

Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.

# Memberikan izin data lake menggunakan metode LF-TBAC
<a name="granting-catalog-perms-TBAC"></a>

Anda dapat memberikan izin `DESCRIBE` dan `ASSOCIATE` Lake Formation LF-Tags ke prinsipal sehingga mereka dapat melihat LF-Tags dan menetapkannya ke sumber daya Katalog Data (database, tabel, tampilan, dan kolom). Ketika LF-Tags ditetapkan ke sumber daya Katalog Data, Anda dapat menggunakan metode kontrol akses (LF-TBAC) berbasis tag Lake Formation untuk mengamankan sumber daya tersebut. Untuk informasi selengkapnya, lihat [Kontrol akses berbasis tag Lake Formation](tag-based-access-control.md).

Pada awalnya, hanya administrator data lake yang dapat memberikan izin ini. Jika administrator data lake memberikan izin ini dengan opsi hibah, prinsipal lain dapat memberikannya. `ASSOCIATE`Izin `DESCRIBE` dan dijelaskan dalam[Praktik dan pertimbangan terbaik kontrol akses berbasis tag Lake Formation](lf-tag-considerations.md).

Anda dapat memberikan `ASSOCIATE` izin `DESCRIBE` dan pada LF-Tag AWS akun eksternal. Administrator data lake di akun tersebut kemudian dapat memberikan izin tersebut kepada prinsipal lain di akun tersebut. Prinsipal kepada siapa administrator data lake di akun eksternal memberikan `ASSOCIATE` izin kemudian dapat menetapkan LF-Tags ke sumber daya Katalog Data yang Anda bagikan dengan akun mereka.

Saat memberikan ke akun eksternal, Anda harus menyertakan opsi hibah.

Anda dapat memberikan izin LF-Tags menggunakan AWS Lake Formation konsol, API, atau AWS Command Line Interface (AWS CLI).

**catatan**  
Langkah-langkah berikut tidak diperlukan untuk katalog Tabel S3. Anda dapat menggunakan LF-Tags untuk memberikan izin pada katalog Tabel S3 yang ada tanpa menghapus dan membuatnya kembali.

**Mengaktifkan LF-Tags dukungan untuk katalog federasi yang ada yang menggunakan izin Lake Formation**

Ikuti langkah-langkah berikut, jika Anda memiliki katalog federasi yang menggunakan izin Lake Formation, seperti Amazon Redshift atau katalog yang dibuat sebelum dukungan tersedia untuk Amazon DynamoDB katalog federasi. LF-Tags 

1. Hapus katalog yang ada — Panggil operasi `deleteCatalog` API untuk menghapus katalog federasi yang ada yang menggunakan izin Lake Formation.

1.  Buat katalog federasi baru — Buat katalog baru dan arahkan katalog baru ke katalog yang sudah ada namespace/datashare. 

   Gunakan nama baru untuk katalog — Proses ini memperbarui katalog federasi Anda yang sudah ada sebelumnya untuk mendukung fungsionalitas. LF-Tag Jika Anda ingin menggunakan nama katalog yang sama, hubungi tim AWS dukungan untuk bantuan. 

**Topics**
+ [Memberikan izin Katalog Data](#granting-cat-perms-TBAC-console)

**Lihat juga**  
[Mengelola izin LF-Tag nilai](TBAC-granting-tags.md)
[Mengelola LF-Tags kontrol akses metadata](managing-tags.md)
[Kontrol akses berbasis tag Lake Formation](tag-based-access-control.md)

## Memberikan izin Katalog Data
<a name="granting-cat-perms-TBAC-console"></a>

Gunakan konsol Lake Formation atau AWS CLI untuk memberikan izin Lake Formation pada database, tabel, tampilan, dan kolom Katalog Data menggunakan metode kontrol akses () LF-TBAC berbasis tag Lake Formation.

------
#### [ Console ]

Langkah-langkah berikut menjelaskan cara memberikan izin dengan menggunakan metode kontrol akses (LF-TBAC) berbasis tag Lake Formation dan halaman **izin danau data Grant di konsol Lake** Formation. Halaman ini dibagi menjadi beberapa bagian berikut:
+  **Prinsipal** — Pengguna, peran, dan Akun AWS untuk memberikan izin untuk.
+  **LF-Tags atau sumber daya katalog** — Database, tabel, atau tautan sumber daya untuk memberikan izin pada.
+  **Izin** — Izin Lake Formation untuk diberikan.

1. 

**Buka halaman izin danau data Grant.**

   Buka AWS Lake Formation konsol di [https://console.aws.amazon.com/lakeformation/](https://console.aws.amazon.com/lakeformation/), dan masuk sebagai administrator data lake atau sebagai pengguna yang telah diberikan izin Lake Formation pada sumber daya Katalog Data melalui LF-TBAC opsi hibah.

   Di panel navigasi, di bawah **Izin, pilih Izin** **danau data**. Kemudian pilih **Grant**.

1. 

**Tentukan prinsipal.**

    Di bagian **Prinsipal**, pilih jenis utama dan kemudian tentukan prinsipal untuk memberikan izin.  
![Bagian Prinsipal berisi empat ubin yang diberi nama dalam teks berikut. Setiap ubin berisi tombol opsi dan teks. Ubin IAM Identity Center dipilih, dan daftar dropdown pengguna dan grup berada di bawah ubin.](http://docs.aws.amazon.com/id_id/lake-formation/latest/dg/images/identity-center-grant-perm.png)  
**Pengguna dan peran IAM**  
Pilih satu atau beberapa pengguna atau peran dari daftar **pengguna dan peran IAM**.  
**Pusat Identitas IAM **  
Pilih satu atau beberapa pengguna atau dari daftar **Pengguna dan grup**.  
**Pengguna dan grup SALL**  
Untuk **pengguna dan grup SAMB dan Cepat**, masukkan satu atau beberapa Nama Sumber Daya Amazon (ARN) untuk pengguna atau grup yang digabungkan melalui SAMB, atau ARN untuk pengguna atau grup Cepat. Tekan Enter setelah setiap ARN.  
Untuk informasi tentang cara membangun ARN, lihat. [Lake Formation memberikan dan mencabut AWS CLI perintah](lf-permissions-reference.md#perm-command-format)  
Integrasi Lake Formation dengan Quick didukung hanya untuk Quick Enterprise Edition.  
**Akun eksternal**  
Untuk **Akun AWS, AWS organisasi**, atau **prinsipal IAM** masukkan satu atau beberapa Akun AWS ID, ID organisasi, ID unit organisasi, atau ARN yang valid untuk pengguna atau peran IAM. Tekan **Enter** setelah setiap ID.  
ID organisasi terdiri dari “o-” diikuti oleh 10 hingga 32 huruf kecil atau digit.  
ID unit organisasi dimulai dengan “ou-” diikuti oleh 4 hingga 32 huruf kecil atau digit (ID dari root yang berisi OU). String ini diikuti oleh tanda hubung “-” kedua dan 8 hingga 32 huruf kecil atau digit tambahan.

1. 

**Tentukan LF-Tags.**

   Pastikan bahwa opsi **Sumber Daya yang cocok dengan LF-Tags** pilihan dipilih. Pilih **pasangan LF-Tag kunci-nilai atau Ekspresi** **tersimpan LF-Tag **.

   1. Jika Anda memilih opsi **pasangan LF-Tag kunci-nilai**, pilih kunci dan nilai.

      Jika Anda memilih lebih dari satu nilai, Anda membuat LF-Tag ekspresi dengan `OR` operator. Ini berarti bahwa jika salah satu LF-Tag nilai cocok dengan yang LF-Tag ditetapkan ke sumber daya Katalog Data, Anda diberikan izin pada sumber daya.  
![Bagian sumber daya LF-Tag atau katalog berisi dua ubin yang disusun secara horizontal, di mana setiap ubin berisi tombol opsi dan teks deskriptif. Pilihannya adalah Sumber daya yang cocok dengan LF-Tags (disarankan), dan sumber daya katalog data bernama. Sumber daya yang cocok dengan LF-Tags dipilih. Di bawah ubin adalah bidang Kunci dan bidang Nilai yang disusun secara horizontal. Bidang Kunci berisi “modul” dan bidang Nilai adalah daftar dropdown yang berisi tiga entri: Pesanan, Penjualan, dan Pelanggan. Setiap entri memiliki kotak centang yang terkait. Kotak centang untuk Pelanggan dipilih. Di sebelah kanan kedua bidang ini adalah tombol Hapus. Di bagian bawah adalah LF-Tag tombol Tambah, yang menunjukkan bahwa Anda dapat menambahkan baris lain yang berisi bidang Kunci dan Nilai dan tombol Hapus.](http://docs.aws.amazon.com/id_id/lake-formation/latest/dg/images/grant-data-permissions-tags-2.png)

   1. (Opsional) Pilih **Tambahkan pasangan LF-Tag kunci-nilai** lagi untuk menentukan yang lain. LF-Tag

      Jika Anda menentukan lebih dari satu LF-Tag, Anda membuat LF-Tag ekspresi dengan `AND` operator. Prinsipal diberikan izin pada sumber daya Katalog Data hanya jika sumber daya diberikan pencocokan LF-Tag untuk masing-masing LF-Tag dalam LF-Tag ekspresi.

   1. Pilih **Simpan sebagai opsi ekspresi baru** untuk menggunakan kembali ekspresi.

      Anda `Create LF-Tag expression` perlu menyimpan ekspresi.

      Untuk informasi selengkapnya tentang LF-Tag ekspresi, lihat[Mengelola LF-Tag ekspresi untuk kontrol akses metadata](managing-tag-expressions.md).

1. 

**Tentukan izin.**

   Tentukan izin yang ingin Anda berikan kepada prinsipal tentang pencocokan sumber daya Katalog Data. Sumber daya yang cocok adalah sumber daya yang ditugaskan LF-Tags yang cocok dengan salah satu LF-Tag ekspresi yang diberikan kepada prinsipal. 

   Anda dapat menentukan izin yang akan diberikan pada database yang cocok, tabel yang cocok, dan tampilan yang cocok.  
![Dua bagian halaman ditampilkan. Bagian izin Database berisi kotak centang untuk izin database dan izin yang dapat diberikan. Di bawah bagian Database, bagian izin Tabel menunjukkan kotak centang untuk izin tabel dan izin yang dapat diberikan.](http://docs.aws.amazon.com/id_id/lake-formation/latest/dg/images/grant-TBAC-DB-table-permissions.png)

   Di bawah **Izin database**, pilih izin database untuk diberikan kepada prinsipal pada database yang cocok.

   Di bawah **Izin tabel**, pilih tabel atau izin tampilan yang akan diberikan kepada prinsipal pada tabel dan tampilan yang cocok.

   Anda juga dapat memilih`Select`,`Describe`, dan `Drop` izin dari izin **Tabel** untuk diterapkan pada tampilan.

1. Pilih**Izin**.

------
#### [ AWS CLI ]

Anda dapat menggunakan AWS Command Line Interface (AWS CLI) dan metode access control (LF-TBAC) berbasis tag Lake Formation untuk memberikan izin Lake Formation pada database, tabel, dan kolom Data Catalog.

**Memberikan izin data lake menggunakan AWS CLI dan LF-TBAC metodenya**
+ Gunakan perintah `grant-permissions`.  
**Example**  

  Contoh berikut memberikan LF-Tag ekspresi "`module=*`" (semua nilai LF-Tag kunci`module`) kepada pengguna`datalake_user1`. Pengguna tersebut akan memiliki `CREATE_TABLE` izin pada semua database yang cocok — database yang telah ditetapkan dengan kunci`module`, LF-Tag dengan nilai apa pun.

  ```
  aws lakeformation grant-permissions --principal DataLakePrincipalIdentifier=arn:aws:iam::111122223333:user/datalake_user1 --permissions "CREATE_TABLE" --resource '{ "LFTagPolicy": {"CatalogId":"111122223333","ResourceType":"DATABASE","Expression":[{"TagKey":"module","TagValues":["*"]}]}}' 
  ```  
**Example**  

  Contoh berikutnya memberikan LF-Tag ekspresi "`(level=director) AND (region=west OR region=south)`" kepada pengguna`datalake_user1`. Pengguna tersebut akan memiliki`SELECT`,`ALTER`, dan `DROP` izin dengan opsi hibah pada tabel yang cocok—tabel yang telah ditetapkan keduanya `level=director` dan (`region=west`atau). `region=south`

  ```
  aws lakeformation grant-permissions --principal DataLakePrincipalIdentifier=arn:aws:iam::111122223333:user/datalake_user1 --permissions "SELECT" "ALTER" "DROP" --permissions-with-grant-option "SELECT" "ALTER" "DROP" --resource '{ "LFTagPolicy": {"CatalogId":"111122223333","ResourceType":"TABLE","Expression": [{"TagKey": "level","TagValues": ["director"]},{"TagKey": "region","TagValues": ["west", "south"]}]}}'
  ```  
**Example**  

  Contoh berikutnya ini memberikan LF-Tag ekspresi "`module=orders`" ke AWS akun 1234-5678-9012. Administrator data lake di akun itu kemudian dapat memberikan ekspresi "`module=orders`" kepada kepala sekolah di akun mereka. Prinsipal tersebut kemudian akan memiliki `CREATE_TABLE` izin untuk mencocokkan basis data yang dimiliki oleh akun 1111-2222-3333 dan dibagikan dengan akun 1234-5678-9012 dengan menggunakan metode sumber daya bernama atau metode. LF-TBAC 

  ```
  aws lakeformation grant-permissions --principal DataLakePrincipalIdentifier=123456789012 --permissions "CREATE_TABLE" --permissions-with-grant-option "CREATE_TABLE" --resource '{ "LFTagPolicy": {"CatalogId":"111122223333","ResourceType":"DATABASE","Expression":[{"TagKey":"module","TagValues":["orders"]}]}}'
  ```

------