管理角色及專用權
角色是指派給使用者的一組專用權,可讓使用者執行及管理 IBM® watsonx.data中的特定作業。
watsonx.data 提供一組預先定義的角色:「管理者」、「使用者」、「管理員」、「撰寫者」及「讀者」。
使用「存取控制」頁面來管理 watsonx.data中的使用者和角色。 如需相關資訊,請參閱管理使用者存取。
下表說明您可以指派給角色的專用權及相關聯的許可權:
實例和安裝
預設管理存取權
資訊管理者 (IAM) 具有預設管理者存取權。
預設使用者存取權
IAM 構成非管理者 (操作員、編輯者、檢視者) 具有預設使用者存取權。
資源層次許可權
| 動作 | Admin | 使用者 | Meta 儲存庫存取 |
|---|---|---|---|
| 建立Presto ( Java ) 或Presto (C++) 引擎 | ✓ | ||
| 建立或登錄 Spark 引擎 | ✓ | ||
| 創建 Milvus 服務 | ✓ | ||
| 刪除 Milvus 服務 | ✓ | ||
| 查看 Milvus 服務 | ✓ | ||
| 重新啟動內部 MDS | ✓ | ||
| 擴充Presto ( Java ) 或Presto (C++) 引擎 | ✓ | ||
| 取消註冊任何存儲 | ✓ | ||
| 取消登錄任何資料庫連線 | ✓ | ||
| 註冊和取消註冊自己的存儲 | ✓ | ✓ | ✓ |
| 登錄及取消登錄自己的 DB 連線 | ✓ | ✓ | ✓ |
| 存取 meta 儲存庫 | ✓ | ✓ | |
| 運行 Spark 攝取作業 | ✓ | ✓ |
引擎( Presto ( Java ) 或Presto (C++))
預設管理存取權
資訊管理者 (IAM) 具有預設管理者存取權。
資源層次許可權
| 動作 | Admin | 管理員 | 使用者 | 沒有明確角色的使用者 |
|---|---|---|---|---|
| 刪除 | ✓ | |||
| 授與及撤銷存取權 | ✓ | |||
| 暫停並回復 | ✓ | ✓ | ||
| 重新啟動 | ✓ | ✓ | ||
| 關聯及取消關聯型錄 | ✓ | ✓ | ||
| 存取Presto ( Java ) 或Presto (C++) 查詢監視器 UI | ✓ | ✓ | ||
| 視圖(UI 和 API) | ✓ | ✓ | ✓ | |
| 針對引擎執行工作量 | ✓ | ✓ | ✓ |
引擎 (外部 Spark)
預設管理存取權
資訊管理者 (IAM) 具有預設管理者存取權。
資源層次許可權
| 動作 | Admin | 管理員 | 使用者 | 沒有明確角色的使用者 |
|---|---|---|---|---|
| 刪除 | ✓ | |||
| 授與及撤銷存取權 | ✓ | |||
| 更新 Spark 引擎 meta 資料 (例如標籤和說明) | ✓ | ✓ | ||
| 調整 Spark 引擎 | ✓ | ✓ | ||
| 視圖(UI 和 API) | ✓ | ✓ | ✓ | |
| 針對引擎執行工作量 | ✓ | ✓ | ✓ |
引擎(原生 Spark 和 Gluten 加速 Spark)
預設管理存取權
已授與預設使用者存取權給:
- 資訊管理者 (IAM)
- 實例管理者 (CPD)
資源層次許可權
| 動作 | Admin | 管理員 | 使用者 | 沒有明確角色的使用者 |
|---|---|---|---|---|
| 建立及刪除引擎 | ✓ | |||
| 授與及撤銷存取權 | ✓ | |||
| 調整引擎 | ✓ | ✓ | ||
| 暫停並回復 | ✓ | ✓ | ||
| 更新 Spark 引擎 meta 資料 (例如標籤和說明) | ✓ | ✓ | ||
| 更新 Spark 預設版本 | ✓ | ✓ | ||
| 更新 Spark 預設配置 | ✓ | ✓ | ||
| 調整 Spark 引擎 | ✓ | ✓ | ||
| 啟動和停止 Spark 歷程伺服器 | ✓ | ✓ | ✓ | |
| 檢視 Spark 歷程使用者介面 | ✓ | ✓ | ✓ | |
| 查看 Spark UI | ✓ | ✓ | ✓ | |
| 關聯及取消關聯型錄 | ✓ | ✓ | ||
| 視圖(UI 和 API) | ✓ | ✓ | ✓ | |
| 針對引擎執行工作量 | ✓ | ✓ | ✓ |
引擎 ( Db2 和 Netezza )
預設管理存取權
已授與預設使用者存取權給:
- 資訊管理者 (IAM)
- 實例管理者 (CPD)
資源層次許可權
| 動作 | Admin | 管理員 | 使用者 | 沒有明確角色的使用者 |
|---|---|---|---|---|
| 建立及刪除引擎 | ✓ | |||
| 授與及撤銷存取權 | ✓ | |||
| 更新引擎詳細資料 | ✓ | ✓ | ||
| 檢視引擎 | ✓ | ✓ | ✓ |
服務( Milvus )
預設管理存取權
資訊管理者 (IAM) 具有預設管理者存取權。
雖然預設管理員可以執行一些管理和維護工作,例如刪除、暫停和恢復,但他們無法授予或撤銷 Milvus 服務的存取權。 建立 Milvus 服務的使用者被視為主要管理員。 只有主要管理員或由主要管理員授予管理員存取權限的使用者,才能授予或撤銷 Milvus 服務的存取權限。
資源層次許可權
| 動作 | Admin | 編輯者 | 檢視者 | 使用者 | 資料庫創建者(隱式角色) | 集合創建者(隱含角色) | 分區創建者(隱式角色) |
|---|---|---|---|---|---|---|---|
| 查看分配的 Milvus 服務 | ✓ | ✓ | ✓ | ✓ | |||
| 刪除分配的 Milvus 服務 | ✓ | ||||||
| 授予對指定 Milvus 服務的存取權限 | ✓ | ||||||
| 撤銷分配的 Milvus 服務的存取權限 | ✓ | ||||||
| 暫停 Milvus 服務 | ✓ | ||||||
| 恢復 Milvus 服務 | ✓ | ||||||
集合 CreateIndex |
✓ | ✓ | ✓ | ✓ | |||
集合 DropIndex |
✓ | ✓ | ✓ | ✓ | |||
全球 DescribeDatabase |
✓ | ✓ | ✓ | ✓ | |||
全球 AlterDatabase |
✓ | ✓ | ✓ | ||||
全球 UpdateResourceGroups |
✓ | ||||||
全球 DescribeCollection |
✓ | ✓ | ✓ | ✓ | ✓ | ||
全球 CreateCollection |
✓ | ✓ | ✓ | ||||
全球 ShowCollections |
✓ | ✓ | ✓ | ✓ | |||
全球 CreateAlias |
✓ | ✓ | ✓ | ||||
全球 DropAlias |
✓ | ✓ | ✓ | ||||
全球 DescribeAlias |
✓ | ✓ | ✓ | ✓ | |||
全球 ListAliases |
✓ | ✓ | ✓ | ✓ | ✓ | ||
全球 FlushAll |
✓ | ✓ | |||||
全球 CreateResourceGroup |
✓ | ||||||
全球 DropResourceGroup |
✓ | ||||||
全球 DescribeResourceGroup |
✓ | ||||||
全球 ListResourceGroups |
✓ | ||||||
全球 TransferNode |
✓ | ||||||
全球 TransferReplica |
✓ | ||||||
全球 CreateDatabase |
✓ | ✓ | |||||
全球 DropDatabase |
✓ | ✓ | ✓ | ||||
全球 ListDatabases |
✓ | ✓ | ✓ | ||||
集合 IndexDetail |
✓ | ✓ | ✓ | ✓ | ✓ | ||
集合 Search |
✓ | ✓ | ✓ | ✓ | ✓ | ✓ | |
集合 Query |
✓ | ✓ | ✓ | ✓ | ✓ | ✓ | |
集合 Load |
✓ | ✓ | ✓ | ✓ | ✓ | ||
集合 GetLoadingProgress |
✓ | ✓ | ✓ | ✓ | |||
集合 GetLoadState |
✓ | ✓ | ✓ | ✓ | |||
集合 Release |
✓ | ✓ | ✓ | ✓ | ✓ | ||
集合 RenameCollection |
✓ | ✓ | ✓ | ✓ | |||
集合 DropCollection |
✓ | ✓ | ✓ | ✓ | |||
集合 Insert |
✓ | ✓ | ✓ | ✓ | ✓ | ||
集合 Delete |
✓ | ✓ | ✓ | ✓ | ✓ | ||
集合 Flush |
✓ | ✓ | ✓ | ✓ | |||
集合 GetFlushState |
✓ | ✓ | ✓ | ✓ | |||
集合 Upsert |
✓ | ✓ | ✓ | ✓ | ✓ | ||
集合 GetStatistics |
✓ | ✓ | ✓ | ✓ | |||
集合 Compaction |
✓ | ✓ | ✓ | ✓ | |||
集合 Import |
✓ | ✓ | ✓ | ✓ | |||
集合 LoadBalance |
✓ | ✓ | ✓ | ✓ | |||
集合 CreatePartition |
✓ | ✓ | ✓ | ✓ | |||
集合 DropPartition |
✓ | ✓ | ✓ | ✓ | ✓ | ||
集合 ShowPartitions |
✓ | ✓ | ✓ | ✓ | ✓ | ||
集合 HasPartition |
✓ | ✓ | ✓ | ✓ | ✓ | ✓ |
儲存體
預設管理存取權 (只有在建立者時)
資訊管理者 (IAM) 具有預設管理者存取權。
資源層次許可權
| 動作 | Admin | 撰寫者 | 讀者 | 沒有明確角色的使用者 |
|---|---|---|---|---|
| 取消登錄 | ✓ | |||
| 更新儲存屬性(憑證) | ✓ | |||
| 授與及撤銷存取權 | ✓ | |||
| 修改檔案 | ✓ | ✓ | ||
| 瀏覽(UI中儲存瀏覽器) | ✓ | ✓ | ✓ | |
| 視圖(UI 和 API) | ✓ | ✓ | ✓ | ✓ |
S3 REST API 權限(特定於IBM火花和S3代理人)
使用者可以獲得儲存中所有子資料夾和檔案的相對儲存角色,或者可以被授予特定資料夾或檔案的檔案操作。 下表解釋了儲存層級和資料物件層級S3 REST API 權限。
下表僅適用於您使用IBMSpark 預設使用S3簽名或如果您正在使用S3代理人。
| 儲存角色 | S3 REST API 權限 |
|---|---|
| 撰寫者 | 得到;頭;放;郵政;修補;刪除 |
| 讀者 | 得到;頭 |
| Admin | 得到;頭;放;郵政;修補;刪除 |
| 資料對象動作 | S3 REST API 權限 |
|---|---|
| 讀取 | 得到;頭 |
| 寫入 | 得到;頭;放;修補;發布後不帶 ?delete 範圍 |
| 刪除 | 刪除;發布與 ?delete 範圍 |
資料庫
預設管理存取權 (只有在建立者時)
資訊管理者 (IAM) 具有預設管理者存取權。
資源層次許可權
| 動作 | Admin | 撰寫者 | 讀者 | 沒有明確角色的使用者 |
|---|---|---|---|---|
| 取消登錄 | ✓ | |||
更新 db conn 內容 (認證) |
✓ | |||
| 授與及撤銷存取權 | ✓ | |||
| 修改資料庫物件 | ✓ | ✓ | ||
| 視圖(UI 和 API) | ✓ | ✓ | ✓ | ✓ |
型錄
預設管理存取權 (基於管理者在 watsonx.data 中定義的存取資料控制原則)
資訊管理者 (IAM) 具有預設管理者存取權。
預設使用者存取權 (基於管理者在 watsonx.data 中定義的存取資料控制原則)
IAM 構成非管理者 (操作員、編輯者、檢視者) 具有預設使用者存取權。
資源層次許可權
| 動作 | Admin | 使用者 | 沒有明確角色的使用者 |
|---|---|---|---|
| 刪除 | ✓ | ||
| 授與及撤銷存取權 | ✓ | ||
| 存取資料 | ✓ | 根據資料原則 | |
| 視圖(UI 和 API) | ✓ | ✓ |
綱目
預設管理存取權 (基於管理者在 watsonx.data 中定義的存取資料控制原則)
資訊管理者 (IAM) 具有預設管理者存取權。
預設使用者存取權 (基於管理者在 watsonx.data 中定義的存取資料控制原則)
IAM 構成非管理者 (操作員、編輯者、檢視者) 具有預設使用者存取權。
資源層次許可權
| 動作 | 型錄管理者或綱目建立者 | 其他 |
|---|---|---|
| 授與及撤銷存取權 | ✓ | |
| 捨棄 | ✓ | |
| 存取 | ✓ | 基於管理者在 watsonx.data 中定義的存取資料控制原則 |
| 建立表格 | ✓ | 基於管理者在 watsonx.data 中定義的存取資料控制原則 |
表格
預設管理存取權 (基於管理者在 watsonx.data 中定義的存取資料控制原則)
資訊管理者 (IAM) 具有預設管理者存取權。
預設使用者存取權 (基於管理者在 watsonx.data 中定義的存取資料控制原則)
IAM 構成非管理者 (操作員、編輯者、檢視者) 具有預設使用者存取權。
資源層次許可權
| 動作 | 型錄管理者或綱目管理者或表格建立者 | 其他 |
|---|---|---|
| 建立、捨棄及變更 | ✓ | 基於管理者在 watsonx.data 中定義的存取資料控制原則 |
| 直欄存取權 | ✓ | 基於管理者在 watsonx.data 中定義的存取資料控制原則 |
| 選取 | ✓ | 基於管理者在 watsonx.data 中定義的存取資料控制原則 |
| 插入 | ✓ | 基於管理者在 watsonx.data 中定義的存取資料控制原則 |
| 更新 | ✓ | 基於管理者在 watsonx.data 中定義的存取資料控制原則 |
| 刪除 | ✓ | 基於管理者在 watsonx.data 中定義的存取資料控制原則 |