View a markdown version of this page

Erteilen von Data Lake-Berechtigungen mithilfe der folgenden Methode LF-TBAC - AWS Lake Formation

Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.

Erteilen von Data Lake-Berechtigungen mithilfe der folgenden Methode LF-TBAC

Sie können Prinzipalen die Berechtigungen DESCRIBE und ASSOCIATE Lake Formation gewähren, sodass sie die LF-Tags Datenkatalogressourcen (Datenbanken, Tabellen, Ansichten und Spalten) anzeigen und ihnen zuweisen können. LF-Tags Wenn Datenkatalogressourcen zugewiesen LF-Tags sind, können Sie die tagbasierte Zugriffskontrollmethode (LF-TBAC) von Lake Formation verwenden, um diese Ressourcen zu sichern. Weitere Informationen finden Sie unter Tag-basierte Zugangskontrolle von Lake Formation.

Zunächst kann nur der Data Lake-Administrator diese Berechtigungen gewähren. Wenn der Data Lake-Administrator diese Berechtigungen mit der Grant-Option erteilt, können sie von anderen Principals erteilt werden. Die ASSOCIATE Berechtigungen DESCRIBE und werden unter erklärt. Bewährte Methoden und Überlegungen zur Tag-basierten Zugriffskontrolle von Lake Formation

Sie können einem externen AWS Konto die ASSOCIATE Berechtigungen DESCRIBE und LF-Tag für a gewähren. Ein Data Lake-Administrator in diesem Konto kann diese Berechtigungen dann anderen Prinzipalen im Konto gewähren. Principals, denen der Data Lake-Administrator des externen Kontos die ASSOCIATE Berechtigung erteilt, können dann Data Catalog-Ressourcen LF-Tags zuweisen, die Sie mit ihrem Konto geteilt haben.

Bei der Gewährung an ein externes Konto müssen Sie die Option „Gewähren“ angeben.

Sie können Berechtigungen für gewähren, LF-Tags indem Sie die AWS Lake Formation Konsole, die API oder die AWS Command Line Interface (AWS CLI) verwenden.

Anmerkung

Die folgenden Schritte sind für S3-Tables-Kataloge nicht erforderlich. Sie können LF-Tags damit Berechtigungen für bestehende S3 Tables-Kataloge gewähren, ohne sie zu löschen und neu zu erstellen.

LF-Tags Unterstützung für bestehende Verbundkataloge aktivieren, die Lake Formation Formation-Berechtigungen verwenden

Gehen Sie wie folgt vor, wenn Sie bereits Verbundkataloge haben, die Lake Formation Formation-Berechtigungen verwenden, wie Amazon Redshift, oder Amazon DynamoDB Kataloge, die erstellt wurden, bevor die LF-Tags Unterstützung für Verbundkataloge verfügbar war.

  1. Den vorhandenen Katalog löschen — Rufen Sie den deleteCatalog API-Vorgang auf, um den vorhandenen Verbundkatalog zu entfernen, der Lake Formation Formation-Berechtigungen verwendet.

  2. Neuen Verbundkatalog erstellen — Erstellen Sie einen neuen Katalog und verweisen Sie den neuen Katalog auf Ihren vorhandenen. namespace/datashare

    Verwenden Sie einen neuen Namen für den Katalog — Bei diesem Vorgang werden Ihre bereits vorhandenen Verbundkataloge aktualisiert, um die Funktionalität zu unterstützen. LF-Tag Wenn Sie denselben Katalognamen verwenden möchten, wenden Sie sich an das AWS Support-Team, um Unterstützung zu erhalten.

Erteilen von Datenkatalogberechtigungen

Verwenden Sie die Lake Formation-Konsole oder AWS CLI gewähren Sie Lake Formation Formation-Berechtigungen für Datenkatalogdatenbanken, Tabellen, Ansichten und Spalten mithilfe der Tag-basierten Zugriffskontrolle (LF-TBAC) -Methode von Lake Formation.

Console

In den folgenden Schritten wird erklärt, wie Berechtigungen mithilfe der tagbasierten Zugriffskontrolle (LF-TBAC) -Methode von Lake Formation und der Seite Data-Lake-Berechtigungen gewähren in der Lake Formation Formation-Konsole erteilt werden. Die Seite ist in die folgenden Abschnitte unterteilt:

  • Principals — Die Benutzer, Rollen und Benutzer, denen Berechtigungen erteilt werden AWS-Konten sollen.

  • LF-Tags Ressourcen oder Katalogressourcen — Die Datenbanken, Tabellen oder Ressourcenlinks, für die Berechtigungen erteilt werden sollen.

  • Genehmigungen — Die Lake Formation erteilt Genehmigungen.

  1. Öffnen Sie die Seite Data Lake-Berechtigungen gewähren.

    Öffnen Sie die AWS Lake Formation Konsole unter https://console.aws.amazon.com/lakeformation/und melden Sie sich mit der Grant-Option als Data Lake-Administrator oder als Benutzer an, dem Lake Formation Formation-Berechtigungen für Data Catalog-Ressourcen erteilt wurden. LF-TBAC

    Wählen Sie im Navigationsbereich unter Berechtigungen die Option Data Lake-Berechtigungen aus. Wählen Sie dann Grant (Erteilen) aus.

  2. Geben Sie die Prinzipale an.

    Wählen Sie im Abschnitt Principals einen Prinzipaltyp aus und geben Sie dann die Principals an, denen Berechtigungen erteilt werden sollen.

    Der Abschnitt Principals enthält vier Kacheln, die im folgenden Text benannt werden. Jede Kachel enthält eine Optionsschaltfläche und Text. Die Kachel „IAM Identity Center“ ist ausgewählt, und die Dropdownliste „Benutzer und Gruppen“ befindet sich unter den Kacheln.
    IAM-Benutzer und -Rollen

    Wählen Sie einen oder mehrere Benutzer oder Rollen aus der Liste der IAM-Benutzer und -Rollen aus.

    IAM Identity Center

    Wählen Sie einen oder mehrere Benutzer oder aus der Liste Benutzer und Gruppen aus.

    SAML-Benutzer und -Gruppen

    Geben Sie für SAML- und Quick-Benutzer und -Gruppen einen oder mehrere Amazon Resource Names (ARNs) für Benutzer oder Gruppen ein, die über SAML verbunden sind, oder ARNs für Quick-Benutzer oder -Gruppen. Drücken Sie nach jedem ARN die Eingabetaste.

    Informationen zur Erstellung der ARNs finden Sie unter. Lake Formation bewilligen und widerrufen AWS CLI commands

    Anmerkung

    Die Integration von Lake Formation mit Quick wird nur für die Quick Enterprise Edition unterstützt.

    Externe Konten

    Geben Sie für AWS-Konten AWS Organisation oder IAM-Principal eine oder mehrere gültige AWS-Konto IDs, Organisations-IDs, Organisationseinheiten-IDs oder ARN für den IAM-Benutzer oder die IAM-Rolle ein. Drücken Sie nach jeder ID die Eingabetaste.

    Eine Organisations-ID besteht aus einem „o-“, gefolgt von 10 bis 32 Kleinbuchstaben oder Ziffern.

    Eine Organisationseinheits-ID beginnt mit „ou-“, gefolgt von 4 bis 32 Kleinbuchstaben oder Ziffern (der ID des Stammes, der die Organisationseinheit enthält). Auf diese Zeichenfolge folgen ein zweiter Gedankenstrich „-“ und 8 bis 32 zusätzliche Kleinbuchstaben oder Ziffern.

  3. Geben Sie die LF-Tags an.

    Stellen Sie sicher, dass die LF-Tags Option Ressourcen zugeordnet ausgewählt ist. Wählen Sie LF-Tag Schlüssel-Wert-Paare oder Gespeicherte Ausdrücke LF-Tag .

    1. Wenn Sie die Option LF-Tag Schlüssel-Wert-Paare wählen, wählen Sie die Schlüssel und Werte aus.

      Wenn Sie mehr als einen Wert wählen, erstellen Sie einen LF-Tag Ausdruck mit einem OR Operator. Das bedeutet, dass Ihnen Berechtigungen für die Ressource erteilt werden, wenn einer der LF-Tag Werte mit einer Ressource übereinstimmt, die einem Datenkatalog LF-Tag zugewiesen wurde.

      Der Bereich Ressourcen LF-Tag oder Katalogressourcen enthält zwei horizontal angeordnete Kacheln, wobei jede Kachel ein Optionsfeld und einen beschreibenden Text enthält. Die Optionen lauten Ressourcen, denen zugeordnet wurde LF-Tags (empfohlen), und Benannte Datenkatalogressourcen. Ressourcen, denen zugeordnet wurde LF-Tags , ist ausgewählt. Unter den Kacheln befinden sich ein Schlüsselfeld und ein Wertefeld, die horizontal angeordnet sind. Das Schlüsselfeld enthält „Modul“ und das Feld Werte ist eine Dropdownliste mit drei Einträgen: Bestellungen, Verkäufe und Kunden. Jedem Eintrag ist ein Kontrollkästchen zugeordnet. Das Kontrollkästchen für Kunden ist aktiviert. Rechts neben diesen beiden Feldern befindet sich die Schaltfläche Entfernen. Unten befindet sich eine LF-Tag Schaltfläche „Hinzufügen“, die angibt, dass Sie eine weitere Zeile mit den Feldern Schlüssel und Werte sowie eine Schaltfläche „Entfernen“ hinzufügen können.
    2. (Optional) Wählen Sie erneut LF-Tag Schlüssel-Wert-Paar hinzufügen aus, um ein anderes anzugeben. LF-Tag

      Wenn Sie mehr als einen angeben LF-Tag, erstellen Sie einen LF-Tag Ausdruck mit einem AND Operator. Dem Prinzipal werden nur dann Berechtigungen für eine Datenkatalogressource gewährt, wenn der Ressource LF-Tag für jede Ressource LF-Tag im LF-Tag Ausdruck ein passender Wert zugewiesen wurde.

    3. Wählen Sie die Option Als neuen Ausdruck speichern, um den Ausdruck wiederzuverwenden.

      Sie Create LF-Tag expression müssen Ausdrücke speichern.

      Weitere Hinweise zu LF-Tag Ausdrücken finden Sie unterVerwaltung von LF-Tag Ausdrücken für die Zugriffskontrolle für Metadaten.

  4. Geben Sie die Berechtigungen an.

    Geben Sie die Berechtigungen an, die Sie dem Prinzipal für entsprechende Datenkatalogressourcen gewähren möchten. Passende Ressourcen sind die Ressourcen, denen zugewiesen wurde und LF-Tags die einem der LF-Tag Ausdrücke entsprechen, die dem Prinzipal erteilt wurden.

    Sie können die Berechtigungen angeben, die für übereinstimmende Datenbanken, übereinstimmende Tabellen und übereinstimmende Ansichten gewährt werden sollen.

    Zwei Abschnitte der Seite werden angezeigt. Der Abschnitt Datenbankberechtigungen enthält Kontrollkästchen für Datenbankberechtigungen und erteilbare Berechtigungen. Unter dem Abschnitt Datenbank werden im Abschnitt Tabellenberechtigungen die Kontrollkästchen für Tabellenberechtigungen und erteilbare Berechtigungen angezeigt.

    Wählen Sie unter Datenbankberechtigungen die Datenbankberechtigungen aus, die Sie dem Prinzipal für passende Datenbanken gewähren möchten.

    Wählen Sie unter Tabellenberechtigungen die Tabellen- oder Anzeigeberechtigungen aus, die dem Prinzipal für übereinstimmende Tabellen und Ansichten erteilt werden sollen.

    Sie können auch SelectDescribe, und Drop Berechtigungen aus den Tabellenberechtigungen auswählen, die auf Ansichten angewendet werden sollen.

  5. Wählen Sie Grant (Erteilen).

AWS CLI

Sie können die tagbasierte Zugriffskontrolle AWS Command Line Interface (AWS CLI) -Methode (LF-TBAC) und Lake Formation verwenden, um Lake Formation Formation-Berechtigungen für Datenkatalogdatenbanken, Tabellen und Spalten zu gewähren.

Erteilen von Data Lake-Berechtigungen mit dem AWS CLI und die LF-TBAC Methode
  • Verwenden Sie den Befehl grant-permissions.

    Beispiel

    Das folgende Beispiel gewährt dem Benutzer den LF-Tag Ausdruck module=* "" (alle Werte des LF-Tag Schlüsselsmodule)datalake_user1. Dieser Benutzer hat die CREATE_TABLE Berechtigung für alle passenden Datenbanken, d. h. Datenbanken, denen der Schlüssel LF-Tag module mit einem beliebigen Wert zugewiesen wurde.

    aws lakeformation grant-permissions --principal DataLakePrincipalIdentifier=arn:aws:iam::111122223333:user/datalake_user1 --permissions "CREATE_TABLE" --resource '{ "LFTagPolicy": {"CatalogId":"111122223333","ResourceType":"DATABASE","Expression":[{"TagKey":"module","TagValues":["*"]}]}}'
    Beispiel

    Im nächsten Beispiel wird dem Benutzer der LF-Tag Ausdruck "" (level=director) AND (region=west OR region=south) gewährt. datalake_user1 Dieser Benutzer verfügt über die DROP Berechtigungen SELECTALTER, und mit der Grant-Option für übereinstimmende Tabellen, denen level=director sowohl als auch (region=westoderregion=south) zugewiesen wurde.

    aws lakeformation grant-permissions --principal DataLakePrincipalIdentifier=arn:aws:iam::111122223333:user/datalake_user1 --permissions "SELECT" "ALTER" "DROP" --permissions-with-grant-option "SELECT" "ALTER" "DROP" --resource '{ "LFTagPolicy": {"CatalogId":"111122223333","ResourceType":"TABLE","Expression": [{"TagKey": "level","TagValues": ["director"]},{"TagKey": "region","TagValues": ["west", "south"]}]}}'
    Beispiel

    Im nächsten Beispiel wird dem AWS Konto LF-Tag module=orders 1234-5678-9012 der Ausdruck "" zugewiesen. Der Data Lake-Administrator in diesem Konto kann dann den Prinzipalen in seinem Konto den Ausdruck "module=orders" gewähren. Diese Prinzipale sind dann CREATE_TABLE berechtigt, Datenbanken abzugleichen, die dem Konto 1111-2222-3333 gehören und mit dem Konto 1234-5678-9012 gemeinsam genutzt wurden, indem sie entweder die benannte Ressourcenmethode oder die Methode verwenden. LF-TBAC

    aws lakeformation grant-permissions --principal DataLakePrincipalIdentifier=123456789012 --permissions "CREATE_TABLE" --permissions-with-grant-option "CREATE_TABLE" --resource '{ "LFTagPolicy": {"CatalogId":"111122223333","ResourceType":"DATABASE","Expression":[{"TagKey":"module","TagValues":["orders"]}]}}'