View a markdown version of this page

Verwaltung von LF-Tag Ausdrücken für die Zugriffskontrolle für Metadaten - AWS Lake Formation

Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.

Verwaltung von LF-Tag Ausdrücken für die Zugriffskontrolle für Metadaten

LF-Tag Ausdrücke sind logische Ausdrücke, die aus einem oder mehreren LF-Tags (Schlüssel-Wert-Paaren) bestehen und zur Gewährung von Berechtigungen für Ressourcen verwendet werden. AWS Glue Data Catalog LF-Tag Mit Ausdrücken können Sie Regeln definieren, die den Zugriff auf Ihre Datenressourcen auf der Grundlage ihrer Metadaten-Tags regeln. Sie können diese Ausdrücke speichern und sie für mehrere Berechtigungszuweisungen wiederverwenden, wodurch Konsistenz gewährleistet und Änderungen an der Tag-Ontologie im Laufe der Zeit problemlos verwaltet werden können.

Innerhalb eines bestimmten LF-Tag Ausdrucks werden die Tag-Schlüssel mithilfe der AND-Operation kombiniert, während die Werte mithilfe der OR-Operation kombiniert werden. Der Tag-Ausdruck content_type:Sales AND location:US steht beispielsweise für Ressourcen, die sich auf Verkaufsdaten in den USA beziehen.

Sie können bis zu 1000 LF-Tag Ausdrücke in einem erstellen AWS-Konto. Diese Ausdrücke bieten eine flexible und skalierbare Methode zur Verwaltung von Berechtigungen auf der Grundlage von Metadaten-Tags und stellen so sicher, dass nur autorisierte Benutzer oder Anwendungen auf der Grundlage der definierten Tag-Regeln auf bestimmte Datenressourcen zugreifen können.

LF-Tag Ausdrücke bieten die folgenden Vorteile:

  • Wiederverwendbarkeit — Durch das Definieren und Speichern von Ausdrücken müssen Sie dieselben LF-Tag Ausdrücke nicht mehr manuell replizieren, wenn Sie anderen Ressourcen oder Prinzipalen Berechtigungen zuweisen.

  • Konsistenz — Die Wiederverwendung von LF-Tag Ausdrücken über mehrere Berechtigungszuweisungen hinweg gewährleistet eine einheitliche Art und Weise, wie Berechtigungen erteilt und verwaltet werden.

  • Verwaltung der Tag-Ontologie — LF-Tag Ausdrücke helfen dabei, Änderungen an der Tag-Ontologie im Laufe der Zeit zu verwalten, da Sie die gespeicherten Ausdrücke aktualisieren können, anstatt einzelne Berechtigungsberechtigungen zu ändern.

Weitere Informationen zur tagbasierten Zugriffskontrolle finden Sie im. Tag-basierte Zugangskontrolle von Lake Formation

LF-Tag Schöpfer von Ausdrücken

LF-Tag Der Ausdrucksersteller ist ein Principal, der berechtigt ist, LF-Tag Ausdrücke zu erstellen und zu verwalten. Data Lake-Administratoren können LF-Tag Ausdrucksersteller mithilfe der Lake Formation Formation-Konsole, CLI, API oder SDK hinzufügen. LF-Tag Ausdrucksersteller verfügen über implizite Lake Formation Formation-Berechtigungen, um LF-Tag Ausdrücke zu erstellen, zu aktualisieren und zu löschen und anderen Prinzipalen LF-Tag Ausdrucksberechtigungen zu gewähren.

LF-Tag Ausdrucksersteller, die keine Data Lake-Administratoren sind, erhalten implizite AlterDrop, und Grant with LF-Tag expression Berechtigungen nur für AusdrückeDescribe, die sie erstellt haben.

Data Lake-Administratoren können LF-Tag Ausdruckserstellern auch erteilbare Berechtigungen Create LF-Tag expression gewähren. Anschließend kann der LF-Tag Ausdrucksersteller anderen Prinzipalen die Berechtigung zum Erstellen von LF-Tag Ausdrücken erteilen.

Zum Erstellen von Ausdrücken sind IAM-Berechtigungen erforderlich LF-Tag

Sie müssen Berechtigungen konfigurieren, damit ein Lake Formation-Prinzipal LF-Tag Ausdrücke erstellen kann. Fügen Sie der Berechtigungsrichtlinie für den Prinzipal, der ein LF-Tag Ausdrucksersteller sein muss, die folgende Anweisung hinzu.

Anmerkung

Data Lake-Administratoren verfügen zwar über implizite Lake Formation Formation-Berechtigungen zum Erstellen, Aktualisieren LF-Tags und Löschen von LF-Tag Ausdrücken, zum Zuweisen LF-Tags zu Ressourcen und zum LF-Tags Erteilen von LF-Tag Ausdrucksberechtigungen für Prinzipale, aber Data Lake-Administratoren benötigen auch die folgenden IAM-Berechtigungen.

Weitere Informationen finden Sie unter Referenz zu Personas und IAM-Berechtigungen in Lake Formation.

{ "Sid": "Transformational", "Effect": "Allow", "Action": [ "lakeformation:AddLFTagsToResource", "lakeformation:RemoveLFTagsFromResource", "lakeformation:GetResourceLFTags", "lakeformation:ListLFTags", "lakeformation:CreateLFTag", "lakeformation:GetLFTag", "lakeformation:UpdateLFTag", "lakeformation:DeleteLFTag", "lakeformation:SearchTablesByLFTags", "lakeformation:SearchDatabasesByLFTags", "lakeformation:CreateLFTagExpression", "lakeformation:DeleteLFTagExpression", "lakeformation:UpdateLFTagExpression", "lakeformation:GetLFTagExpression", "lakeformation:ListLFTagExpressions", "lakeformation:GrantPermissions", "lakeformation:RevokePermissions", "lakeformation:BatchGrantPermissions", "lakeformation:BatchRevokePermissions" ] }

Fügen Sie Ausdrucksersteller hinzu LF-Tag

LF-Tag Ausdrucksersteller können wiederverwendbare LF-Tag Ausdrücke erstellen und speichern, Tagschlüssel und -werte aktualisieren, Ausdrücke löschen und Prinzipalen mithilfe von LF-TBAC Methoden Berechtigungen für Datenkatalogressourcen gewähren. Der LF-Tag Ausdrucksersteller kann diese Berechtigungen auch Prinzipalen gewähren.

Sie können Rollen für LF-Tag Ausdrucksersteller mithilfe der AWS Lake Formation Konsole, der API oder der AWS Command Line Interface (AWS CLI) erstellen.

console
Um einen LF-Tag Ausdrucksersteller hinzuzufügen
  1. Öffnen Sie die Lake Formation Formation-Konsole unter https://console.aws.amazon.com/lakeformation/.

    Melden Sie sich als Data Lake-Administrator an.

  2. Wählen Sie im Navigationsbereich unter Berechtigungen die Option LF-Tags und Berechtigungen aus.

  3. Wählen Sie die Registerkarte „LF-Tag Ausdrücke“.

  4. Wählen Sie im Bereich LF-Tag Ausdrucksersteller die Option LF-TagAusdrucksersteller hinzufügen aus.

    LF-Tag Der Container mit den Details zum Ausdrucksersteller zeigt IAM-Benutzer datalake_user mit den entsprechenden Berechtigungen.
  5. Wählen Sie auf der Seite „ LF-Tag Ausdrucksersteller hinzufügen“ eine IAM-Rolle oder einen IAM-Benutzer aus, der über die erforderlichen Berechtigungen zum Erstellen von Ausdrücken verfügt. LF-Tag

  6. Aktivieren Sie das Kontrollkästchen „Create LF-Tag expressionBerechtigung“.

  7. (Optional) Damit die ausgewählten Hauptbenutzer den Hauptbenutzern Create LF-Tag expression Berechtigungen erteilen können, wählen Sie „Berechtigung erteilen“ aus. Create LF-Tag expression

  8. Wählen Sie Hinzufügen aus.

AWS CLI
aws lakeformation grant-permissions --cli-input-json file://grantCreate { "Principal": { "DataLakePrincipalIdentifier": "arn:aws:iam::123456789012:user/tag-manager" }, "Resource": { "Catalog": {} }, "Permissions": [ "CreateLFTagExpression" ], "PermissionsWithGrantOption": [ "CreateLFTagExpression" ] }

Die Rolle „ LF-Tag Ausdrucksersteller“ kann Ausdrücke erstellen, aktualisieren oder löschen. LF-Tag

Berechtigung Description
Create Ein Principal mit dieser Berechtigung kann LF-Tag Ausdrücke zum Data Lake hinzufügen.
Drop Ein Prinzipal mit dieser Berechtigung für einen LF-Tag Ausdruck kann einen LF-Tag Ausdruck aus dem Data Lake löschen.
Alter Ein Prinzipal mit dieser Berechtigung für einen LF-Tag Ausdruck kann den Ausdruckstext eines LF-Tag Ausdrucks aktualisieren.
Describe Ein Prinzipal mit dieser Berechtigung für einen LF-Tag Ausdruck kann den Inhalt eines LF-Tag Ausdrucks anzeigen.
Grant with LF-Tag expression Diese Berechtigung ermöglicht es dem Empfänger, den Tag-Ausdruck als Ressource zu verwenden, wenn er Zugriffsberechtigungen für Daten oder Metadaten erteilt. Grant with LF-Tag expressionImplizite Gewährung gewährtDescribe.
Super Bei LF-Tag Ausdrücken gewährt die Super Berechtigung die MöglichkeitDescribe,, AlterDrop, und anderen Prinzipalen Berechtigungen für den Tag-Ausdruck zu gewähren.

Diese Berechtigungen sind erteilbar. Ein Principal, dem diese Berechtigungen mit der Grant-Option erteilt wurden, kann sie anderen Prinzipalen gewähren.