Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.
Verwaltung von LF-Tag Ausdrücken für die Zugriffskontrolle für Metadaten
LF-Tag Ausdrücke sind logische Ausdrücke, die aus einem oder mehreren LF-Tags (Schlüssel-Wert-Paaren) bestehen und zur Gewährung von Berechtigungen für Ressourcen verwendet werden. AWS Glue Data Catalog LF-Tag Mit Ausdrücken können Sie Regeln definieren, die den Zugriff auf Ihre Datenressourcen auf der Grundlage ihrer Metadaten-Tags regeln. Sie können diese Ausdrücke speichern und sie für mehrere Berechtigungszuweisungen wiederverwenden, wodurch Konsistenz gewährleistet und Änderungen an der Tag-Ontologie im Laufe der Zeit problemlos verwaltet werden können.
Innerhalb eines bestimmten LF-Tag Ausdrucks werden die Tag-Schlüssel mithilfe der AND-Operation kombiniert, während die Werte mithilfe der OR-Operation kombiniert werden. Der Tag-Ausdruck content_type:Sales AND location:US steht beispielsweise für Ressourcen, die sich auf Verkaufsdaten in den USA beziehen.
Sie können bis zu 1000 LF-Tag Ausdrücke in einem erstellen AWS-Konto. Diese Ausdrücke bieten eine flexible und skalierbare Methode zur Verwaltung von Berechtigungen auf der Grundlage von Metadaten-Tags und stellen so sicher, dass nur autorisierte Benutzer oder Anwendungen auf der Grundlage der definierten Tag-Regeln auf bestimmte Datenressourcen zugreifen können.
LF-Tag Ausdrücke bieten die folgenden Vorteile:
-
Wiederverwendbarkeit — Durch das Definieren und Speichern von Ausdrücken müssen Sie dieselben LF-Tag Ausdrücke nicht mehr manuell replizieren, wenn Sie anderen Ressourcen oder Prinzipalen Berechtigungen zuweisen.
-
Konsistenz — Die Wiederverwendung von LF-Tag Ausdrücken über mehrere Berechtigungszuweisungen hinweg gewährleistet eine einheitliche Art und Weise, wie Berechtigungen erteilt und verwaltet werden.
-
Verwaltung der Tag-Ontologie — LF-Tag Ausdrücke helfen dabei, Änderungen an der Tag-Ontologie im Laufe der Zeit zu verwalten, da Sie die gespeicherten Ausdrücke aktualisieren können, anstatt einzelne Berechtigungsberechtigungen zu ändern.
Weitere Informationen zur tagbasierten Zugriffskontrolle finden Sie im. Tag-basierte Zugangskontrolle von Lake Formation
LF-Tag Schöpfer von Ausdrücken
LF-Tag Der Ausdrucksersteller ist ein Principal, der berechtigt ist, LF-Tag Ausdrücke zu erstellen und zu verwalten. Data Lake-Administratoren können LF-Tag Ausdrucksersteller mithilfe der Lake Formation Formation-Konsole, CLI, API oder SDK hinzufügen. LF-Tag Ausdrucksersteller verfügen über implizite Lake Formation Formation-Berechtigungen, um LF-Tag Ausdrücke zu erstellen, zu aktualisieren und zu löschen und anderen Prinzipalen LF-Tag Ausdrucksberechtigungen zu gewähren.
LF-Tag Ausdrucksersteller, die keine Data Lake-Administratoren sind, erhalten implizite AlterDrop, und Grant with LF-Tag expression Berechtigungen nur für AusdrückeDescribe, die sie erstellt haben.
Data Lake-Administratoren können LF-Tag Ausdruckserstellern auch erteilbare Berechtigungen Create
LF-Tag expression gewähren. Anschließend kann der LF-Tag Ausdrucksersteller anderen Prinzipalen die Berechtigung zum Erstellen von LF-Tag Ausdrücken erteilen.
Themen
Weitere Informationen finden Sie auch unter
Zum Erstellen von Ausdrücken sind IAM-Berechtigungen erforderlich LF-Tag
Sie müssen Berechtigungen konfigurieren, damit ein Lake Formation-Prinzipal LF-Tag Ausdrücke erstellen kann. Fügen Sie der Berechtigungsrichtlinie für den Prinzipal, der ein LF-Tag Ausdrucksersteller sein muss, die folgende Anweisung hinzu.
Anmerkung
Data Lake-Administratoren verfügen zwar über implizite Lake Formation Formation-Berechtigungen zum Erstellen, Aktualisieren LF-Tags und Löschen von LF-Tag Ausdrücken, zum Zuweisen LF-Tags zu Ressourcen und zum LF-Tags Erteilen von LF-Tag Ausdrucksberechtigungen für Prinzipale, aber Data Lake-Administratoren benötigen auch die folgenden IAM-Berechtigungen.
Weitere Informationen finden Sie unter Referenz zu Personas und IAM-Berechtigungen in Lake Formation.
{ "Sid": "Transformational", "Effect": "Allow", "Action": [ "lakeformation:AddLFTagsToResource", "lakeformation:RemoveLFTagsFromResource", "lakeformation:GetResourceLFTags", "lakeformation:ListLFTags", "lakeformation:CreateLFTag", "lakeformation:GetLFTag", "lakeformation:UpdateLFTag", "lakeformation:DeleteLFTag", "lakeformation:SearchTablesByLFTags", "lakeformation:SearchDatabasesByLFTags", "lakeformation:CreateLFTagExpression", "lakeformation:DeleteLFTagExpression", "lakeformation:UpdateLFTagExpression", "lakeformation:GetLFTagExpression", "lakeformation:ListLFTagExpressions", "lakeformation:GrantPermissions", "lakeformation:RevokePermissions", "lakeformation:BatchGrantPermissions", "lakeformation:BatchRevokePermissions" ] }
Fügen Sie Ausdrucksersteller hinzu LF-Tag
LF-Tag Ausdrucksersteller können wiederverwendbare LF-Tag Ausdrücke erstellen und speichern, Tagschlüssel und -werte aktualisieren, Ausdrücke löschen und Prinzipalen mithilfe von LF-TBAC Methoden Berechtigungen für Datenkatalogressourcen gewähren. Der LF-Tag Ausdrucksersteller kann diese Berechtigungen auch Prinzipalen gewähren.
Sie können Rollen für LF-Tag Ausdrucksersteller mithilfe der AWS Lake Formation Konsole, der API oder der AWS Command Line Interface (AWS CLI) erstellen.
Die Rolle „ LF-Tag Ausdrucksersteller“ kann Ausdrücke erstellen, aktualisieren oder löschen. LF-Tag
| Berechtigung | Description |
|---|---|
Create |
Ein Principal mit dieser Berechtigung kann LF-Tag Ausdrücke zum Data Lake hinzufügen. |
Drop |
Ein Prinzipal mit dieser Berechtigung für einen LF-Tag Ausdruck kann einen LF-Tag Ausdruck aus dem Data Lake löschen. |
Alter |
Ein Prinzipal mit dieser Berechtigung für einen LF-Tag Ausdruck kann den Ausdruckstext eines LF-Tag Ausdrucks aktualisieren. |
Describe |
Ein Prinzipal mit dieser Berechtigung für einen LF-Tag Ausdruck kann den Inhalt eines LF-Tag Ausdrucks anzeigen. |
Grant with LF-Tag expression |
Diese Berechtigung ermöglicht es dem Empfänger, den Tag-Ausdruck als Ressource zu verwenden, wenn er Zugriffsberechtigungen für Daten oder Metadaten erteilt. Grant
with LF-Tag expressionImplizite Gewährung gewährtDescribe. |
Super |
Bei LF-Tag Ausdrücken gewährt die Super Berechtigung die MöglichkeitDescribe,, AlterDrop, und anderen Prinzipalen Berechtigungen für den Tag-Ausdruck zu gewähren. |
Diese Berechtigungen sind erteilbar. Ein Principal, dem diese Berechtigungen mit der Grant-Option erteilt wurden, kann sie anderen Prinzipalen gewähren.