Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.
Erteilen von Data Lake-Berechtigungen mithilfe der folgenden Methode LF-TBAC
Sie können Prinzipalen die Berechtigungen DESCRIBE und ASSOCIATE Lake Formation gewähren, sodass sie die LF-Tags Datenkatalogressourcen (Datenbanken, Tabellen, Ansichten und Spalten) anzeigen und ihnen zuweisen können. LF-Tags Wenn Datenkatalogressourcen zugewiesen LF-Tags sind, können Sie die tagbasierte Zugriffskontrollmethode (LF-TBAC) von Lake Formation verwenden, um diese Ressourcen zu sichern. Weitere Informationen finden Sie unter Tag-basierte Zugangskontrolle von Lake Formation.
Zunächst kann nur der Data Lake-Administrator diese Berechtigungen gewähren. Wenn der Data Lake-Administrator diese Berechtigungen mit der Grant-Option erteilt, können sie von anderen Principals erteilt werden. Die ASSOCIATE Berechtigungen DESCRIBE und werden unter erklärt. Bewährte Methoden und Überlegungen zur Tag-basierten Zugriffskontrolle von Lake Formation
Sie können einem externen AWS Konto die ASSOCIATE Berechtigungen DESCRIBE und LF-Tag für a gewähren. Ein Data Lake-Administrator in diesem Konto kann diese Berechtigungen dann anderen Prinzipalen im Konto gewähren. Principals, denen der Data Lake-Administrator des externen Kontos die ASSOCIATE Berechtigung erteilt, können dann Data Catalog-Ressourcen LF-Tags zuweisen, die Sie mit ihrem Konto geteilt haben.
Bei der Gewährung an ein externes Konto müssen Sie die Option „Gewähren“ angeben.
Sie können Berechtigungen für gewähren, LF-Tags indem Sie die AWS Lake Formation Konsole, die API oder die AWS Command Line Interface (AWS CLI) verwenden.
Die folgenden Schritte sind für S3-Tables-Kataloge nicht erforderlich. Sie können LF-Tags damit Berechtigungen für bestehende S3 Tables-Kataloge gewähren, ohne sie zu löschen und neu zu erstellen.
LF-Tags Unterstützung für bestehende Verbundkataloge aktivieren, die Lake Formation Formation-Berechtigungen verwenden
Gehen Sie wie folgt vor, wenn Sie bereits Verbundkataloge haben, die Lake Formation Formation-Berechtigungen verwenden, wie Amazon Redshift, oder Amazon DynamoDB Kataloge, die erstellt wurden, bevor die LF-Tags Unterstützung für Verbundkataloge verfügbar war.
-
Den vorhandenen Katalog löschen — Rufen Sie den deleteCatalog API-Vorgang auf, um den vorhandenen Verbundkatalog zu entfernen, der Lake Formation Formation-Berechtigungen verwendet.
-
Neuen Verbundkatalog erstellen — Erstellen Sie einen neuen Katalog und verweisen Sie den neuen Katalog auf Ihren vorhandenen. namespace/datashare
Verwenden Sie einen neuen Namen für den Katalog — Bei diesem Vorgang werden Ihre bereits vorhandenen Verbundkataloge aktualisiert, um die Funktionalität zu unterstützen. LF-Tag Wenn Sie denselben Katalognamen verwenden möchten, wenden Sie sich an das AWS Support-Team, um Unterstützung zu erhalten.
Weitere Informationen finden Sie auch unter
Erteilen von Datenkatalogberechtigungen
Verwenden Sie die Lake Formation-Konsole oder AWS CLI gewähren Sie Lake Formation Formation-Berechtigungen für Datenkatalogdatenbanken, Tabellen, Ansichten und Spalten mithilfe der Tag-basierten Zugriffskontrolle (LF-TBAC) -Methode von Lake Formation.
- Console
-
In den folgenden Schritten wird erklärt, wie Berechtigungen mithilfe der tagbasierten Zugriffskontrolle (LF-TBAC) -Methode von Lake Formation und der Seite Data-Lake-Berechtigungen gewähren in der Lake Formation Formation-Konsole erteilt werden. Die Seite ist in die folgenden Abschnitte unterteilt:
-
Principals — Die Benutzer, Rollen und Benutzer, denen Berechtigungen erteilt werden AWS-Konten sollen.
-
LF-Tags Ressourcen oder Katalogressourcen — Die Datenbanken, Tabellen oder Ressourcenlinks, für die Berechtigungen erteilt werden sollen.
-
Genehmigungen — Die Lake Formation erteilt Genehmigungen.
-
Öffnen Sie die Seite Data Lake-Berechtigungen gewähren.
Öffnen Sie die AWS Lake Formation Konsole unter https://console.aws.amazon.com/lakeformation/und melden Sie sich mit der Grant-Option als Data Lake-Administrator oder als Benutzer an, dem Lake Formation Formation-Berechtigungen für Data Catalog-Ressourcen erteilt wurden. LF-TBAC
Wählen Sie im Navigationsbereich unter Berechtigungen die Option Data Lake-Berechtigungen aus. Wählen Sie dann Grant (Erteilen) aus.
-
Geben Sie die Prinzipale an.
Wählen Sie im Abschnitt Principals einen Prinzipaltyp aus und geben Sie dann die Principals an, denen Berechtigungen erteilt werden sollen.
- IAM-Benutzer und -Rollen
-
Wählen Sie einen oder mehrere Benutzer oder Rollen aus der Liste der IAM-Benutzer und -Rollen aus.
- IAM Identity Center
-
Wählen Sie einen oder mehrere Benutzer oder aus der Liste Benutzer und Gruppen aus.
- SAML-Benutzer und -Gruppen
-
Geben Sie für SAML- und Quick-Benutzer und -Gruppen einen oder mehrere Amazon Resource Names (ARNs) für Benutzer oder Gruppen ein, die über SAML verbunden sind, oder ARNs für Quick-Benutzer oder -Gruppen. Drücken Sie nach jedem ARN die Eingabetaste.
Informationen zur Erstellung der ARNs finden Sie unter. Lake Formation bewilligen und widerrufen AWS CLI commands
Die Integration von Lake Formation mit Quick wird nur für die Quick Enterprise Edition unterstützt.
- Externe Konten
-
Geben Sie für AWS-Konten AWS Organisation oder IAM-Principal eine oder mehrere gültige AWS-Konto IDs, Organisations-IDs, Organisationseinheiten-IDs oder ARN für den IAM-Benutzer oder die IAM-Rolle ein. Drücken Sie nach jeder ID die Eingabetaste.
Eine Organisations-ID besteht aus einem „o-“, gefolgt von 10 bis 32 Kleinbuchstaben oder Ziffern.
Eine Organisationseinheits-ID beginnt mit „ou-“, gefolgt von 4 bis 32 Kleinbuchstaben oder Ziffern (der ID des Stammes, der die Organisationseinheit enthält). Auf diese Zeichenfolge folgen ein zweiter Gedankenstrich „-“ und 8 bis 32 zusätzliche Kleinbuchstaben oder Ziffern.
-
Stellen Sie sicher, dass die LF-Tags Option Ressourcen zugeordnet ausgewählt ist. Wählen Sie LF-Tag Schlüssel-Wert-Paare oder Gespeicherte Ausdrücke LF-Tag .
-
Wenn Sie die Option LF-Tag Schlüssel-Wert-Paare wählen, wählen Sie die Schlüssel und Werte aus.
Wenn Sie mehr als einen Wert wählen, erstellen Sie einen LF-Tag Ausdruck mit einem OR Operator. Das bedeutet, dass Ihnen Berechtigungen für die Ressource erteilt werden, wenn einer der LF-Tag Werte mit einer Ressource übereinstimmt, die einem Datenkatalog LF-Tag zugewiesen wurde.
-
(Optional) Wählen Sie erneut LF-Tag Schlüssel-Wert-Paar hinzufügen aus, um ein anderes anzugeben. LF-Tag
Wenn Sie mehr als einen angeben LF-Tag, erstellen Sie einen LF-Tag Ausdruck mit einem AND Operator. Dem Prinzipal werden nur dann Berechtigungen für eine Datenkatalogressource gewährt, wenn der Ressource LF-Tag für jede Ressource LF-Tag im LF-Tag Ausdruck ein passender Wert zugewiesen wurde.
-
Wählen Sie die Option Als neuen Ausdruck speichern, um den Ausdruck wiederzuverwenden.
Sie Create LF-Tag expression müssen Ausdrücke speichern.
Weitere Hinweise zu LF-Tag Ausdrücken finden Sie unterVerwaltung von LF-Tag Ausdrücken für die Zugriffskontrolle für Metadaten.
-
Geben Sie die Berechtigungen an.
Geben Sie die Berechtigungen an, die Sie dem Prinzipal für entsprechende Datenkatalogressourcen gewähren möchten. Passende Ressourcen sind die Ressourcen, denen zugewiesen wurde und LF-Tags die einem der LF-Tag Ausdrücke entsprechen, die dem Prinzipal erteilt wurden.
Sie können die Berechtigungen angeben, die für übereinstimmende Datenbanken, übereinstimmende Tabellen und übereinstimmende Ansichten gewährt werden sollen.
Wählen Sie unter Datenbankberechtigungen die Datenbankberechtigungen aus, die Sie dem Prinzipal für passende Datenbanken gewähren möchten.
Wählen Sie unter Tabellenberechtigungen die Tabellen- oder Anzeigeberechtigungen aus, die dem Prinzipal für übereinstimmende Tabellen und Ansichten erteilt werden sollen.
Sie können auch SelectDescribe, und Drop Berechtigungen aus den Tabellenberechtigungen auswählen, die auf Ansichten angewendet werden sollen.
-
Wählen Sie Grant (Erteilen).
- AWS CLI
-
Sie können die tagbasierte Zugriffskontrolle AWS Command Line Interface (AWS CLI) -Methode (LF-TBAC) und Lake Formation verwenden, um Lake Formation Formation-Berechtigungen für Datenkatalogdatenbanken, Tabellen und Spalten zu gewähren.
Erteilen von Data Lake-Berechtigungen mit dem AWS CLI und die LF-TBAC Methode