| Visualizza un motore | ✓ | ✓ | ✓ |
Servizio Milvus )
Accesso admin predefinito
Gli amministratori di formazione (IAM) hanno l'accesso admin predefinito.
Sebbene gli amministratori predefiniti possano eseguire alcuni lavori di amministrazione e manutenzione, come eliminare, mettere in pausa e riprendere, non possono concedere o revocare l'accesso al servizio Milvus. L'utente che ha creato il servizio Milvus è considerato l'amministratore principale. Solo un amministratore principale o gli utenti a cui l'amministratore principale ha concesso l'accesso di amministratore possono concedere o revocare l'accesso al servizio Milvus.
Autorizzazioni a livello di risorsa
| Azione | Amministratore | Editor | Visualizzatore | Utente | Creatore di database (ruolo implicito) | Creatore della collezione (ruolo implicito) | Creatore di partizioni (ruolo implicito) |
|---|---|---|---|---|---|---|---|
| Visualizza il servizio Milvus assegnato | ✓ | ✓ | ✓ | ✓ | |||
| Cancellare il servizio Milvus assegnato | ✓ | ||||||
| Concedere l'accesso al servizio Milvus assegnato | ✓ | ||||||
| Revocare l'accesso al servizio Milvus assegnato | ✓ | ||||||
| Mettere in pausa il servizio Milvus | ✓ | ||||||
| Riprendere il servizio Milvus | ✓ | ||||||
Raccolta CreateIndex |
✓ | ✓ | ✓ | ✓ | |||
Raccolta DropIndex |
✓ | ✓ | ✓ | ✓ | |||
Globale DescribeDatabase |
✓ | ✓ | ✓ | ✓ | |||
Globale AlterDatabase |
✓ | ✓ | ✓ | ||||
Globale UpdateResourceGroups |
✓ | ||||||
Globale DescribeCollection |
✓ | ✓ | ✓ | ✓ | ✓ | ||
Globale CreateCollection |
✓ | ✓ | ✓ | ||||
Globale ShowCollections |
✓ | ✓ | ✓ | ✓ | |||
Globale CreateAlias |
✓ | ✓ | ✓ | ||||
Globale DropAlias |
✓ | ✓ | ✓ | ||||
Globale DescribeAlias |
✓ | ✓ | ✓ | ✓ | |||
Globale ListAliases |
✓ | ✓ | ✓ | ✓ | ✓ | ||
Globale FlushAll |
✓ | ✓ | |||||
Globale CreateResourceGroup |
✓ | ||||||
Globale DropResourceGroup |
✓ | ||||||
Globale DescribeResourceGroup |
✓ | ||||||
Globale ListResourceGroups |
✓ | ||||||
Globale TransferNode |
✓ | ||||||
Globale TransferReplica |
✓ | ||||||
Globale CreateDatabase |
✓ | ✓ | |||||
Globale DropDatabase |
✓ | ✓ | ✓ | ||||
Globale ListDatabases |
✓ | ✓ | ✓ | ||||
Raccolta IndexDetail |
✓ | ✓ | ✓ | ✓ | ✓ | ||
Raccolta Search |
✓ | ✓ | ✓ | ✓ | ✓ | ✓ | |
Raccolta Query |
✓ | ✓ | ✓ | ✓ | ✓ | ✓ | |
Raccolta Load |
✓ | ✓ | ✓ | ✓ | ✓ | ||
Raccolta GetLoadingProgress |
✓ | ✓ | ✓ | ✓ | |||
Raccolta GetLoadState |
✓ | ✓ | ✓ | ✓ | |||
Raccolta Release |
✓ | ✓ | ✓ | ✓ | ✓ | ||
Raccolta RenameCollection |
✓ | ✓ | ✓ | ✓ | |||
Raccolta DropCollection |
✓ | ✓ | ✓ | ✓ | |||
Raccolta Insert |
✓ | ✓ | ✓ | ✓ | ✓ | ||
Raccolta Delete |
✓ | ✓ | ✓ | ✓ | ✓ | ||
Raccolta Flush |
✓ | ✓ | ✓ | ✓ | |||
Raccolta GetFlushState |
✓ | ✓ | ✓ | ✓ | |||
Raccolta Upsert |
✓ | ✓ | ✓ | ✓ | ✓ | ||
Raccolta GetStatistics |
✓ | ✓ | ✓ | ✓ | |||
Raccolta Compaction |
✓ | ✓ | ✓ | ✓ | |||
Raccolta Import |
✓ | ✓ | ✓ | ✓ | |||
Raccolta LoadBalance |
✓ | ✓ | ✓ | ✓ | |||
Raccolta CreatePartition |
✓ | ✓ | ✓ | ✓ | |||
Raccolta DropPartition |
✓ | ✓ | ✓ | ✓ | ✓ | ||
Raccolta ShowPartitions |
✓ | ✓ | ✓ | ✓ | ✓ | ||
Raccolta HasPartition |
✓ | ✓ | ✓ | ✓ | ✓ | ✓ |
storage
Accesso admin predefinito (solo se creatore)
Gli amministratori di formazione (IAM) hanno l'accesso admin predefinito.
Autorizzazioni a livello di risorsa
| Azione | Amministratore | Scrittore | Lettore | Utenti senza ruolo esplicito |
|---|---|---|---|---|
| Annulla la registrazione | ✓ | |||
| Aggiornare le proprietà di archiviazione (credenziali) | ✓ | |||
| Concedi e revoca accesso | ✓ | |||
| Modifica file | ✓ | ✓ | ||
| Sfoglia (browser di archiviazione nell'interfaccia utente) | ✓ | ✓ | ✓ | |
| Vista (interfaccia utente e API) | ✓ | ✓ | ✓ | ✓ |
S3 Autorizzazioni API REST (specifiche perIBM Scintilla eS3 procura)
Gli utenti possono ottenere un ruolo di archiviazione relativo per tutte le sottocartelle e i file di un archivio o possono ottenere un'azione sui file per particolari cartelle o file. Le tabelle seguenti spiegano le autorizzazioni dell'API REST a livello di archivio e di oggetto S3.
Le seguenti tabelle sono applicabili solo se si utilizzaIBM Spark che per impostazione predefinita utilizza un fileS3 firma o se stai utilizzandoS3 procura.
| ruolo di stoccaggio | S3 Autorizzazione API REST |
|---|---|
| Scrittore | OTTENERE; TESTA; METTERE; INVIARE; TOPPA; ELIMINARE |
| Lettore | OTTENERE; TESTA |
| Amministratore | OTTENERE; TESTA; METTERE; INVIARE; TOPPA; ELIMINARE |
| Azione dell'oggetto dati | S3 Autorizzazione API REST |
|---|---|
| Lettura | OTTENERE; TESTA |
| Scrivi | OTTENERE; TESTA; METTERE; TOPPA; POST senza ?delete parametro |
| Elimina | ELIMINARE; POST con ?delete parametro |
Database
Accesso admin predefinito (solo se creatore)
Gli amministratori di formazione (IAM) hanno l'accesso admin predefinito.
Autorizzazioni a livello di risorsa
| Azione | Amministratore | Scrittore | Lettore | Utenti senza ruolo esplicito |
|---|---|---|---|---|
| Annulla la registrazione | ✓ | |||
Aggiornare le proprietà db conn (credenziali) |
✓ | |||
| Concedi e revoca accesso | ✓ | |||
| Modifica oggetti database | ✓ | ✓ | ||
| Vista (interfaccia utente e API) | ✓ | ✓ | ✓ | ✓ |
Catalogo
Accesso admin predefinito (basato sui criteri di controllo dei dati di accesso definiti in watsonx.data dall'amministratore)
Gli amministratori di formazione (IAM) hanno l'accesso admin predefinito.
Accesso utente predefinito (in base alle politiche di controllo dei dati di accesso definite in watsonx.data dall'amministratore)
I non amministratori di formazione IAM (Operatore, Editor, Visualizzatore) dispongono dell'accesso utente predefinito.
Autorizzazioni a livello di risorsa
| Azione | Amministratore | Utente | Utenti senza ruolo esplicito |
|---|---|---|---|
| Elimina | ✓ | ||
| Concedi e revoca accesso | ✓ | ||
| Accesso ai dati | ✓ | Basato sulla politica dei dati | |
| Vista (interfaccia utente e API) | ✓ | ✓ |
Schema
Accesso admin predefinito (basato sui criteri di controllo dei dati di accesso definiti in watsonx.data dall'amministratore)
Gli amministratori di formazione (IAM) hanno l'accesso admin predefinito.
Accesso utente predefinito (in base alle politiche di controllo dei dati di accesso definite in watsonx.data dall'amministratore)
I non amministratori di formazione IAM (Operatore, Editor, Visualizzatore) dispongono dell'accesso utente predefinito.
Autorizzazioni a livello di risorsa
| Azione | Amministratore del catalogo o creatore dello schema | Altri |
|---|---|---|
| Concedi e revoca accesso | ✓ | |
| Elimina | ✓ | |
| Accesso | ✓ | in base ai criteri di controllo dei dati di accesso definiti in watsonx.data dall'amministratore |
| Crea tabella | ✓ | in base ai criteri di controllo dei dati di accesso definiti in watsonx.data dall'amministratore |
Tabella
Accesso admin predefinito (basato sui criteri di controllo dei dati di accesso definiti in watsonx.data dall'amministratore)
Gli amministratori di formazione (IAM) hanno l'accesso admin predefinito.
Accesso utente predefinito (in base alle politiche di controllo dei dati di accesso definite in watsonx.data dall'amministratore)
I non amministratori di formazione IAM (Operatore, Editor, Visualizzatore) dispongono dell'accesso utente predefinito.
Autorizzazioni a livello di risorsa
| Azione | Amministratore del catalogo o amministratore dello schema o creatore della tabella | Altri |
|---|---|---|
| Crea, elimina e modifica | ✓ | in base ai criteri di controllo dei dati di accesso definiti in watsonx.data dall'amministratore |
| Accesso colonna | ✓ | in base ai criteri di controllo dei dati di accesso definiti in watsonx.data dall'amministratore |
| Seleziona | ✓ | in base ai criteri di controllo dei dati di accesso definiti in watsonx.data dall'amministratore |
| Inserisci | ✓ | in base ai criteri di controllo dei dati di accesso definiti in watsonx.data dall'amministratore |
| Aggiorna | ✓ | in base ai criteri di controllo dei dati di accesso definiti in watsonx.data dall'amministratore |
| Elimina | ✓ | in base ai criteri di controllo dei dati di accesso definiti in watsonx.data dall'amministratore |