数据目录授权
概述
V5.0 之前,数据开发环境中的数据权限存在两大痛点:
- 首先,各数据开发空间的 IDE 模块及 ETL 数据仓虽然独立分配,但其可查询的数据源 Catalog 范围完全一致,缺乏必要的可见性隔离机制;
- 其次,由于数开空间与项目共享同一 ETL 数据仓,当客户将自有数据源挂载至 Trino/StarRocks 等查询引擎时,无法针对不同业务场景或用户角色进行精细化的数据权限管控。这导致数据安全边界模糊,难以满足企业分级分权管理敏感数据的需求。
为此,我们提供了系统级数据可见性管控能力:通过系统级平台化配置,使管理员能够按数开空间或项目维度,灵活控制其可直连访问的数据源范围,从而在保证数据共享效率的同时,实现数据可见性的精准授权与安全隔离。
核心概念&实体
数据授权的基本模型为在“某场景”对“赋权对象”赋予“内容资源”的“相关权限”。
| 定义 | 说明 |
|---|---|
资源组 | 【仓管理-数据目录】可授权的资源范围是选定的仓下的所有库表资产(包括全目录),资源组的定义需要申明资源范围。 |
| 鉴权空间 |
|
| (被)授权主体 | 在权限管理及系统设计领域,授权主体(Authorization Subject) 是指被授予访问权限的实体。它既可以是主动的,也可以是被动的,具体取决于上下文和系统设计。 仓管理中,被授权的主体是:数开空间,项目(迭代中) |
| 权限类型 |
|
| 授权策略 | 授权动作的一个实例 |
操作指南
在 【系统管理】-【仓管理】- 【数据目录授权】中,您可以为不同数据开发空间或项目,批量授权其可访问的数据目录(Catalog),实现数据源的系统级隔离。
按数据目录授权
「数据目录授权」提供了两种操作视角,第一种是“按数据目录授权”,主视角 为仓下的“数据目录”。
当您选中想要授权的 数据目录名称 时,您可以看到该数据目录可以授予权限的全部实体列表。
接着,您就可以点击 要授权的主体 操作栏中的编辑✍️笔,您就可以将该数据目录下所有 DB 的相应权限授予该主体。
权限类型
| 定义 | (被)授权主体 | 权限分类 | 说明 | 参考文档 |
|---|---|---|---|---|
仓管理 - 数据目录授权 |
| 将基础权限类型合并为四种
| 这四种权限是递进关系,i.e
| 【系统管理】数据权限-数据目录授权 |
数据目录授权范围
| 授权范围 | 说明 |
|---|---|
| 全数据目录 |
|
| 指定库 |
|
| 不授权 |
|
| 默认 |
|
按授权主体授权
第二种授权方式“按授权主体授权”,主视角 为 被授权的“主体”。
点击 “主体”名称,则会展开仓下所有可授予权限的 目录名称,您可以自定义编辑所有的 Catalog 对该主体授予的权限范围。
批量编辑授权关系
若您想批量增加或者删改 数据目录 与 被授权主体 之间的关系,则可以点击页面右上角的【授权】。
比如,选择【按数据目录授权】,进入编辑页面后,在数据目录右侧切换到「按库添加」,可以将 数据目录 hive 下 的 a, b 两个数据库,批量授权给 default,demo 这两个空间。
保存后则授权策略更新生效。注意:没有勾选任何权限就保存,会重置或删除这条授权关系(页面会提示「当前未配置任何权限,保存后将重置/删除此授权关系」)。

