对于 AI 代理:可在 https://www.mongodb.com/zh-cn/docs/llms.txt 获取文档索引—通过在任何 URL 路径后添加 .md 可获取所有页面的 Markdown 版本。
Docs 菜单

Atlas 用户角色

Atlas 用户角色用于定义 Atlas 用户可以在组织和/或项目中执行的操作。组织和项目 Owners 可以管理 Atlas 用户及其在各自组织和项目中的角色。

您只能在组织级别或项目级别应用这些权限。因此,应仔细规划组织和项目的层次结构。要了解更多信息,请参阅集群管理。

Atlas组织角色 (用户界面)
Atlas组织角色(API、 CLI)
说明
Organization Owner

ORG_OWNER

授予组织的根访问权限,包括:

  • Project Owner 访问权限组织中的所有项目,这将授予数据库访问权限,即使添加到具有非所有者角色的项目也是如此。此访问权限继承自Atlas组织所有者角色,因此具有此角色的用户不会列在项目访问权限列表中。

  • 管理组织设置的特权。

  • 在组织内添加、修改或删除 Atlas 用户和数据库用户的特权。

  • 删除组织的特权。

  • 添加、修改或删除资源标签的特权。

  • 其他组织角色授予的所有特权合并在一起。

Organization Project Creator

ORG_GROUP_CREATOR

授予以下访问权限:

Organization Billing Admin

ORG_BILLING_ADMIN

授予以下访问权限:

  • 管理组织账单信息的特权。

  • Organization Member 角色授予的权限。

  • 创建、修改、删除、确认和取消确认结算提醒的特权。

Organization Stream Processing Admin

ORG_STREAM_PROCESSING_ADMIN

授予以下访问权限:

Organization Billing Viewer

ORG_BILLING_READ_ONLY

授予以下访问权限:

Organization Read Only

ORG_READ_ONLY

提供对组织中设置、用户和项目的只读访问权限。

Organization Member

ORG_MEMBER

提供对组织及其所属项目中设置和用户的只读访问权限。

与 Organization Read Only 不同,Organization Member 只能访问已明确添加的项目。

对于项目中的 Organization Member,用户的权限由用户的项目角色决定。如果用户的项目角色是 Project Owner,那么用户就可以在项目中添加新用户,从而将新添加的用户也添加到组织中(如果新添加的用户尚未在组织中)。

以下角色授予项目内的权限。所有项目角色还授予Project Read Only角色包含的所有权限。

Atlas项目角色 (用户界面)
Atlas项目角色(API、 CLI)
说明
Project Owner

GROUP_OWNER

此角色继承所有其他项目角色的权限。

授予执行以下动作的权限:

Project Replica Set Manager

GROUP_REPLICA_SET_MANAGER

授予执行以下动作的权限:

  • 编辑以下内容:

    • 全局集群配置

    • 区域配置

    • replicationSpecs

    • 集群层

  • 测试韧性。

  • 暂停和恢复集群。

此角色不授予执行以下操作的权限:

  • 编辑以下内容:

    • 高级集群配置

    • 标记

    • 主要版本

    • 云备份设置

    • 终止保护

  • 授予对MongoDB支持的访问权限。

Project Cluster Manager

GROUP_CLUSTER_MANAGER

授予执行以下动作的权限:

Project Cluster Manager 角色不支持用户:

Project Cluster Creator

GROUP_CLUSTER_CREATOR

授予创建集群的权限。

Project Cluster Log Viewer

GROUP_CLUSTER_LOG_VIEWER

授予执行以下动作的权限:

  • 查看和下载系统和Atlas 审核日志。

  • 查看和下载数据库访问权限历史记录。

Project Cluster Resilience Tester

GROUP_CLUSTER_RESILIENCE_TESTER

Project Stream Processing Owner

GROUP_STREAM_PROCESSING_OWNER

DEPRECATED: 要授予相同权限,请将 Project Stream Processing Manager 和 Project Data Access Admin 角色一起分配。

授予执行以下动作的权限:

Project Stream Processing Owner 角色不支持用户:

Project Stream Processing Manager

GROUP_STREAM_PROCESSING_MANAGER

授予执行以下动作的权限:

Project Stream Processing Manager 角色不支持用户:

Project Access Manager

GROUP_ACCESS_MANAGER

授予执行以下操作的权限:

  • 邀请用户加入项目。

  • 添加或删除现有团队并管理项目中的团队角色。

  • 在项目中创建和更新API密钥。

  • 在项目中创建和更新服务帐户。

重要:具有此角色的用户可以编辑自己的角色或创建 API 密钥或服务账户,以将其权限提高到 Project Owner。此角色用于管理所有项目访问,因此具有授予任何角色的内在能力。

Project Data Access Admin

GROUP_DATA_ACCESS_ADMIN

此角色继承 Project Search Index Editor 的权限。

授予对数据浏览器的访问权限,该权限可通过 Atlas 用户界面执行以下操作:

此角色不授予启动备份或恢复作业的权限。

在 Data Explorer 中访问数据时,Atlas 会将您与 admin 数据库上系统生成的 atlasDataAccessAdmin 角色连接。要在 数据库 Atlas 审核日志中标识 Data Explorer 操作,请过滤此角色。

Project Data Access Read/Write

GROUP_DATA_ACCESS_READ_WRITE

授予对数据浏览器的访问权限,该权限可通过 Atlas 用户界面执行以下操作:

在 Data Explorer 中访问数据时,Atlas 会将您与 admin 数据库上系统生成的 atlasDataAccessReadWrite 角色连接。要在 数据库 Atlas 审核日志中标识 Data Explorer 操作,请过滤此角色。

Project Data Access Read Only

GROUP_DATA_ACCESS_READ_ONLY

授予对数据浏览器的访问权限,该权限可通过 Atlas 用户界面执行以下操作:

在 Data Explorer 中访问数据时,Atlas 会将您与 admin 数据库上系统生成的 atlasDataAccessReadOnly 角色连接。要在 数据库 Atlas 审核日志中标识 Data Explorer 操作,请过滤此角色。

Project Database Access Admin

GROUP_DATABASE_ACCESS_ADMIN

授予执行以下动作的权限:

此角色不会授予用于执行以下任务的访问权限:

  • 创建 Atlas 集群。

  • 访问 Data Explorer。

  • 检索流程和审核日志

此角色不授予导出快照的权限。

Project Backup Manager

GROUP_BACKUP_MANAGER

此角色继承 Project Backup Creator、Project Backup Recovery Operator 和 Project Backup Export Operator 的权限。

授予执行以下动作的权限:

此角色不会授予用于执行以下任务的访问权限:

Project Backup Creator

GROUP_BACKUP_CREATOR

授予在支持备份的集群上执行以下操作的权限:

  • 列出备份快照。

  • 创建按需快照。

Project Backup Recovery Operator

GROUP_BACKUP_RECOVERY_OPERATOR

授予在支持从备份恢复的集群上执行以下操作的特权:

  • 列出备份快照。

  • 从备份快照中恢复集群。

此角色不授予下载或导出备份的权限。

Project Backup Export Operator

GROUP_BACKUP_EXPORT_OPERATOR

授予在支持导出备份的集群上执行以下操作的权限:

  • 列出备份快照。

  • 下载或导出备份。

Project Network Access Manager

GROUP_NETWORK_ACCESS_MANAGER

授予更新以下项目网络设置的权限:

Project Observability Viewer

GROUP_OBSERVABILITY_VIEWER

授予执行以下动作的权限:

此角色不会授予用于执行以下任务的访问权限:

  • 创建 Atlas 集群。

  • 访问 Data Explorer。

  • 检索流程和审核日志

Project Trigger Manager

GROUP_TRIGGER_MANAGER

授予创建、更新和删除触发器的权限。

Project Read Only

GROUP_READ_ONLY

授予对项目控制平面元数据的仅查看访问权限权限。用户可以查看所有活动、操作数据、用户和用户角色。

但是,该用户无法访问数据浏览器或检索进程和审核日志。该用户可以查看集群指标图表。

授予访问权限以查看 Stream Processing 工作区的连接详细信息。

仅当通过 Project Owner 受邀加入该项目时,才允许访问 MongoDB Charts。但是,用户无法从图表访问数据,除非 Project Owner 还授予他们数据源访问权限。

Project Index Manager

GROUP_INDEX_MANAGER

授予执行以下操作的权限:

与 Project Data Access Read Only 或 Project Data Access Read/Write 结合使用时,还授予管理Data Explorer 中索引的权限。

仅此角色不会授予通过 Data Explorer 或MongoDB Charts访问权限数据的特权。

Project Search Index Editor

GROUP_SEARCH_INDEX_EDITOR

Project Sharding Manager

GROUP_SHARDING_MANAGER

授予执行以下操作的权限:

  • 在用户界面和API中查看 Sharding Insights指标。

  • 在用户界面和API中查看分片建议。

  • 启动和停止查询采样以及运行分片键分析器。

  • 对副本集进行分片并将分片添加到分片的集群。

此角色不会授予通过 Data Explorer 修改文档或访问权限数据的权限。

此角色作为 Sharding Insights 和 Sharding Advisor 专属预览版的一部分提供。仅限受邀参加者访问。

Project Real Time Performance Operator

GROUP_REAL_TIME_PERFORMANCE_OPERATOR

授予运行数据库killop的权限。此角色不授予读取或写入数据的权限。

Project Support Access Manager

GROUP_SUPPORT_ACCESS_MANAGER

授予用户向 MongoDB 支持提供集群和集群日志访问权限的能力。这不包括支持组织级别访问设置的权限。

Project Alerts Manager

GROUP_ALERTS_MANAGER

授予执行以下操作的权限:

  • 创建、查看、更新和删除项目警报设置。

  • 查看和更新项目警报。

Project Model Owner

GROUP_MODEL_OWNER

授予为项目创建和删除模型API密钥的权限。

给本页内容打分