Gerenciando funções e privilégios
Uma função é um conjunto de privilégios designado a um usuário para permitir que o usuário execute e gerencie determinadas tarefas no IBM® watsonx.data.
watsonx.data fornece um conjunto de funções predefinidas: Administrador, Usuário, Gerenciador, Gravador e Leitor.
Use a página Controle de acesso para gerenciar usuários e funções no watsonx.data. Para obter mais informações, veja Gerenciando o acesso de usuário.
As tabelas a seguir descrevem os privilégios que podem ser designados a funções e permissões associadas:
Instância e instalação
Acesso de administrador padrão
Os administradores de formação (IAM) têm o acesso de administrador padrão.
Acesso de usuário padrão
Os não administradores de formação do IAM (Operador, Editor, Visualizador) têm o acesso de usuário padrão..
Permissões de nível de recurso:
| Ação | Administrador | Usuário | Acesso ao Metastore.. |
|---|---|---|---|
| Crie mecanismos Presto (Java) ou Presto (C++) | ✓ | ||
| Criar ou registrar mecanismos do Spark | ✓ | ||
| Criar serviços Milvus | ✓ | ||
| Excluir serviços Milvus | ✓ | ||
| Exibir os serviços Milvus | ✓ | ||
| Reiniciar o MDS interno | ✓ | ||
| Dimensione os mecanismos Presto (Java) ou Presto (C++) | ✓ | ||
| Cancelar o registro de qualquer armazenamento | ✓ | ||
| Cancelar registro de qualquer Conexão do BD | ✓ | ||
| Registrar e cancelar o registro do próprio armazenamento | ✓ | ✓ | ✓ |
| Registrar e cancelar o registro da própria conexão do BD | ✓ | ✓ | ✓ |
| Acesse o metastore | ✓ | ✓ | |
| Executar trabalhos de ingestão do Spark | ✓ | ✓ |
Mecanismo (Presto (Java) ou Presto (C++))
Acesso de administrador padrão
Os administradores de formação (IAM) têm o acesso de administrador padrão.
Permissões de nível de recurso:
| Ação | Administrador | Gerente | Usuário | Usuários sem uma função explícita |
|---|---|---|---|---|
| Excluir | ✓ | |||
| Conceder e revogar acesso | ✓ | |||
| Pausar e continuar | ✓ | ✓ | ||
| Reinicialização | ✓ | ✓ | ||
| Associar e desassociar catálogo | ✓ | ✓ | ||
| Acesse a interface do usuário do monitor de consulta Presto (Java) ou Presto (C++) | ✓ | ✓ | ||
| Visualização (UI e API) | ✓ | ✓ | ✓ | |
| Executar cargas de trabalho com relação ao mecanismo | ✓ | ✓ | ✓ |
Mecanismo (Spark Externo)
Acesso de administrador padrão
Os administradores de formação (IAM) têm o acesso de administrador padrão.
Permissões de nível de recurso:
| Ação | Administrador | Gerente | Usuário | Usuários sem uma função explícita |
|---|---|---|---|---|
| Excluir | ✓ | |||
| Conceder e revogar acesso | ✓ | |||
| Atualizar metadados do mecanismo Spark (como tags e descrição) | ✓ | ✓ | ||
| Mecanismo do Spark de escala | ✓ | ✓ | ||
| Visualização (UI e API) | ✓ | ✓ | ✓ | |
| Executar cargas de trabalho com relação ao mecanismo | ✓ | ✓ | ✓ |
Mecanismo (Spark nativo e Spark acelerado por glúten)
Acesso de administrador padrão
O acesso de usuário padrão é concedido a:
- Administradores de formação (IAM)
- Administradores da instância (CPD)
Permissões de nível de recurso:
| Ação | Administrador | Gerente | Usuário | Usuários sem uma função explícita |
|---|---|---|---|---|
| Criar e excluir mecanismo | ✓ | |||
| Conceder e revogar acesso | ✓ | |||
| Mecanismo de escala | ✓ | ✓ | ||
| Pausar e continuar | ✓ | ✓ | ||
| Atualizar metadados do mecanismo Spark (como tags e descrição) | ✓ | ✓ | ||
| Atualizar a versão padrão do Spark | ✓ | ✓ | ||
| Atualizar a configuração padrão do Spark | ✓ | ✓ | ||
| Mecanismo do Spark de escala | ✓ | ✓ | ||
| Iniciar e parar o servidor de históricos do Spark | ✓ | ✓ | ✓ | |
| Visualizar IU do histórico do Spark | ✓ | ✓ | ✓ | |
| Exibir a Spark UI | ✓ | ✓ | ✓ | |
| Associar e desassociar catálogo | ✓ | ✓ | ||
| Visualização (UI e API) | ✓ | ✓ | ✓ | |
| Executar cargas de trabalho com relação ao mecanismo | ✓ | ✓ | ✓ |
Motor ( Db2 e Netezza )
Acesso de administrador padrão
O acesso de usuário padrão é concedido a:
- Administradores de formação (IAM)
- Administradores da instância (CPD)
Permissões de nível de recurso:
| Ação | Administrador | Gerente | Usuário | Usuários sem uma função explícita |
|---|---|---|---|---|
| Criar e excluir mecanismo | ✓ | |||
| Conceder e revogar acesso | ✓ | |||
| Atualizar detalhes do motor | ✓ | ✓ | ||
| Exibir um motor | ✓ | ✓ | ✓ |
Serviço Milvus )
Acesso de administrador padrão
Os administradores de formação (IAM) têm o acesso de administrador padrão.
Embora os administradores padrão possam executar algumas tarefas de administração e manutenção, como excluir, pausar e retomar, eles não podem conceder ou revogar o acesso ao serviço Milvus. O usuário que criou o serviço Milvus é considerado o administrador principal. Somente um administrador principal ou usuários que tenham acesso de administrador concedido pelo administrador principal podem conceder ou revogar o acesso ao serviço Milvus.
Permissões de nível de recurso:
| Ação | Administrador | Editor | Visualizador | Usuário | Criador do banco de dados (função implícita) | Criador da coleção (função implícita) | Criador da partição (função implícita) |
|---|---|---|---|---|---|---|---|
| Exibir o serviço Milvus atribuído | ✓ | ✓ | ✓ | ✓ | |||
| Excluir o serviço Milvus atribuído | ✓ | ||||||
| Conceder acesso ao serviço Milvus atribuído | ✓ | ||||||
| Revogar o acesso do serviço Milvus atribuído | ✓ | ||||||
| Pausa no serviço Milvus | ✓ | ||||||
| Retomar o serviço Milvus | ✓ | ||||||
Coleção CreateIndex |
✓ | ✓ | ✓ | ✓ | |||
Coleção DropIndex |
✓ | ✓ | ✓ | ✓ | |||
DescribeDatabase global |
✓ | ✓ | ✓ | ✓ | |||
AlterDatabase global |
✓ | ✓ | ✓ | ||||
UpdateResourceGroups global |
✓ | ||||||
DescribeCollection global |
✓ | ✓ | ✓ | ✓ | ✓ | ||
CreateCollection global |
✓ | ✓ | ✓ | ||||
ShowCollections global |
✓ | ✓ | ✓ | ✓ | |||
CreateAlias global |
✓ | ✓ | ✓ | ||||
DropAlias global |
✓ | ✓ | ✓ | ||||
DescribeAlias global |
✓ | ✓ | ✓ | ✓ | |||
ListAliases global |
✓ | ✓ | ✓ | ✓ | ✓ | ||
FlushAll global |
✓ | ✓ | |||||
CreateResourceGroup global |
✓ | ||||||
DropResourceGroup global |
✓ | ||||||
DescribeResourceGroup global |
✓ | ||||||
ListResourceGroups global |
✓ | ||||||
TransferNode global |
✓ | ||||||
TransferReplica global |
✓ | ||||||
CreateDatabase global |
✓ | ✓ | |||||
DropDatabase global |
✓ | ✓ | ✓ | ||||
ListDatabases global |
✓ | ✓ | ✓ | ||||
Coleção IndexDetail |
✓ | ✓ | ✓ | ✓ | ✓ | ||
Coleção Search |
✓ | ✓ | ✓ | ✓ | ✓ | ✓ | |
Coleção Query |
✓ | ✓ | ✓ | ✓ | ✓ | ✓ | |
Coleção Load |
✓ | ✓ | ✓ | ✓ | ✓ | ||
Coleção GetLoadingProgress |
✓ | ✓ | ✓ | ✓ | |||
Coleção GetLoadState |
✓ | ✓ | ✓ | ✓ | |||
Coleção Release |
✓ | ✓ | ✓ | ✓ | ✓ | ||
Coleção RenameCollection |
✓ | ✓ | ✓ | ✓ | |||
Coleção DropCollection |
✓ | ✓ | ✓ | ✓ | |||
Coleção Insert |
✓ | ✓ | ✓ | ✓ | ✓ | ||
Coleção Delete |
✓ | ✓ | ✓ | ✓ | ✓ | ||
Coleção Flush |
✓ | ✓ | ✓ | ✓ | |||
Coleção GetFlushState |
✓ | ✓ | ✓ | ✓ | |||
Coleção Upsert |
✓ | ✓ | ✓ | ✓ | ✓ | ||
Coleção GetStatistics |
✓ | ✓ | ✓ | ✓ | |||
Coleção Compaction |
✓ | ✓ | ✓ | ✓ | |||
Coleção Import |
✓ | ✓ | ✓ | ✓ | |||
Coleção LoadBalance |
✓ | ✓ | ✓ | ✓ | |||
Coleção CreatePartition |
✓ | ✓ | ✓ | ✓ | |||
Coleção DropPartition |
✓ | ✓ | ✓ | ✓ | ✓ | ||
Coleção ShowPartitions |
✓ | ✓ | ✓ | ✓ | ✓ | ||
Coleção HasPartition |
✓ | ✓ | ✓ | ✓ | ✓ | ✓ |
Armazenamento
Acesso de administrador padrão (somente se criador)
Os administradores de formação (IAM) têm o acesso de administrador padrão.
Permissões de nível de recurso:
| Ação | Administrador | Gravador | Leitor | Usuários sem uma função explícita |
|---|---|---|---|---|
| Cancelar Registro | ✓ | |||
| Atualizar propriedades de armazenamento (credenciais) | ✓ | |||
| Conceder e revogar acesso | ✓ | |||
| Modificar arquivos | ✓ | ✓ | ||
| Navegar (navegador de armazenamento na interface do usuário) | ✓ | ✓ | ✓ | |
| Visualização (UI e API) | ✓ | ✓ | ✓ | ✓ |
S3 Permissões da API REST (específicas paraIBM Faísca eS3 procuração)
Os usuários podem obter a função de armazenamento relativo para todas as subpastas e arquivos em um armazenamento ou podem receber a ação de arquivo para determinadas pastas ou arquivos. As tabelas a seguir explicam as permissões da API REST em nível de armazenamento e de objeto de dados.
As tabelas a seguir são aplicáveis somente se você estiver usandoIBM Spark que por padrão usa umS3 assinatura ou se você estiver usandoS3 procuração.
| função de armazenamento | S3 Permissão da API REST |
|---|---|
| Gravador | PEGAR; CABEÇA; COLOCAR; PUBLICAR; CORREÇÃO; EXCLUIR |
| Leitor | PEGAR; CABEÇA |
| Administrador | PEGAR; CABEÇA; COLOCAR; PUBLICAR; CORREÇÃO; EXCLUIR |
| Ação do objeto de dados | S3 Permissão da API REST |
|---|---|
| Leitura | PEGAR; CABEÇA |
| Gravação | PEGAR; CABEÇA; COLOCAR; CORREÇÃO; POSTAR sem ?delete parâmetro |
| Excluir | EXCLUIR; POSTAR com ?delete parâmetro |
Banco de dados
Acesso de administrador padrão (somente se criador)
Os administradores de formação (IAM) têm o acesso de administrador padrão.
Permissões de nível de recurso:
| Ação | Administrador | Gravador | Leitor | Usuários sem uma função explícita |
|---|---|---|---|---|
| Cancelar Registro | ✓ | |||
Atualizar propriedades db conn (credenciais) |
✓ | |||
| Conceder e revogar acesso | ✓ | |||
| Modificar objetos de banco de dados | ✓ | ✓ | ||
| Visualização (UI e API) | ✓ | ✓ | ✓ | ✓ |
Catálogo
Acesso de administrador padrão (com base nas políticas de controle de dados de acesso definidas em watsonx.data pelo administrador).
Os administradores de formação (IAM) têm o acesso de administrador padrão.
Acesso de usuário padrão (com base em políticas de controle de dados de acesso definidas no watsonx.data pelo administrador).
Os não administradores da formação do IAM (Operador, Editor, Visualizador) têm o acesso de usuário Padrão
Permissões de nível de recurso:
| Ação | Administrador | Usuário | Usuários sem uma função explícita |
|---|---|---|---|
| Excluir | ✓ | ||
| Conceder e revogar acesso | ✓ | ||
| Acesso aos dados | ✓ | Baseado na política de dados | |
| Visualização (UI e API) | ✓ | ✓ |
Esquema
Acesso de administrador padrão (com base nas políticas de controle de dados de acesso definidas em watsonx.data pelo administrador).
Os administradores de formação (IAM) têm o acesso de administrador padrão.
Acesso de usuário padrão (com base em políticas de controle de dados de acesso definidas no watsonx.data pelo administrador).
Os não administradores da formação do IAM (Operador, Editor, Visualizador) têm o acesso de usuário Padrão
Permissões de nível de recurso:
| Ação | Administrador do Catálogo ou criador do esquema | Outros |
|---|---|---|
| Conceder e revogar acesso | ✓ | |
| Descartar | ✓ | |
| Acesso | ✓ | baseado em políticas de controle de dados de acesso definidas em watsonx.data pelo administrador |
| Criar tabela | ✓ | baseado em políticas de controle de dados de acesso definidas em watsonx.data pelo administrador |
Tabela
Acesso de administrador padrão (com base nas políticas de controle de dados de acesso definidas em watsonx.data pelo administrador).
Os administradores de formação (IAM) têm o acesso de administrador padrão.
Acesso de usuário padrão (com base em políticas de controle de dados de acesso definidas no watsonx.data pelo administrador).
Os não administradores da formação do IAM (Operador, Editor, Visualizador) têm o acesso de usuário Padrão
Permissões de nível de recurso:
| Ação | Administrador do catálogo ou administrador do esquema ou criador da tabela | Outros |
|---|---|---|
| Criar, descartar e alterar | ✓ | baseado em políticas de controle de dados de acesso definidas em watsonx.data pelo administrador |
| Acesso de coluna | ✓ | baseado em políticas de controle de dados de acesso definidas em watsonx.data pelo administrador |
| Selecionar | ✓ | baseado em políticas de controle de dados de acesso definidas em watsonx.data pelo administrador |
| Inserção | ✓ | baseado em políticas de controle de dados de acesso definidas em watsonx.data pelo administrador |
| Atualizar | ✓ | baseado em políticas de controle de dados de acesso definidas em watsonx.data pelo administrador |
| Excluir | ✓ | baseado em políticas de controle de dados de acesso definidas em watsonx.data pelo administrador |