QuickBI关于业务分析人员连接MaxCompute数据源权限控制问题解决方案及常见报错解析

本文涉及的产品
全局流量管理 GTM,标准版 1个月
云原生大数据计算服务 MaxCompute,5000CU*H 100GB 3个月
公共DNS(含HTTPDNS解析),每月1000万次HTTP解析
简介: 企业上云,maxcompute数仓结合quickbi智能报表的组合较为常见,使用广泛。maxcompute权限管理较为精细化,部分权限缺失常常导致bi端相关数据应用报错,权限过高又会有潜在的风险暴露。本文针对上述问题提出相关的解决方案及常见的报错解析,当前方案已得到较多的应用。

一、高频问题及痛点

quickbi官网显示配置maxcompute数据源提示需要购买实例的账号ak

根据用户所在企业所承担的角色责任不同,问题分为 1.业务分析人员 和 2.数据管理或架构人员 两种情况:

  1. 管理员不提供主账号ak;多次索取主账号ak,易泄露,多个项目数据安全无法保证。(主账号拥有多个maxcompute项目、及项目下所有对象的所有权限,泄露风险较高)
  1. 有且仅有子账号ak,公司仅一个quickbi实例,多条业务线、总分公司分析人员通过工作空间区分
  2. 能否和rds-mysql一样通过子(其他)账号的ak配置数据源?
  3. 子账号ak可以通过联通性测试但数据表列表为空或不全,怎么配置权限?
  1. 管理员负责配置主账号ak的数据源,提供数据集供使用
  1. 分析师对业务分析宽表维度要求高,需求多变,如通过“数据集”模块控制权限,授予qbi分析师角色的人员需提工单到开发角色生成数据集后并授权,时效过长,灵活性差。
  2. 给予分析人员开发角色可以改善数据宽表灵活性的问题,但主账号配置的数据源权限过大,会看到数仓dws层以外的明细表并创建新的数据集,导致“数据集”模块行级权限失效;同时“数据准备”模块拥有所有表的写入权限,可能会存在操作不规范、意外清空库表的情况。

二、解决方案

  1. 数据源连接串配置使用maxcompute项目中的RAM子账号的ak进行连接串配置
  2. 在quickbi“用户管理”模块中用户类型设置为“开发者”,相应工作空间成员设置为“开发权限”
  3. 根据使用quickbi的不同功能在maxcompute项目中授权给子账号不同quickbi功能所需要的权限(权限及说明见下表)
  1. 项目级权限CreateInstance,List,CreateTable
  2. 表级权限仅授权dws层的指标汇总表、dwd层的事实及事件明细表、维度码表的Describe及Select权限(尽量授权个人ACL权限且不授权公共角色的Policy权限确保权限控制精准)
  1. 需要用到数据准备模块的业务线同事仅进行新建表的数据库写入

这样配置在可以同时兼顾主账号及库表安全性,分析所用数据集宽表的灵活性,下级分公司行级权限的约束性

权限级别

权限名

权限说明

qbi对应模块需要

项目级

CreateInstance

执行实例SQL作业

数据集及仪表板等报表模块

List

查看项目类型列表,show tables

数据源、数据集

CreateTable|Write

建表权限

数据准备

表级

Describe

元数据信息

数据源、数据集

Select

查询

数据集及仪表版等报表模块

ALL

全部权限,主要是写

数据准备

三、实现案例

1、账号及mc项目基础配置

  • maxcompute项目:quickbi_odps_test
  • 阿里云主账号:ALIYUN$liupai.lp
  • bi分析及报表专用-阿里云RAM子账号:RAM$liupai.lp:xiaos
  • 创建maxcompute分析及报表用专用角色“biuser”
  • 创建dataworks自定义角色“报表用户”并配置maxcompute项目中的角色“biuser”
  • 在quickbi组织成员中添加RAM用户xiaos,并授予“开发者”权限
  • 新建工作空间bi_works(若存在则跳过)
  • 在bi_works的工作空间内添加用户xiaos,并赋予开发权限
  • 使用RAM账号xiaos的accessid和accesskey配置odps数据源
  • 项目中存在 d_cust 客户表、d_sales_amt 销售表、table_main 主账号临时测试表均为高权限主账号创建
-- 客户表
CREATE TABLE IF NOT EXISTS d_cust(
    cust_id INT 
    ,cust_name STRING 
    ,level STRING 
    ,randn FLOAT 
) PARTITIONED BY (dt STRING );
-- 销售表
CREATE TABLE IF NOT EXISTS d_sales_amt(
    event_id INT 
    ,cust_id int
    ,pay_time DATETIME 
) PARTITIONED BY (dt STRING );
-- 主账号创建临时测试表
CREATE TABLE IF NOT EXISTS table_main (
    col1 String
    ,col2 STRING
    ,col3 INT
)partitioned by (dt STRING);


2、权限配置操作

a、数据源模块

  • 授予数据源模块可用数据表清单的相关权限
-- 授予project List
-- 授予table d_cust和d_sales_amt Describe 权限
GRANT List ON PROJECT quickbi_odps_test to USER RAM$liupai.lp:xiaos;
GRANT Describe ON table d_cust to USER RAM$liupai.lp:xiaos;
GRANT Describe ON table d_sales_amt to USER RAM$liupai.lp:xiaos;

-- 查看用户的权限
SHOW GRANTS for RAM$liupai.lp:xiaos;
  • 可以看到xiaos存在项目的List的查看项目类型列表权限以及[d_cust,d_sales_amt]的获取元数据权限

  • 在点击数据源同步按钮并同步完成后,可以看到该数据源根据用户的权限匹配出了[d_cust,d_sales_amt]两张表

b、数据集模块

  • 授予数据集模块预览数据的相关权限
-- 授予用户 创建实例 的权限
GRANT CreateInstance ON PROJECT quickbi_odps_test to USER RAM$liupai.lp:xiaos;
-- 授予用户 相关业务表 查询的权限
GRANT Select ON table d_cust to USER RAM$liupai.lp:xiaos;
-- 查看用户的权限
SHOW GRANTS for RAM$liupai.lp:xiaos;
  • 可以查看xiaos存在项目的CreateInstance的创建实例的权限及相关业务表的查询权限

  • 可以正常预览并创建数据集进行报表及图表的加工

c、数据准备模块

  • 授予该用户 CreateTable
-- 授予客户物理表创建的权限
GRANT CreateTable ON PROJECT quickbi_odps_test to USER RAM$liupai.lp:xiaos;
GRANT Write ON PROJECT quickbi_odps_test to USER RAM$liupai.lp:xiaos;
  • 利用数据准备模块,根据已有权限的表进行轻量级ETL的加工,手动或周期性写入数据库表中:写入表需宣导分析师用户使用自建表

  • 该RAM用户仅作为数据准备所创建的表[qbi_etl_test]的ObjectCreator,数仓中其余的明细表或维度表并无写入、删除等高危权限

四、常见报错解析

1、数据源模块

  • 重复提交同步元数据请求

maxcompute数据源受到源端限制,同步速度较慢,周期为1小时自动更新一次;手动点击同步按钮一段时候后刷新页面即可显示同步结果,同步时常与配置数据源中项目内物理表的数量有关。

2、数据集模块

  • 数据预览失败

数据集的预览相当于数据库客户端,需要RAM用户具备项目执行实例[CreateInstance]及相关表的查询[Select]权限才能查询数据结果并展示。

对于maxcompute数据源分区表在数据预览时被限制不允许全表扫描[specify partition predicates],可以通过如下三种方式:

  1. 直接从左侧数据表拖拽的数据源,可以通过配置过滤条件正常预览

  1. 直接从左侧数据表拖拽的数据源,直接点击保存,在数据集模块找到该数据集,将数据集属性中的“全表扫描”功能打开

  1. 可以通过配置自定义sql结合where条件的方式指定分区键的取值以跳过全表扫描的限制

由于quickbi侧数据预览模块limit关键词的限制,通过设置会话级参数set odps.sql.allow.fullscan=true;的方式不能达到全表扫描的效果

3、数据准备模块

  • ETL作业执行失败:the agent task execution failed

maxcompute数据源相关数据处理都要注意分区表fullscan的问题,上述etl任务执行失败需在源端数据配置模块按分区键进行设置,并确认“输入过滤”模块右下角的语法正确性检测为绿色对勾

相关实践学习
基于MaxCompute的热门话题分析
本实验围绕社交用户发布的文章做了详尽的分析,通过分析能得到用户群体年龄分布,性别分布,地理位置分布,以及热门话题的热度。
SaaS 模式云数据仓库必修课
本课程由阿里云开发者社区和阿里云大数据团队共同出品,是SaaS模式云原生数据仓库领导者MaxCompute核心课程。本课程由阿里云资深产品和技术专家们从概念到方法,从场景到实践,体系化的将阿里巴巴飞天大数据平台10多年的经过验证的方法与实践深入浅出的讲给开发者们。帮助大数据开发者快速了解并掌握SaaS模式的云原生的数据仓库,助力开发者学习了解先进的技术栈,并能在实际业务中敏捷的进行大数据分析,赋能企业业务。 通过本课程可以了解SaaS模式云原生数据仓库领导者MaxCompute核心功能及典型适用场景,可应用MaxCompute实现数仓搭建,快速进行大数据分析。适合大数据工程师、大数据分析师 大量数据需要处理、存储和管理,需要搭建数据仓库?学它! 没有足够人员和经验来运维大数据平台,不想自建IDC买机器,需要免运维的大数据平台?会SQL就等于会大数据?学它! 想知道大数据用得对不对,想用更少的钱得到持续演进的数仓能力?获得极致弹性的计算资源和更好的性能,以及持续保护数据安全的生产环境?学它! 想要获得灵活的分析能力,快速洞察数据规律特征?想要兼得数据湖的灵活性与数据仓库的成长性?学它! 出品人:阿里云大数据产品及研发团队专家 产品 MaxCompute 官网 https://www.aliyun.com/product/odps 
相关文章
|
1月前
|
XML JSON API
ServiceStack:不仅仅是一个高性能Web API和微服务框架,更是一站式解决方案——深入解析其多协议支持及简便开发流程,带您体验前所未有的.NET开发效率革命
【10月更文挑战第9天】ServiceStack 是一个高性能的 Web API 和微服务框架,支持 JSON、XML、CSV 等多种数据格式。它简化了 .NET 应用的开发流程,提供了直观的 RESTful 服务构建方式。ServiceStack 支持高并发请求和复杂业务逻辑,安装简单,通过 NuGet 包管理器即可快速集成。示例代码展示了如何创建一个返回当前日期的简单服务,包括定义请求和响应 DTO、实现服务逻辑、配置路由和宿主。ServiceStack 还支持 WebSocket、SignalR 等实时通信协议,具备自动验证、自动过滤器等丰富功能,适合快速搭建高性能、可扩展的服务端应用。
100 3
|
6天前
|
监控 关系型数据库 MySQL
MySQL自增ID耗尽应对策略:技术解决方案全解析
在数据库管理中,MySQL的自增ID(AUTO_INCREMENT)属性为表中的每一行提供了一个唯一的标识符。然而,当自增ID达到其最大值时,如何处理这一情况成为了数据库管理员和开发者必须面对的问题。本文将探讨MySQL自增ID耗尽的原因、影响以及有效的应对策略。
21 3
|
10天前
|
存储 人工智能 自然语言处理
高效档案管理案例介绍:文档内容批量结构化解决方案解析
档案文件内容丰富多样,传统人工管理耗时低效。思通数科AI平台通过自动布局分析、段落与标题检测、表格结构识别、嵌套内容还原及元数据生成等功能,实现档案的高精度分块处理和结构化存储,大幅提升管理和检索效率。某历史档案馆通过该平台完成了500万页档案的数字化,信息检索效率提升60%。
|
9天前
|
存储
文件太大不能拷贝到U盘怎么办?实用解决方案全解析
当我们试图将一个大文件拷贝到U盘时,却突然跳出提示“对于目标文件系统目标文件过大”。这种情况让人感到迷茫,尤其是在急需备份或传输数据的时候。那么,文件太大为什么会无法拷贝到U盘?又该如何解决?本文将详细分析这背后的原因,并提供几个实用的方法,帮助你顺利将文件传输到U盘。
|
16天前
|
消息中间件 缓存 安全
Future与FutureTask源码解析,接口阻塞问题及解决方案
【11月更文挑战第5天】在Java开发中,多线程编程是提高系统并发性能和资源利用率的重要手段。然而,多线程编程也带来了诸如线程安全、死锁、接口阻塞等一系列复杂问题。本文将深度剖析多线程优化技巧、Future与FutureTask的源码、接口阻塞问题及解决方案,并通过具体业务场景和Java代码示例进行实战演示。
36 3
|
29天前
|
存储 JavaScript 前端开发
Vue3权限控制全攻略:路由与组件层面的用户角色与权限管理方法深度解析
Vue3权限控制全攻略:路由与组件层面的用户角色与权限管理方法深度解析
103 2
|
1月前
|
机器学习/深度学习 算法 Python
深度解析机器学习中过拟合与欠拟合现象:理解模型偏差背后的原因及其解决方案,附带Python示例代码助你轻松掌握平衡技巧
【10月更文挑战第10天】机器学习模型旨在从数据中学习规律并预测新数据。训练过程中常遇过拟合和欠拟合问题。过拟合指模型在训练集上表现优异但泛化能力差,欠拟合则指模型未能充分学习数据规律,两者均影响模型效果。解决方法包括正则化、增加训练数据和特征选择等。示例代码展示了如何使用Python和Scikit-learn进行线性回归建模,并观察不同情况下的表现。
267 3
|
1月前
|
Java 关系型数据库 MySQL
【编程基础知识】Eclipse连接MySQL 8.0时的JDK版本和驱动问题全解析
本文详细解析了在使用Eclipse连接MySQL 8.0时常见的JDK版本不兼容、驱动类错误和时区设置问题,并提供了清晰的解决方案。通过正确配置JDK版本、选择合适的驱动类和设置时区,确保Java应用能够顺利连接MySQL 8.0。
130 1
|
1月前
|
存储 SQL 分布式计算
湖仓一体架构深度解析:构建企业级数据管理与分析的新基石
【10月更文挑战第7天】湖仓一体架构深度解析:构建企业级数据管理与分析的新基石
64 1
|
1月前
|
SQL 安全 Windows
SQL安装程序规则错误解析与解决方案
在安装SQL Server时,用户可能会遇到安装程序规则错误的问题,这些错误通常与系统配置、权限设置、依赖项缺失或版本不兼容等因素有关

推荐镜像

更多