跳到主要内容

数据授权

最近更新 2026/10/05

概述​

数仓数据处理有大量的中间表,并不适合业务侧使用,全部暴露会增加业务用表的选择复杂度。并且许多项目存在对数据权限的精细化管控需求(库表级别的权限管控)。

通过数据开发平台的 数据授权能力,数据开发用户可在空间内,对空间库、表、视图等资产,进行项目域/ 其他空间域 的使用授权,被授权项目可在仪表盘、跨源资产配置中使用这些资源,被授权的空间可以在自己的空间域内使用这些被授权的资产进行二次开发。

  • 【项目授权】是前提
  • 【数据授权】是应用层控制
  • 【角色权限】是账号角色对应的功能权限控制
定义授权方被授权主体权限分类说明
空间 - 项目授权

空间

项目

  • 可供给、可使用
  • 仅可使用
  • 暂不授权
  • “可供给”:指 工作空间 中加工出的资产可以 供给 给所选 项目 进行使用
  • “可使用”:指 工作空间 可以 使用 所选 项目 中的资产进行加工
数据授权

空间A

项目

空间B

  • 数据查询
  • 资源 meta 查询
  • 目录下级 list 查询
  • 【空间A】 中的库表视图等数据资产可授权给【项目】使用
  • 【空间A】中的库表视图等可授权给【空间B】,允许在【空间B】的IDE中看到这些库表视图并查询&使用
角色权限角色A角色B
  • 查看
  • 编辑
  • 功能使用
  • 【角色权限】定义了数开空间相关的角色 以及 角色对应的功能权限
  • 后续会细化某些角色对于某些资产的功能使用权限控制

核心概念&实体​

数据授权的基本模型为在“某场景”对“赋权对象”赋予“内容资源”的“相关权限”。

定义说明

资源组

可授权的资源范围是空间的线上资产,资源组的定义需要申明资源范围。

  • 表
  • 资产
鉴权空间
  • 鉴权空间是配置 内容组 和其 权限规则 的独立空间
  • 当数据权限服务在处理一个鉴权请求时,会先确认这是哪个空间的鉴权请求,再进行权限校验
授权主体

在权限管理及系统设计领域,授权主体(Authorization Subject) 是指被授予访问权限的实体。它既可以是主动的,也可以是被动的,具体取决于上下文和系统设计。

这里是被授权的项目或其他数开空间。

(被)授权主体项目、数开空间
权限类型

数开空间 - 授权 只涉及:

  • 元信息查询 meta
  • 列表查询 list
  • 读 Query
授权策略授权动作的一个实例

资源组​

什么是 数开空间的资源组​

  • 可授权的资源范围是空间的线上资产,资源组的定义需要申明资源范围。
  • 资源范围包含的实体有:库db,表,直连视图
仓Catalog库db

预置 ETL仓

Hive生产环境库(线上)hive.ws_xxxx_product
IDE 库hive.ws_xxxx_ide

注意⚠️:Dev 开发环境库 是不可以对外授权的

数开资源组类型​

  • 空间内设有预置资源组,您也可以创建自定义资源组
资源组类型定义db
预置资源组

空间全部

hive.ws_xxxx_product

hive.ws_xxxx_ide

生产库表hive.ws_xxxx_product
IDE 库表hive.ws_xxxx_ide
自定义资源组

两种定义方式

  • 表枚举
  • 表名 正则条件

创建资源组​

点击右上角 「+资源组」,进入资源组创建页面

定义方式操作方式说明
指定表直接选择单表的集合
  • 库类型可选枚举:任务库、IDE库、全部
  • 表为库下所有空间表 和 视图表
  • 支持 「刷新」 和「搜索表名」
正则匹配

写正则表达式匹配满足规则的空间表

  • 支持插入【任务表库名】和【IDE表库名】撰写正则规则
  • 【查询命中表】可展示所有命中的表
  • 可 换行 配置多条 Condition
指定表
正则匹配

资源组保存成功后,有快速跳转链接,跳转到【授权】页面

编辑资源组​

点击资源组管理列表中的编辑图标,进入资源组编辑页面

资源组类别可编辑项不可编辑项
预置资源组/
  • 都不可编辑
自定义资源组
  • 资源组名
  • 指定的库表
  • 资源组code(内置的)

删除资源组​

删除方式资源组分类删除动作
主动删除预置资源组不可删除
自定义资源组删除资源组,将同步删除其授权策略,需提醒用户
被动删除/空间删除,则资源组删除,不可恢复

授权策略​

备注

在“某场景”对“赋权对象”赋予“内容资源”的“相关权限”。

对 “XXX 项目” 赋予 “生产库表和 IDE 库表” 的 查询权限

【创建资源组】 和【授权】 是连续的两个独立的动作。

鉴权类型​

默认被空间赋予权限的授权主体都拥有 meta,list,query 的权限。

权限类型包括权限默认策略

元信息查询

meta

  • desc
  • show create xxx

通过

下级列表查询

list

  • show xxx
通过

读

query

  • select
通过

被授权主体范围​

空间 对各 项目 可分别设置授权,权限分为三种:

权限说明
可供给、可使用
  • “可供给”:指 工作空间 中加工出的资产可以 供给 给所选 项目 进行使用
  • “可使用”:指 工作空间 可以 使用 所选 项目 中的资产进行加工
仅可使用
  • “仅可使用”:指 工作空间 仅可以 使用 项目 中的资产进行加工
暂不授权指该数开 工作空间 中加工出的资产 暂未授权 给 项目 使用

因此,能被数开空间授予数据权限的前提是,此项目拥有“可供给”权限。

新增授权​

方式一:在资源组上配置​

在「资源组」上的授权配置为稳定结构,独属于当前资源组。

进入【配置授权】详情页,仅可选 授权方式 = 将资源组授权,保存时弹窗确认「新增 X 条授权策略」

方式二:在公有导航上配置​

点击右上角的【授权】按钮

进入【配置授权】详情页,可配置两种视角【为主体授权】和【将资源组授权】的授权方式。

编辑授权策略​

备注
  • 一个 资源组 可以授权 多个不同主体,产生多个 授权策略
  • 已启用的策略,关联的资源组定义依旧可以变更
  • 若策略关联的资源组授权配置发生了变更,策略会发生增删的变更
操作触发方式说明
新增策略

手动新增

手动添加「授权」,从而新增的授权策略
编辑「资源组」 的授权,给了部分新的授权主体授权

删除策略

主动删除

在 操作 栏手动删除策略,或 批量删除 策略

  • 删除后,资源组关联的「被授权主体」发生响应变更
被动删除

编辑「资源组」 的授权,取消了部分授权主体的授权

  • 被授权主体相关的策略同步删除

删除项目:被授权的主体(项目)在系统被删除

  • 被授权主体相关的策略同步删除

删除空间:空间下的所有资产删除

启用/停用策略主动启用策略创建成功,则默认「启用中」
主动停用在 操作 栏手动停用策略

被动停用

取消项目“可供给”权限:策略会被 「停用」

删除项目:被授权的主体(项目)在系统被删除,策略停用并删除

授权策略管理列表​

鉴权工具​

数据授权模块提供了一个快速鉴权工具帮您定位相应的资产权限范围。

备注

查询:

  1. 当前选择的 鉴权资源 在哪些 资源组中?
  2. 当前选择的 鉴权资源 在 某空间/项目内 是否有权限?
这篇文档对你有帮助吗?