Gerenciando funções e privilégios

Uma função é um conjunto de privilégios designado a um usuário para permitir que o usuário execute e gerencie determinadas tarefas no IBM® watsonx.data.

watsonx.data fornece um conjunto de funções predefinidas: Administrador, Usuário, Gerenciador, Gravador e Leitor.

Use a página Controle de acesso para gerenciar usuários e funções no watsonx.data. Para obter mais informações, veja Gerenciando o acesso de usuário.

As tabelas a seguir descrevem os privilégios que podem ser designados a funções e permissões associadas:

Instância e instalação

Acesso de administrador padrão

Os administradores de formação (IAM) têm o acesso de administrador padrão.

Acesso de usuário padrão

Os não administradores de formação do IAM (Operador, Editor, Visualizador) têm o acesso de usuário padrão..

Permissões de nível de recurso:

Permissões em nível de recurso
Ação Administrador Usuário Acesso ao Metastore..
Crie mecanismos Presto (Java) ou Presto (C++)
Criar ou registrar mecanismos do Spark
Criar serviços Milvus
Excluir serviços Milvus
Exibir os serviços Milvus
Reiniciar o MDS interno
Dimensione os mecanismos Presto (Java) ou Presto (C++)
Cancelar o registro de qualquer armazenamento
Cancelar registro de qualquer Conexão do BD
Registrar e cancelar o registro do próprio armazenamento
Registrar e cancelar o registro da própria conexão do BD
Acesse o metastore
Executar trabalhos de ingestão do Spark

Mecanismo (Presto (Java) ou Presto (C++))

Acesso de administrador padrão

Os administradores de formação (IAM) têm o acesso de administrador padrão.

Permissões de nível de recurso:

Permissões em nível de recurso
Ação Administrador Gerente Usuário Usuários sem uma função explícita
Excluir
Conceder e revogar acesso
Pausar e continuar
Reinicialização
Associar e desassociar catálogo
Acesse a interface do usuário do monitor de consulta Presto (Java) ou Presto (C++)
Visualização (UI e API)
Executar cargas de trabalho com relação ao mecanismo

Mecanismo (Spark Externo)

Acesso de administrador padrão

Os administradores de formação (IAM) têm o acesso de administrador padrão.

Permissões de nível de recurso:

Permissões em nível de recurso
Ação Administrador Gerente Usuário Usuários sem uma função explícita
Excluir
Conceder e revogar acesso
Atualizar metadados do mecanismo Spark (como tags e descrição)
Mecanismo do Spark de escala
Visualização (UI e API)
Executar cargas de trabalho com relação ao mecanismo

Mecanismo (Spark nativo e Spark acelerado por glúten)

Acesso de administrador padrão

O acesso de usuário padrão é concedido a:

  • Administradores de formação (IAM)
  • Administradores da instância (CPD)

Permissões de nível de recurso:

Permissões em nível de recurso
Ação Administrador Gerente Usuário Usuários sem uma função explícita
Criar e excluir mecanismo
Conceder e revogar acesso
Mecanismo de escala
Pausar e continuar
Atualizar metadados do mecanismo Spark (como tags e descrição)
Atualizar a versão padrão do Spark
Atualizar a configuração padrão do Spark
Mecanismo do Spark de escala
Iniciar e parar o servidor de históricos do Spark
Visualizar IU do histórico do Spark
Exibir a Spark UI
Associar e desassociar catálogo
Visualização (UI e API)
Executar cargas de trabalho com relação ao mecanismo

Motor ( Db2 e Netezza )

Acesso de administrador padrão

O acesso de usuário padrão é concedido a:

  • Administradores de formação (IAM)
  • Administradores da instância (CPD)

Permissões de nível de recurso:

Permissões em nível de recurso
Ação Administrador Gerente Usuário Usuários sem uma função explícita
Criar e excluir mecanismo
Conceder e revogar acesso
Atualizar detalhes do motor
Exibir um motor

Serviço Milvus )

Acesso de administrador padrão

Os administradores de formação (IAM) têm o acesso de administrador padrão.

Embora os administradores padrão possam executar algumas tarefas de administração e manutenção, como excluir, pausar e retomar, eles não podem conceder ou revogar o acesso ao serviço Milvus. O usuário que criou o serviço Milvus é considerado o administrador principal. Somente um administrador principal ou usuários que tenham acesso de administrador concedido pelo administrador principal podem conceder ou revogar o acesso ao serviço Milvus.

Permissões de nível de recurso:

Permissões em nível de recurso
Ação Administrador Editor Visualizador Usuário Criador do banco de dados (função implícita) Criador da coleção (função implícita) Criador da partição (função implícita)
Exibir o serviço Milvus atribuído
Excluir o serviço Milvus atribuído
Conceder acesso ao serviço Milvus atribuído
Revogar o acesso do serviço Milvus atribuído
Pausa no serviço Milvus
Retomar o serviço Milvus
Coleção CreateIndex
Coleção DropIndex
DescribeDatabase global
AlterDatabase global
UpdateResourceGroups global
DescribeCollection global
CreateCollection global
ShowCollections global
CreateAlias global
DropAlias global
DescribeAlias global
ListAliases global
FlushAll global
CreateResourceGroup global
DropResourceGroup global
DescribeResourceGroup global
ListResourceGroups global
TransferNode global
TransferReplica global
CreateDatabase global
DropDatabase global
ListDatabases global
Coleção IndexDetail
Coleção Search
Coleção Query
Coleção Load
Coleção GetLoadingProgress
Coleção GetLoadState
Coleção Release
Coleção RenameCollection
Coleção DropCollection
Coleção Insert
Coleção Delete
Coleção Flush
Coleção GetFlushState
Coleção Upsert
Coleção GetStatistics
Coleção Compaction
Coleção Import
Coleção LoadBalance
Coleção CreatePartition
Coleção DropPartition
Coleção ShowPartitions
Coleção HasPartition

Armazenamento

Acesso de administrador padrão (somente se criador)

Os administradores de formação (IAM) têm o acesso de administrador padrão.

Permissões de nível de recurso:

Permissões em nível de recurso
Ação Administrador Gravador Leitor Usuários sem uma função explícita
Cancelar Registro
Atualizar propriedades de armazenamento (credenciais)
Conceder e revogar acesso
Modificar arquivos
Navegar (navegador de armazenamento na interface do usuário)
Visualização (UI e API)

S3 Permissões da API REST (específicas paraIBM Faísca eS3 procuração)

Os usuários podem obter a função de armazenamento relativo para todas as subpastas e arquivos em um armazenamento ou podem receber a ação de arquivo para determinadas pastas ou arquivos. As tabelas a seguir explicam as permissões da API REST em nível de armazenamento e de objeto de dados.

As tabelas a seguir são aplicáveis somente se você estiver usandoIBM Spark que por padrão usa umS3 assinatura ou se você estiver usandoS3 procuração.

controle de acesso no nível de armazenamento em Controle de acesso > Infraestrutura ou Gerenciador de infraestrutura > selecione o armazenamento e atribua funções
função de armazenamento S3 Permissão da API REST
Gravador PEGAR; CABEÇA; COLOCAR; PUBLICAR; CORREÇÃO; EXCLUIR
Leitor PEGAR; CABEÇA
Administrador PEGAR; CABEÇA; COLOCAR; PUBLICAR; CORREÇÃO; EXCLUIR
Controle de acesso em nível de objeto de dados em Controle de acesso > Políticas
Ação do objeto de dados S3 Permissão da API REST
Leitura PEGAR; CABEÇA
Gravação PEGAR; CABEÇA; COLOCAR; CORREÇÃO; POSTAR sem ?delete parâmetro
Excluir EXCLUIR; POSTAR com ?delete parâmetro

Banco de dados

Acesso de administrador padrão (somente se criador)

Os administradores de formação (IAM) têm o acesso de administrador padrão.

Permissões de nível de recurso:

Permissões em nível de recurso
Ação Administrador Gravador Leitor Usuários sem uma função explícita
Cancelar Registro
Atualizar propriedades db conn (credenciais)
Conceder e revogar acesso
Modificar objetos de banco de dados
Visualização (UI e API)

Catálogo

Acesso de administrador padrão (com base nas políticas de controle de dados de acesso definidas em watsonx.data pelo administrador).

Os administradores de formação (IAM) têm o acesso de administrador padrão.

Acesso de usuário padrão (com base em políticas de controle de dados de acesso definidas no watsonx.data pelo administrador).

Os não administradores da formação do IAM (Operador, Editor, Visualizador) têm o acesso de usuário Padrão

Permissões de nível de recurso:

Permissões em nível de recurso
Ação Administrador Usuário Usuários sem uma função explícita
Excluir
Conceder e revogar acesso
Acesso aos dados Baseado na política de dados
Visualização (UI e API)

Esquema

Acesso de administrador padrão (com base nas políticas de controle de dados de acesso definidas em watsonx.data pelo administrador).

Os administradores de formação (IAM) têm o acesso de administrador padrão.

Acesso de usuário padrão (com base em políticas de controle de dados de acesso definidas no watsonx.data pelo administrador).

Os não administradores da formação do IAM (Operador, Editor, Visualizador) têm o acesso de usuário Padrão

Permissões de nível de recurso:

Permissões em nível de recurso
Ação Administrador do Catálogo ou criador do esquema Outros
Conceder e revogar acesso
Descartar
Acesso baseado em políticas de controle de dados de acesso definidas em watsonx.data pelo administrador
Criar tabela baseado em políticas de controle de dados de acesso definidas em watsonx.data pelo administrador

Tabela

Acesso de administrador padrão (com base nas políticas de controle de dados de acesso definidas em watsonx.data pelo administrador).

Os administradores de formação (IAM) têm o acesso de administrador padrão.

Acesso de usuário padrão (com base em políticas de controle de dados de acesso definidas no watsonx.data pelo administrador).

Os não administradores da formação do IAM (Operador, Editor, Visualizador) têm o acesso de usuário Padrão

Permissões de nível de recurso:

Permissões em nível de recurso
Ação Administrador do catálogo ou administrador do esquema ou criador da tabela Outros
Criar, descartar e alterar baseado em políticas de controle de dados de acesso definidas em watsonx.data pelo administrador
Acesso de coluna baseado em políticas de controle de dados de acesso definidas em watsonx.data pelo administrador
Selecionar baseado em políticas de controle de dados de acesso definidas em watsonx.data pelo administrador
Inserção baseado em políticas de controle de dados de acesso definidas em watsonx.data pelo administrador
Atualizar baseado em políticas de controle de dados de acesso definidas em watsonx.data pelo administrador
Excluir baseado em políticas de controle de dados de acesso definidas em watsonx.data pelo administrador