跳到主要内容

数据目录授权

最近更新 2026/10/03

概述​

V5.0 之前,数据开发环境中的数据权限存在两大痛点:

  • 首先,各数据开发空间的 IDE 模块及 ETL 数据仓虽然独立分配,但其可查询的数据源 Catalog 范围完全一致,缺乏必要的可见性隔离机制;
  • 其次,由于数开空间与项目共享同一 ETL 数据仓,当客户将自有数据源挂载至 Trino/StarRocks 等查询引擎时,无法针对不同业务场景或用户角色进行精细化的数据权限管控。这导致数据安全边界模糊,难以满足企业分级分权管理敏感数据的需求。

为此,我们提供了系统级数据可见性管控能力:通过系统级平台化配置,使管理员能够按数开空间或项目维度,灵活控制其可直连访问的数据源范围,从而在保证数据共享效率的同时,实现数据可见性的精准授权与安全隔离。

核心概念&实体​

数据授权的基本模型为在“某场景”对“赋权对象”赋予“内容资源”的“相关权限”。

定义说明

资源组

【仓管理-数据目录】可授权的资源范围是选定的仓下的所有库表资产(包括全目录),资源组的定义需要申明资源范围。
鉴权空间
  • 鉴权空间是配置 内容组 和其 权限规则 的独立空间
  • 当数据权限服务在处理一个鉴权请求时,会先确认这是哪个空间的鉴权请求,再进行权限校验
  • 目前数据开发平台内的鉴权空间有:项目,数开空间。
(被)授权主体

在权限管理及系统设计领域,授权主体(Authorization Subject) 是指被授予访问权限的实体。它既可以是主动的,也可以是被动的,具体取决于上下文和系统设计。

仓管理中,被授权的主体是:数开空间,项目(迭代中)

权限类型
  • 元信息查询 meta,
  • 列表查询 list,
  • 管理 DDL,
  • 读 Query,
  • 写 DML,
  • 删除 Drop
授权策略授权动作的一个实例

操作指南​

在 【系统管理】-【仓管理】- 【数据目录授权】中,您可以为不同数据开发空间或项目,批量授权其可访问的数据目录(Catalog),实现数据源的系统级隔离。

按数据目录授权​

「数据目录授权」提供了两种操作视角,第一种是“按数据目录授权”,主视角 为仓下的“数据目录”。

当您选中想要授权的 数据目录名称 时,您可以看到该数据目录可以授予权限的全部实体列表。

接着,您就可以点击 要授权的主体 操作栏中的编辑✍️笔,您就可以将该数据目录下所有 DB 的相应权限授予该主体。

权限类型​

定义(被)授权主体权限分类说明参考文档

仓管理 - 数据目录授权

  • 数开空间
  • 项目(未来)

将基础权限类型合并为四种

  • 读(Meta,Query,list )
  • 写 (DML)
  • 建/改(DDL)
  • 删(Drop)

这四种权限是递进关系,i.e

  • 有 写 权限则一定有 读 权限
  • 有 建/改 权限则一定有 读写 权限
  • 有 删 权限则一定有 全部 权限
【系统管理】数据权限-数据目录授权

数据目录授权范围​

授权范围说明
全数据目录
  • 对目录及其下级DB、下下级表做授权
指定库
  • 需进一步选择DB,对选中DB及其下级表做授权
不授权
  • 对目录及其下级DB、下下级表不做授权
  • 当鉴权空间权限类型的默认策略是拒绝,不授权则无法查询,当鉴权空间权限类型的默认策略是通过,不授权则可查询
默认
  • 对于“AE系统”目录,其下级有资源对应功能的已有授权,这部分是由系统 默认 处理的,不可在界面变更。比如 hive 目录下,空间 DB 的授权是系统处理的。

按授权主体授权​

第二种授权方式“按授权主体授权”,主视角 为 被授权的“主体”。

点击 “主体”名称,则会展开仓下所有可授予权限的 目录名称,您可以自定义编辑所有的 Catalog 对该主体授予的权限范围。

批量编辑授权关系​

若您想批量增加或者删改 数据目录 与 被授权主体 之间的关系,则可以点击页面右上角的【授权】。

比如,选择【按数据目录授权】,进入编辑页面后,在数据目录右侧切换到「按库添加」,可以将 数据目录 hive 下 的 a, b 两个数据库,批量授权给 default,demo 这两个空间。

保存后则授权策略更新生效。注意:没有勾选任何权限就保存,会重置或删除这条授权关系(页面会提示「当前未配置任何权限,保存后将重置/删除此授权关系」)。

这篇文档对你有帮助吗?