帮你快速理解、总结文档立即下载

成员与权限管理

最近更新时间:2026-08-12 16:15:00
我的收藏
本文介绍如何在 DataBuddy 工作空间中管理成员(用户和用户组)、配置空间角色,以及通过 ACL(Access Control List)控制实体对象的访问权限。

概述

DataBuddy 的权限管理分为 控制台级工作空间级 两层,与 CAM 策略相互独立。DataBuddy 内的角色与 CAM 策略不直接绑定。
权限模型由两部分组成:
功能权限(RBAC):通过角色封装的功能使用权限,例如"是否可以创建工作流"、"是否可以管理通知渠道"。功能权限通过为用户/用户组分配 控制台角色空间角色 实现。
实体对象访问权限(ACL):直接绑定到具体实体对象(工作流、Notebook、SQL 文件、计算资源、Dashboard、模型实验、模型服务等)的访问权限,例如"user A 对 Workflow1 拥有 Can Edit 权限"。空间管理员和实体的 owner 默认拥有该实体的所有权限,其他用户根据 ACL 配置访问。
说明:
用户实际拥有的权限是 直接授权 + 通过用户组继承的权限 的并集。

角色定义

控制台角色

控制台角色
权限范围
控制台管理员
拥有 DataBuddy 控制台的全部功能权限,包括工作空间管理、用户/用户组管理、平台设置等。具有 AdministratorAccess 策略的子账号默认是控制台管理员,且无法修改其控制台角色。
控制台成员
拥有控制台普通访问权限,仅可进入自己被加入的工作空间,不能创建工作空间或管理用户。

空间角色

空间角色
权限范围
空间管理员
对工作空间内所有功能板块拥有完整的读写删权限,可以管理空间用户、角色、通知、Git 连接等。
空间成员
对工作空间内除空间管理(用户管理、角色权限、通知管理、Git 连接)以外的功能板块拥有读写删权限。
自定义角色
您可以按需创建自定义空间角色,并按菜单页面为该角色分配读 / 写 / 删除权限。
说明:
主账号默认是 DataBuddy 控制台管理员,并默认成为所有工作空间的空间管理员。

在控制台管理用户

控制台用户管理面向 整个 DataBuddy 实例,决定哪些 CAM 子账号可以登录 DataBuddy 以及他们的控制台角色。

添加控制台用户

1. 登录 DataBuddy 控制台,在左侧导航栏选择 用户管理 > 用户
2. 单击 添加用户
3. 选择需要引入的 CAM 子账号(支持多选)。
说明:
仅 CAM 子账号可以被添加为 DataBuddy 用户。如果列表中没有合适的子账号,请前往 CAM 控制台 创建。
4. 选择 控制台角色:控制台管理员 或 控制台成员。
5. 单击 确定 完成添加。

修改控制台用户角色

1. 用户管理 > 用户 列表中,单击目标用户所在行的角色编辑图标。
2. 在弹出窗口中选择新的控制台角色,单击 确定
注意:
主账号、以及具有 AdministratorAccess 策略的子账号默认是控制台管理员,不支持修改控制台角色,对应的编辑图标会置灰。

移除控制台用户

1. 用户管理 > 用户 列表中,单击目标用户所在行的 移除
2. 在确认窗口中阅读影响说明:
以该用户身份运行的作业将失败;
以该用户身份发布的仪表盘将不可访问。
3. 单击 确认 完成移除。
警告:
移除控制台用户是不可撤销的操作,移除后该用户将无法再使用 DataBuddy。

管理控制台用户组

控制台用户组用于批量管理用户的工作空间访问。常用操作包括:
用户管理 > 用户组 中单击 添加 创建用户组(名称限制 128 字符);
进入用户组的成员 Tab 添加 / 移除成员;
修改用户组名称、删除用户组(删除后该组的所有授权会从其成员中一并移除)。

在工作空间管理成员

工作空间成员管理面向 当前工作空间,决定哪些控制台用户/用户组可以进入该空间,以及他们在空间内的角色。

添加空间成员

1. 进入目标工作空间,在左侧导航栏选择 工作空间设置 > 用户管理 > 用户
2. 单击 添加用户,从控制台用户列表中选择一到多名用户。
3. 为新成员分配 空间角色(空间管理员、空间成员或自定义角色)。
4. 单击 确定 完成添加。

通过用户组添加成员

用户管理 > 用户组 标签页单击 添加用户组,将控制台用户组整体引入空间并赋予空间角色。用户组中包含的用户会同步出现在用户列表中(通过用户组进来的成员,在用户列表中显示但不能单独移除,需要从用户组整体移除)。
说明:
鼠标 hover 用户组的 成员数量 可以快速查看该组当前包含的全部成员。

修改成员的空间角色

支持单个修改和批量修改两种方式:
单个修改:单击用户行的角色编辑图标,在弹窗中选择新角色。
批量修改:勾选多名用户,单击列表上方的 批量修改角色,统一指定新的空间角色。

移除空间成员

1. 工作空间设置 > 用户管理 > 用户 列表中,找到目标用户。
2. 单击该用户所在行的 移除
3. DataBuddy 会列出"将以该用户身份运行的作业"清单。请先确认这些作业的影响,并在必要时调整作业的"运行身份"配置后,再单击 确认
注意:
通过用户组进入空间的成员无法单独移除,您需要在 用户组 标签页移除整个用户组,或在控制台层面将该用户从用户组中移除。

自定义角色管理

如果预设的"空间管理员"和"空间成员"无法满足细分场景,您可以创建自定义空间角色。
1. 进入 工作空间设置 > 用户管理 > 角色
2. 单击 新建自定义角色
3. 输入角色名称和描述。
4. 按菜单(数据接入、Studio、Catalog、工作流、数据探索、仪表盘、ChatBI、模型实验、模型管理、模型服务、智能体、应用、计算资源 等)为该角色分配 读 / 写 / 删 权限点。
5. 单击 保存 完成创建。
自定义角色支持复制、编辑、删除操作。

实体对象访问权限(ACL)

ACL 用于限定 谁可以操作某个具体的实体对象。DataBuddy 中常用的实体对象与权限类型:
实体对象
支持的权限类型
计算资源
Can Manage、Can Edit、Can View、Can Use
文件夹 / 文件
Can Manage、Can Edit、Can Run、Can View
工作流
Can Manage、Can Run、Can View
Notebook 文件
Can Manage、Can Edit、Can Run、Can View
SQL 文件
Can Manage、Can Edit、Can Run、Can View
数据接入任务
Can Manage、Can Edit、Can Run、Can View
数据接入数据源
Can Manage、Can Edit、Can View、Can Use
Dashboard
Can Manage、Can Edit、Can Run、Can View
ChatBI 空间
Can Manage、Can Edit、Can Run、Can View
模型实验
Can Manage、Can Edit、Can View
模型服务
Can Manage、Can Edit、Can View、Can Use
说明:
Catalog、Schema、表、视图、卷、函数、模型等数据资产的权限属于 Catalog 权限模型,由 数据目录 章节统一介绍,不在工作空间 ACL 中管理。

权限语义

权限
含义
Can Manage
拥有对象的全部控制权:编辑、运行、删除、修改 ACL、转交 owner 等
Can Edit
可编辑对象内容(如修改 Notebook 单元格、修改 SQL 代码、修改字段映射),但不能修改 ACL 或删除对象
Can Run
可运行对象(如运行 Notebook、运行工作流、查询 Dashboard),但不能编辑代码或配置
Can View
仅可查看对象内容(详情、参数、运行历史),不能运行、编辑或修改
Can Use
可在使用方场景中引用对象(如在任务中选择某个数据源 / 计算资源),但不能修改对象配置
说明:
如果用户对某个实体没有任何权限(含 Can View),则该实体在列表中不可见。如果用户对功能按钮没有权限,按钮置灰,hover 提示“您没有访问此功能的权限,请联系负责人授权”。

配置实体对象的 ACL

不同模块的 ACL 入口不同(详细配置请参考各模块文档),通用入口为:
1. 进入实体对象的列表页或详情页。
2. 单击操作列的 权限管理 或详情页右上角的 权限 按钮。
3. 在权限管理弹窗中,选择需要授权的用户或用户组。
4. 为每个用户 / 用户组分配上述权限类型之一。
5. 单击 保存

权限继承(文件夹)

DataBuddy Studio 中的文件夹支持权限继承:
文件夹中的对象继承父文件夹的所有权限设置
当您修改一个父文件夹的权限时,其下所有对象的权限会同步更新;
即使用户没有父文件夹的权限,只要拥有子对象的权限,他们仍然可以看到父文件夹的名称(用于路径定位),但无法访问其他兄弟对象。

使用限制

CAM 子账号前置:DataBuddy 用户必须是已存在的 CAM 子账号,主账号无法被作为普通用户添加。
超管不可修改角色:主账号、具有 AdministratorAccess 策略的子账号控制台角色固定为「控制台管理员」。
用户组成员的移除:通过用户组进入工作空间的成员不能单独从空间移除,必须从用户组整体移除。
owner 默认权限:实体对象的创建者(owner)默认拥有 Can Manage 权限,无法被取消。

常见问题

用户在控制台中已被引入,为什么在工作空间内仍看不到?

控制台用户和空间成员是两层独立管理。控制台用户需要在 工作空间设置 > 用户管理 中再次添加,并赋予空间角色,才能进入工作空间使用功能。

用户对自己创建的 Notebook 提示"无操作权限"如何排查?

通常是因为该 Notebook 所在的父文件夹被设置了限制性权限。检查 Studio 文件夹 的 ACL 配置,确认用户对父文件夹有 Can View 以上权限。

如何把一个用户的工作空间所有权(owner)转交给其他人?

实体对象的 owner 转交需要在对应实体的 权限管理弹窗 或详情页操作。语义模型、指标等部分实体目前暂不支持转交 owner,详见各模块的 ACL 表格。