本文介绍如何在 DataBuddy 工作空间中管理成员(用户和用户组)、配置空间角色,以及通过 ACL(Access Control List)控制实体对象的访问权限。
概述
DataBuddy 的权限管理分为 控制台级 与 工作空间级 两层,与 CAM 策略相互独立。DataBuddy 内的角色与 CAM 策略不直接绑定。
权限模型由两部分组成:
功能权限(RBAC):通过角色封装的功能使用权限,例如"是否可以创建工作流"、"是否可以管理通知渠道"。功能权限通过为用户/用户组分配 控制台角色 或 空间角色 实现。
实体对象访问权限(ACL):直接绑定到具体实体对象(工作流、Notebook、SQL 文件、计算资源、Dashboard、模型实验、模型服务等)的访问权限,例如"user A 对 Workflow1 拥有 Can Edit 权限"。空间管理员和实体的 owner 默认拥有该实体的所有权限,其他用户根据 ACL 配置访问。
说明:
用户实际拥有的权限是 直接授权 + 通过用户组继承的权限 的并集。
角色定义
控制台角色
控制台角色 | 权限范围 |
控制台管理员 | 拥有 DataBuddy 控制台的全部功能权限,包括工作空间管理、用户/用户组管理、平台设置等。具有 AdministratorAccess 策略的子账号默认是控制台管理员,且无法修改其控制台角色。 |
控制台成员 | 拥有控制台普通访问权限,仅可进入自己被加入的工作空间,不能创建工作空间或管理用户。 |
空间角色
空间角色 | 权限范围 |
空间管理员 | 对工作空间内所有功能板块拥有完整的读写删权限,可以管理空间用户、角色、通知、Git 连接等。 |
空间成员 | 对工作空间内除空间管理(用户管理、角色权限、通知管理、Git 连接)以外的功能板块拥有读写删权限。 |
自定义角色 | 您可以按需创建自定义空间角色,并按菜单页面为该角色分配读 / 写 / 删除权限。 |
说明:
主账号默认是 DataBuddy 控制台管理员,并默认成为所有工作空间的空间管理员。
在控制台管理用户
控制台用户管理面向 整个 DataBuddy 实例,决定哪些 CAM 子账号可以登录 DataBuddy 以及他们的控制台角色。
添加控制台用户
1. 登录 DataBuddy 控制台,在左侧导航栏选择 用户管理 > 用户。
2. 单击 添加用户。
3. 选择需要引入的 CAM 子账号(支持多选)。
说明:
4. 选择 控制台角色:控制台管理员 或 控制台成员。
5. 单击 确定 完成添加。
修改控制台用户角色
1. 在 用户管理 > 用户 列表中,单击目标用户所在行的角色编辑图标。
2. 在弹出窗口中选择新的控制台角色,单击 确定。
注意:
主账号、以及具有
AdministratorAccess 策略的子账号默认是控制台管理员,不支持修改控制台角色,对应的编辑图标会置灰。移除控制台用户
1. 在 用户管理 > 用户 列表中,单击目标用户所在行的 移除。
2. 在确认窗口中阅读影响说明:
以该用户身份运行的作业将失败;
以该用户身份发布的仪表盘将不可访问。
3. 单击 确认 完成移除。
警告:
移除控制台用户是不可撤销的操作,移除后该用户将无法再使用 DataBuddy。
管理控制台用户组
控制台用户组用于批量管理用户的工作空间访问。常用操作包括:
在 用户管理 > 用户组 中单击 添加 创建用户组(名称限制 128 字符);
进入用户组的成员 Tab 添加 / 移除成员;
修改用户组名称、删除用户组(删除后该组的所有授权会从其成员中一并移除)。
在工作空间管理成员
工作空间成员管理面向 当前工作空间,决定哪些控制台用户/用户组可以进入该空间,以及他们在空间内的角色。
添加空间成员
1. 进入目标工作空间,在左侧导航栏选择 工作空间设置 > 用户管理 > 用户。
2. 单击 添加用户,从控制台用户列表中选择一到多名用户。
3. 为新成员分配 空间角色(空间管理员、空间成员或自定义角色)。
4. 单击 确定 完成添加。
通过用户组添加成员
在 用户管理 > 用户组 标签页单击 添加用户组,将控制台用户组整体引入空间并赋予空间角色。用户组中包含的用户会同步出现在用户列表中(通过用户组进来的成员,在用户列表中显示但不能单独移除,需要从用户组整体移除)。
说明:
鼠标 hover 用户组的 成员数量 可以快速查看该组当前包含的全部成员。
修改成员的空间角色
支持单个修改和批量修改两种方式:
单个修改:单击用户行的角色编辑图标,在弹窗中选择新角色。
批量修改:勾选多名用户,单击列表上方的 批量修改角色,统一指定新的空间角色。
移除空间成员
1. 在 工作空间设置 > 用户管理 > 用户 列表中,找到目标用户。
2. 单击该用户所在行的 移除。
3. DataBuddy 会列出"将以该用户身份运行的作业"清单。请先确认这些作业的影响,并在必要时调整作业的"运行身份"配置后,再单击 确认。
注意:
通过用户组进入空间的成员无法单独移除,您需要在 用户组 标签页移除整个用户组,或在控制台层面将该用户从用户组中移除。
自定义角色管理
如果预设的"空间管理员"和"空间成员"无法满足细分场景,您可以创建自定义空间角色。
1. 进入 工作空间设置 > 用户管理 > 角色。
2. 单击 新建自定义角色。
3. 输入角色名称和描述。
4. 按菜单(数据接入、Studio、Catalog、工作流、数据探索、仪表盘、ChatBI、模型实验、模型管理、模型服务、智能体、应用、计算资源 等)为该角色分配 读 / 写 / 删 权限点。
5. 单击 保存 完成创建。
自定义角色支持复制、编辑、删除操作。
实体对象访问权限(ACL)
ACL 用于限定 谁可以操作某个具体的实体对象。DataBuddy 中常用的实体对象与权限类型:
实体对象 | 支持的权限类型 |
计算资源 | Can Manage、Can Edit、Can View、Can Use |
文件夹 / 文件 | Can Manage、Can Edit、Can Run、Can View |
工作流 | Can Manage、Can Run、Can View |
Notebook 文件 | Can Manage、Can Edit、Can Run、Can View |
SQL 文件 | Can Manage、Can Edit、Can Run、Can View |
数据接入任务 | Can Manage、Can Edit、Can Run、Can View |
数据接入数据源 | Can Manage、Can Edit、Can View、Can Use |
Dashboard | Can Manage、Can Edit、Can Run、Can View |
ChatBI 空间 | Can Manage、Can Edit、Can Run、Can View |
模型实验 | Can Manage、Can Edit、Can View |
模型服务 | Can Manage、Can Edit、Can View、Can Use |
说明:
Catalog、Schema、表、视图、卷、函数、模型等数据资产的权限属于 Catalog 权限模型,由 数据目录 章节统一介绍,不在工作空间 ACL 中管理。
权限语义
权限 | 含义 |
Can Manage | 拥有对象的全部控制权:编辑、运行、删除、修改 ACL、转交 owner 等 |
Can Edit | 可编辑对象内容(如修改 Notebook 单元格、修改 SQL 代码、修改字段映射),但不能修改 ACL 或删除对象 |
Can Run | 可运行对象(如运行 Notebook、运行工作流、查询 Dashboard),但不能编辑代码或配置 |
Can View | 仅可查看对象内容(详情、参数、运行历史),不能运行、编辑或修改 |
Can Use | 可在使用方场景中引用对象(如在任务中选择某个数据源 / 计算资源),但不能修改对象配置 |
说明:
如果用户对某个实体没有任何权限(含 Can View),则该实体在列表中不可见。如果用户对功能按钮没有权限,按钮置灰,hover 提示“您没有访问此功能的权限,请联系负责人授权”。
配置实体对象的 ACL
不同模块的 ACL 入口不同(详细配置请参考各模块文档),通用入口为:
1. 进入实体对象的列表页或详情页。
2. 单击操作列的 权限管理 或详情页右上角的 权限 按钮。
3. 在权限管理弹窗中,选择需要授权的用户或用户组。
4. 为每个用户 / 用户组分配上述权限类型之一。
5. 单击 保存。
权限继承(文件夹)
DataBuddy Studio 中的文件夹支持权限继承:
文件夹中的对象继承父文件夹的所有权限设置;
当您修改一个父文件夹的权限时,其下所有对象的权限会同步更新;
即使用户没有父文件夹的权限,只要拥有子对象的权限,他们仍然可以看到父文件夹的名称(用于路径定位),但无法访问其他兄弟对象。
使用限制
CAM 子账号前置:DataBuddy 用户必须是已存在的 CAM 子账号,主账号无法被作为普通用户添加。
超管不可修改角色:主账号、具有
AdministratorAccess 策略的子账号控制台角色固定为「控制台管理员」。用户组成员的移除:通过用户组进入工作空间的成员不能单独从空间移除,必须从用户组整体移除。
owner 默认权限:实体对象的创建者(owner)默认拥有 Can Manage 权限,无法被取消。
常见问题
用户在控制台中已被引入,为什么在工作空间内仍看不到?
控制台用户和空间成员是两层独立管理。控制台用户需要在 工作空间设置 > 用户管理 中再次添加,并赋予空间角色,才能进入工作空间使用功能。
用户对自己创建的 Notebook 提示"无操作权限"如何排查?
通常是因为该 Notebook 所在的父文件夹被设置了限制性权限。检查 Studio 文件夹 的 ACL 配置,确认用户对父文件夹有 Can View 以上权限。
如何把一个用户的工作空间所有权(owner)转交给其他人?
实体对象的 owner 转交需要在对应实体的 权限管理弹窗 或详情页操作。语义模型、指标等部分实体目前暂不支持转交 owner,详见各模块的 ACL 表格。