权限

更新时间:2025-02-11 02:35:21

数据管理DMS提供了全方位细粒度的数据安全管理功能,支持对实例、数据库、表、数据列、数据行等进行权限管理,可按需给授权对象登录、查询、导出、变更等权限类型。

DMS权限类别说明

权限分类

权限类别

权限说明

实例是否开启安全托管

权限分类

权限类别

权限说明

实例是否开启安全托管

操作权限(普通权限)

实例权限

登录实例权限:未开启安全托管的实例,用户可以申请实例的登录权限。获得登录权限后,可以通过数据库账号和密码访问数据库实例。

说明

数据库的账号和密码由您公司的相关负责人管理和提供。

未开启安全托管

查看实例性能权限:对于开启安全托管的实例,用户可以申请查看数据库性能权限。更多信息,请参见数据库性能

已开启安全托管

拥有整个实例的查询、导出、变更权限(不包含敏感字段和行级管控数据)。

库权限

拥有整个数据库的查询、导出、变更权限(不包含敏感字段和行级管控数据)。

表权限

拥有整个表的查询、导出、变更权限(不包含敏感字段和行级管控数据)。

敏感列权限

拥有敏感字段的查询、导出、变更权限。

说明

申请开通敏感列权限的前提条件:

行权限

拥有行级管控数据的查询、导出、变更权限。更多信息,请参见行级管控

说明

申请开通行权限的前提条件:拥有库、表权限。

可编程对象权限

对于已开启安全托管的实例,获得可编程对象权限才可以查询、导出、变更数据库的可编程对象。更多信息,请参见可编程对象

数据权限(资源Owner)

实例Owner

Owner可查看对应资源的人员授予情况,授予、回收对应资源的权限,可查询对应资源中的数据(不包含敏感字段和行级管控数据)。

说明

未开启安全托管的实例添加或删除实例Owner,只能由管理员、DBA在首页左侧实例列表中右键单击目标实例,选择实例Owner > 设置Owner进行管理。

已开启安全托管

Owner

Owner

元数据访问控制

元数据访问控制

  • 实例访问控制:开启访问控制的实例仅允许已授权的用户搜索和访问。未被授权的用户,无法主动申请该实例的权限。

  • 数据库访问控制:开启访问控制的数据库仅允许已授权的用户搜索和访问,且您无法主动申请该数据库的权限。

  • 用户访问控制:开启访问控制的用户仅允许搜索和访问已授权的实例和数据库,且您无法主动申请其他实例、数据库的权限。

说明

如果您拥有数据权限、操作权限中的任意一种权限,即被视为已授权该实例或数据库。

已开启安全托管

权限说明如下:

  • 查询权限:拥有在SQL窗口执行查询SQL的权限。

  • 变更权限:拥有在SQL窗口执行变更SQL的权限和提交数据变更、库表同步工单的权限。

  • 导出权限:拥有提交数据导出工单的权限。

    说明

    SQL窗口导出SQL结果集的操作不受导出权限限制。

用户权限校验流程

当用户(包含阿里云账号(主账号)和RAM用户(子账号))在DMS对数据库进行查询、变更等操作时,DMS会自动校验用户是否有操作权限。DMS权限校验优先级为:DMS细粒度的权限管控>RAM用户权限。

说明

若管理员需要禁止无资源权限的用户搜索实例、库等资源,则可以为实例开启访问控制。开启访问控制后,仅有权限的用户能够搜索到目标实例、库等资源。更多信息,请参见设置元数据访问控制

image

单击此处查看关闭RAM权限校验配置项、开启元数据访问控制的具体操作。

  • 关闭RAM权限校验。

    运维管理 > 配置管理中关闭是否开启RAM权限校验,不允许RAM用户使用已有的RAM权限在DMS对实例进行操作。

    image

  • 开启实例访问控制。

    说明

    仅安全协同模式的实例支持开启访问控制。

    数据资产 > 实例管理中找到目标实例,选择更多 > 访问控制,开启访问控制开关。

    image

其他操作

在您了解完资源权限类型后,您可能还需要:

  • 管理资源的访问控制权限。不同用户角色管理访问控制的方法。更多信息,请参见管理访问控制权限

  • 查看拥有的操作权限和数据权限。更多信息,请参见查看我的权限

  • 对不同库、表的权限审批流程进行差异化定制。定制审批流程的应用场景如下:

    • 对核心业务库表或生产数据执行严格的流程审批。

    • 对边缘业务或测试环境的数据执行轻量化的流程审批甚至无流程审批。

    具体操作,请参见设置审批流程

  • 其他类型权限账号管控的需求,请使用账号管理功能,具体操作,请参见数据库账号权限管理

    说明

    目前DMS仅支持管理MySQL、PostgreSQL、MongoDB三种引擎的数据库账号,其他引擎的账号管理,请前往对应的控制台进行操作。

  • 本页导读 (1)
  • DMS权限类别说明
  • 用户权限校验流程
  • 其他操作