功能对象及权限点

功能权限控制用户能否进入 Lakehouse Studio 的产品模块,以及能否在模块中执行具体操作。它更像 Studio 的“页面和按钮开关”:例如允许用户打开“开发”页面、创建任务、执行代码或发布任务;元数据权限则控制这些操作可以访问哪些 Workspace、Schema、Table、Virtual Cluster 等对象。

当你需要让一个角色使用 Studio 的某个模块,但不希望授予它全部数据对象权限时,使用功能权限;当你需要限制角色可以查询哪些表、使用哪些计算集群时,使用元数据对象及权限。生产环境通常需要两类权限同时配置。

功能权限模型

功能权限按以下层级组织:

Lakehouse 功能 └── 功能域 └── 功能对象 ├── READ │ └── 查看、下载、复制等原子操作 └── WRITE └── 创建、修改、执行、发布等原子操作

功能域和功能对象是 Studio 权限页面中的授权对象,不是可以通过 SQL

GRANT
GRANT
或
REVOKE
REVOKE
操作的元数据对象。一个功能对象可以只授予部分 READ 或 WRITE 原子操作;
WRITE
WRITE
不自动代表所有写操作,
READ
READ
也不自动代表所有读相关操作。

功能权限与元数据权限的区别

权限类型控制内容授权方式示例
功能权限Studio 菜单、页面和具体操作在 Web 端的工作空间角色详情中配置允许角色在“开发”中创建和执行任务
元数据权限Lakehouse 对象及其数据操作范围SQL
GRANT
GRANT
/
REVOKE
REVOKE
或 Web 端对象授权
允许角色使用
vcluster default
vcluster default
,查询
select ... from table
select ... from table
角色授予用户是否获得角色中的权限Web 端或 SQL
GRANT ROLE
GRANT ROLE
将
workspace_dev
workspace_dev
授予用户
alice
alice

用户的最终有效权限是直接授予给用户的权限与用户所拥有角色权限的并集。功能权限和元数据权限也分别按各自的授权结果生效,不会因为拥有其中一类权限而自动获得另一类权限。

功能对象总览

当前 Studio 功能权限树包含 8 个功能域、12 个功能对象和 47 个原子操作。

功能域功能对象READ 操作WRITE 操作
开发开发下载、查看、复制提交、创建、修改、删除、执行
运维监控-任务运维任务运维查看暂停、启动、补数据、强制刷新、删除
运维监控-任务运维任务实例运维查看暂停、置成功、终止、置失败、启动、重跑
运维监控-任务运维补数任务运维查看终止、强制刷新
运维监控-任务运维PIPE任务运维查看暂停、启动、修改、删除
运维监控-监控告警告警事件—暂停、终止
数据-数据质量数据质量规则—创建、修改、删除、执行
数据-数据质量数据质量任务—置成功、置失败、重跑
计算-集群计算集群-空间环境配置—修改
计算-作业历史计算-作业历史查看—
分析notebook查看创建、修改、删除、执行
发布中心发布查看发布

功能对象与权限点

开发

入口:开发。

权限点Studio 操作权限边界
READ / 查看打开开发目录,查看任务、脚本、调度配置和运行结果不授予代码修改、任务执行或数据查询权限
READ / 下载下载任务运行后返回的数据结果下载范围受任务结果和数据权限影响
READ / 复制复制任务运行结果在目录树中创建任务副本通常还需要
WRITE / 创建
WRITE / 创建
WRITE / 创建新建文件夹、任务组以及 SQL、Python、Shell、同步等任务节点创建任务不自动授予其所访问数据对象的权限
WRITE / 修改修改代码、名称、目录、调度、参数、负责人、集群、Schema 和依赖任务配置变更可能影响后续调度实例
WRITE / 删除删除开发目录、任务组或任务节点删除运维中的任务需要同时具备任务下线能力
WRITE / 执行在编辑器中运行或停止脚本、运行选中的 SQL、查看日志和结果还需要 Virtual Cluster 使用权限及所访问数据对象权限
WRITE / 提交提交已配置调度的任务,进入发布或运维流程提交不等同于正式发布;正式发布由“发布中心 → 发布”控制

任务开发支持编写、调试、调度配置和提交发布。功能权限只控制 Studio 操作入口,SQL 的读写仍由 Table、View、Schema 等元数据权限决定。

任务运维

入口:运维监控 → 任务运维中的任务列表或周期任务页签。

权限点Studio 操作结果
READ / 查看查看任务列表、任务详情、上下游依赖、实例列表和已提交代码不允许修改开发态脚本
WRITE / 暂停暂停任务调度不再生成或运行新的周期任务实例
WRITE / 启动启动已暂停任务恢复正常调度并生成任务实例
WRITE / 补数据从周期任务发起补数任务配置业务时间范围、节点范围、并发数和补数自依赖
WRITE / 强制刷新强制刷新任务运行状态和运维信息与普通刷新按钮的差异以当前 Studio 版本页面提示为准
WRITE / 删除将任务从运维中心下线任务回到开发文件的未提交状态,不等同于删除开发态文件

“补数据”用于为历史或未来业务时间生成任务实例;已创建补数任务的查看和处置由“补数任务运维”对象控制。

任务实例运维

入口:运维监控 → 任务运维 → 实例运维。

权限点Studio 操作适用状态与影响
READ / 查看查看实例列表、实例详情、依赖 DAG、执行代码、执行日志和操作日志用于定位等待、失败和执行缓慢问题
WRITE / 暂停暂停未进入终态的实例暂停后不再继续调度该实例
WRITE / 启动恢复已暂停实例官方页面通常将该动作显示为“恢复”
WRITE / 终止终止运行中的实例实例状态被置为失败
WRITE / 重跑重新运行已完成的实例仍受任务的实例重跑配置约束
WRITE / 置成功将失败实例强制置为成功可解除下游实例阻塞,应先确认数据影响
WRITE / 置失败将成功实例强制置为失败可能影响依赖链路并触发告警

补数任务运维

入口:运维监控 → 任务运维 → 补数任务。

权限点Studio 操作说明
READ / 查看查看补数任务基础信息、统计图、实例列表和实例详情可按年、月、日粒度查看执行情况
WRITE / 终止终止正在运行的补数任务或其执行过程可能导致部分业务时间点未完成,需要重新评估补数范围
WRITE / 强制刷新强制刷新补数任务和实例状态具体刷新范围以当前页面提示为准

PIPE 任务运维

入口:运维监控 → 任务运维中的 PIPE 任务页签或 PIPE 详情页。

权限点Studio 操作对应的 PIPE 语义
READ / 查看查看 PIPE 配置、运行状态、消费延迟和运行历史对应
SHOW PIPES
SHOW PIPES
、
DESC PIPE
DESC PIPE
和作业历史查询
WRITE / 暂停暂停 PIPE 持续摄取等价于将
PIPE_EXECUTION_PAUSED
PIPE_EXECUTION_PAUSED
设置为
true
true
WRITE / 启动恢复 PIPE 持续摄取等价于将
PIPE_EXECUTION_PAUSED
PIPE_EXECUTION_PAUSED
设置为
false
false
WRITE / 修改修改执行集群、批次间隔、批次大小、错误跳过次数或作业 HintCOPY 主体逻辑不能直接修改,通常需要删除后重建
WRITE / 删除删除 PIPE 对象等价于
DROP PIPE
DROP PIPE
,会停止持续摄取链路

告警事件

入口:运维监控 → 监控告警 → 告警事件。

授权页权限点Studio 页面名称对应操作
WRITE / 暂停抑制在指定时间内不再为当前告警事件发送重复通知
WRITE / 终止关闭关闭当前告警事件,停止继续接收该事件通知

当前授权页使用“暂停/终止”,监控告警文档使用“抑制/关闭”。两者按业务语义对应,不要将“暂停”理解为暂停监控规则,也不要将“终止”理解为终止任务实例。

数据质量规则

入口:数据 → 数据质量 → 质量规则。

权限点Studio 操作说明
WRITE / 创建新建质量规则配置校验对象、指标或自定义 SQL、期望结果、触发方式、执行集群和超时时间
WRITE / 修改编辑质量规则可修改校验条件、负责人、触发方式、执行集群等
WRITE / 删除删除质量规则停止后续由该规则产生的质量校验
WRITE / 执行试跑或手动触发质量规则用于验证规则配置或按需执行校验

规则运行需要访问校验对象,并需要指定执行集群。功能权限本身不会授予 Table、View 或 Virtual Cluster 的元数据权限。

数据质量任务

入口:数据 → 数据质量 → 校验结果。

权限点Studio 操作说明
WRITE / 置成功将校验结果人工置为成功可能解除关联调度任务的阻塞
WRITE / 置失败将校验结果人工置为失败可能触发质量告警或影响关联任务状态
WRITE / 重跑对校验结果执行“再次校验”使用当前规则重新执行;重新通过后不会继续发送原失败告警

当前功能权限树没有单独列出质量结果的查看和终止权限,页面可见性和正在运行校验的处置能力可能由上层功能权限、角色类型或版本策略共同控制。

计算集群-空间环境配置

入口:计算 → 计算集群或工作空间计算环境配置页面。

权限点Studio 操作说明
WRITE / 修改修改空间内计算环境或计算集群配置可能涉及规格、弹性伸缩、并发、自动启动和自动停止等字段

该权限只用于配置工作空间的环境。 对计算集群的实际可操作范围受 Virtual Cluster 元数据权限影响。

计算-作业历史

入口:计算 → 作业历史。

权限点Studio 操作说明
READ / 查看查看和筛选作业历史,进入 Job Profile 查看 Stage、Operator、执行计划、错误和性能信息当前功能对象没有写权限,不包含终止作业或修改作业配置

作业历史页面展示 JDBC 作业、Studio 临时查询和 Studio 周期调度任务。具体作业范围还可能受 Workspace、角色和对象可见性限制。

Notebook

入口:分析 → Notebook。Notebook 当前属于受邀预览功能。

权限点Studio 操作说明
READ / 查看查看 Notebook 目录、内容、单元格和执行结果数据树的对象范围仍由数据权限控制
WRITE / 创建新建 Notebook,添加 SQL、Python 或 Markdown 单元格Notebook 目录当前不支持创建文件夹
WRITE / 修改编辑代码和 Markdown、修改参数、重命名或复制 Notebook、移动或清除单元格输出复制 Notebook 可能同时需要创建权限
WRITE / 删除删除 Notebook 或单元格会影响 Notebook 内容和后续协作
WRITE / 执行执行单元格、全部运行或停止执行SQL 单元格还需要计算集群使用权限和数据对象权限

发布

入口:发布中心。

权限点Studio 操作说明
READ / 查看查看待发布内容、发布详情、发布记录或状态可用于发布前检查和审计
WRITE / 发布执行正式发布与“开发 → 提交”形成提交与发布的职责分离

“提交”和“发布”是两个独立的权限点:提交用于将开发内容送入后续流程,发布用于在发布中心执行正式发布。团队可以将两项权限授予不同角色,以隔离开发和生产发布职责。

授权边界与组合要求

功能权限不能替代数据权限

以下组合说明常见的最小授权关系:

目标必要的功能权限还需要的元数据或身份权限
在开发页面编写并执行 SQL开发 → 开发:查看、创建/修改、执行Workspace 成员、Virtual Cluster
USE
USE
、Schema 和数据对象权限
在开发页面提交调度任务开发 → 开发:查看、修改、提交任务涉及的计算集群和数据对象权限
运行生产任务实例任务实例运维:查看及对应处置动作任务和实例所在 Workspace 的访问范围
创建质量规则并试跑数据质量规则:创建、执行校验对象元数据权限、执行集群使用权限
使用 Notebook 查询数据notebook:查看、创建/修改、执行Workspace 成员、Virtual Cluster
USE
USE
、Schema 和 Table/View 权限
查看并发布上线内容发布:查看、发布目标 Workspace 的成员身份及发布流程要求

功能权限不支持 SQL 授权

功能对象和权限点属于 Studio 页面功能授权,不对应

workspace
workspace
、
schema
schema
、
table
table
、
vcluster
vcluster
等 SQL 元数据对象。因此,不要编写以下形式的 SQL 来授予 Studio 功能权限:

-- 错误示例:功能对象不是 SQL 元数据对象 GRANT EXECUTE ON DEVELOPMENT TO ROLE role_name;

应在 Web 端的工作空间角色详情页中配置功能权限;数据对象和计算资源则继续使用元数据权限授权。角色授予与权限查看方式参见配置访问控制。

高影响权限

以下权限会改变生产调度、任务终态、数据链路、质量结果或资源成本,建议单独授予并纳入操作审计:

  • 任务运维:暂停、启动、删除、补数据;
  • 任务实例运维:终止、重跑、置成功、置失败;
  • 补数任务运维:终止;
  • PIPE 任务运维:暂停、启动、修改、删除;
  • 数据质量任务:置成功、置失败、重跑;
  • 计算集群-空间环境配置:修改;
  • 发布:发布。

相关文档

联系我们
预约咨询
微信咨询
电话咨询
邮件咨询