Les traductions sont fournies par des outils de traduction automatique. En cas de conflit entre le contenu d'une traduction et celui de la version originale en anglais, la version anglaise prévaudra.
Partage de données à l'aide du contrôle d'accès basé sur des balises
AWS Lake Formation le contrôle d'accès basé sur des balises (LF-TBAC) est une stratégie d'autorisation qui définit les autorisations en fonction des attributs. Les étapes suivantes expliquent comment accorder des autorisations entre comptes en utilisant LF-Tags.
Configuration requise sur le producer/grantor compte
Ajoutez LF-Tags.
Connectez-vous à la console Lake Formation en tant qu'administrateur ou LF-Tag créateur de data lake.
Dans la barre de navigation de gauche, sélectionnez Autorisations LF-Tags et autorisations.
Choisissez Ajouter LF-Tag.
Pour obtenir des instructions détaillées sur la création LF-Tags, voirCréation LF-Tags.
-
Accorder and/or Descrivez Associez des paires LF-Tag clé-valeur aux principaux IAM de votre compte ou de comptes externes.
L'octroi d'autorisations sur les paires LF-Tag clé-valeur permet aux principaux de les consulter et de les affecter aux ressources du LF-Tags catalogue de données (bases de données, tables et colonnes).
Ensuite, l'administrateur du lac de données ou un responsable IAM disposant de l'autorisation Associate peut les attribuer à des bases LF-Tag de données, à des tables ou à des colonnes. Pour de plus amples informations, veuillez consulter Affectation LF-Tags aux ressources du catalogue de données.
Accordez ensuite l'autorisation d'accès aux données à des comptes externes à l'aide d' LF-Tag expressions. Cela permet au bénéficiaire ou au destinataire des autorisations d'accéder aux ressources du catalogue de données qui sont étiquetées avec les mêmes clés et valeurs.
Dans le volet de navigation, sélectionnez Autorisations et autorisations de données.
Choisissez Accorder.
Sur la page Autorisations d'octroi, pour les principaux, choisissez External accounts et entrez l' Compte AWS ID du bénéficiaire ou le rôle IAM du principal ou le nom de ressource Amazon (ARN) du principal (ARN principal) si vous accordez une subvention directe entre comptes à un principal externe. Vous devez appuyer sur Entrée après avoir saisi l'identifiant du compte.
-
Pour les LF-Tags ressources de notre catalogue, choisissez Resources matching by LF-Tags (recommandé).
-
Choisissez l'option paires LF-Tag clé-valeur ou Expressions enregistrées LF-Tag .
Si vous choisissez des paires LF-Tag clé-valeur, entrez la clé et la ou les valeurs associées à la LF-Tagressource du catalogue de données partagée avec le compte du bénéficiaire.
Le bénéficiaire reçoit des autorisations sur les ressources du catalogue de données auxquelles une correspondance a été attribuée LF-Tag dans l' LF-Tag expression. Si l' LF-Tag expression spécifie plusieurs valeurs par clé de balise, n'importe laquelle des valeurs de balise peut correspondre.
-
-
Choisissez les autorisations au niveau de la base de données ou au niveau de la table à accorder aux ressources correspondant à l'expression. LF-Tag
Important
Étant donné que l'administrateur du lac de données doit accorder des autorisations sur les ressources partagées aux principaux du compte bénéficiaire, vous devez toujours accorder des autorisations entre comptes avec l'option d'octroi.
Pour de plus amples informations, veuillez consulter Octroi LF-Tag d'autorisations à l'aide de la console.
Note
Les directeurs qui reçoivent des subventions directes entre comptes ne disposeront pas de l'option Autorisations accordables.
Configuration requise sur le receiving/grantee compte
Connectez-vous à la console Lake Formation en tant qu'administrateur du lac de données du compte client.
-
Ensuite, recevez le partage des ressources sur le compte du consommateur.
Ouvrez la AWS RAM console.
-
Dans le volet de navigation, sous Partagé avec moi, choisissez Resource shares.
-
Sélectionnez les partages de ressources, choisissez Accepter le partage de ressources.
-
Lorsque vous partagez une ressource avec un autre compte, elle appartient toujours au compte du producteur et n'est pas visible dans la console Athena. Pour que la ressource soit visible dans la console Athena, vous devez créer un lien de ressource pointant vers la ressource partagée. Pour obtenir des instructions sur la création d'un lien vers une ressource, consultez Création d'un lien de ressource vers une table de catalogue de données partagée et Création d'un lien de ressource vers une base de données de catalogue de données partagée
Choisissez Bases de données ou tables dans le catalogue de données.
Sur la Databases/Tables page, choisissez Create, Resource link.
-
Entrez les informations suivantes pour un lien vers une ressource de base de données :
Nom du lien vers la ressource : nom unique pour le lien vers la ressource.
Catalogue de destination : catalogue dans lequel vous créez le lien vers la ressource.
-
Région de base de données partagée : région de la base de données partagée avec vous si vous créez le lien de ressource dans une autre région.
-
Base de données partagée : choisissez la base de données partagée.
-
ID de catalogue de la base de données partagée : entrez l'ID de catalogue de la base de données partagée.
-
Choisissez Créer. Vous pouvez voir le lien de ressource nouvellement créé dans la liste des bases de données.
De même, vous pouvez créer un lien de ressource vers une table partagée.
-
Accordez maintenant l'autorisation Describe sur le lien de la ressource aux principaux IAM avec lesquels vous partagez la ressource.
-
Sur la Databases/Tablespage, sélectionnez le lien vers la ressource, puis dans le menu Actions, choisissez Grant.
Dans la section Accorder des autorisations, sélectionnez les utilisateurs et les rôles IAM.
Choisissez le rôle IAM auquel vous souhaitez accorder l'accès au lien de ressource.
Dans la section Autorisations relatives aux liens vers les ressources, sélectionnez Décrire.
Choisissez Accorder.
-
-
Ensuite, accordez des autorisations relatives aux LF-Tag valeurs clés aux principaux du compte client.
Vous devriez pouvoir trouver ceux LF-Tags qui sont partagés avec vous dans le compte client de la console Lake Formation, sous Autorisations LF-Tags et autorisations. Vous pouvez associer des balises partagées par le donateur à des ressources partagées depuis le compte du donateur, notamment : des bases de données, des tables et des colonnes. Vous pouvez également accorder des autorisations sur les ressources à d'autres principaux.
Dans le volet de navigation, sous Autorisations, Autorisations relatives aux données, choisissez Grant.
-
Sur la page Accorder des autorisations, sélectionnez Utilisateurs et rôles IAM.
Choisissez ensuite les utilisateurs et les rôles IAM de votre compte pour accorder l'accès au partage databases/tables.
-
Ensuite, pour les ressources LF-Tags ou le catalogue, choisissez Ressources correspondantes par LF-Tags.
-
Ensuite, choisissez la clé et les valeurs LF-Tag qui seront partagées avec vous.
-
Choisissez ensuite les autorisations de base de données et de table que vous souhaitez accorder aux utilisateurs et aux rôles IAM. Vous pouvez également choisir des autorisations accordables qui permettent aux utilisateurs et aux rôles IAM d'accorder des autorisations à d'autres utilisateurs. users/roles
-
Choisissez Accorder.
-
Vous pouvez consulter les autorisations accordées sous Autorisations relatives aux données sur la console Lake Formation.