View a markdown version of this page

Condivisione dei dati tramite controllo degli accessi basato su tag - AWS Lake Formation

Le traduzioni sono generate tramite traduzione automatica. In caso di conflitto tra il contenuto di una traduzione e la versione originale in Inglese, quest'ultima prevarrà.

Condivisione dei dati tramite controllo degli accessi basato su tag

AWS Lake Formation il controllo degli accessi basato su tag (LF-TBAC) è una strategia di autorizzazione che definisce le autorizzazioni in base agli attributi. I passaggi seguenti spiegano come concedere le autorizzazioni per più account utilizzando. LF-Tags

Configurazione obbligatoria sull'account producer/grantor
  1. Aggiungi LF-Tags.

    1. Accedi alla console di Lake Formation come amministratore o LF-Tag creatore di data lake.

    2. Nella barra di navigazione a sinistra, scegli Autorizzazioni e LF-Tags e autorizzazioni.

    3. Scegliere Aggiungi LF-Tag.

      Per istruzioni dettagliate sulla creazione LF-Tags, consulta. Creando LF-Tags

  2. Concedi le coppie LF-Tag chiave-valore delle autorizzazioni Descrivi and/or Associate ai responsabili IAM del tuo account o degli account esterni.

    La concessione delle autorizzazioni sulle coppie LF-Tag chiave-valore consente ai responsabili di visualizzare e assegnare le risorse del Data Catalog (database LF-Tags, tabelle e colonne).

  3. Successivamente, l'amministratore del data lake o un responsabile IAM con autorizzazione Associate può assegnarle LF-Tag a database, tabelle o colonne. Per ulteriori informazioni, consulta Assegnazione LF-Tags alle risorse del Data Catalog.

  4. Successivamente, concedi l'autorizzazione ai dati agli account esterni utilizzando LF-Tag le espressioni. Ciò consente al beneficiario o al destinatario delle autorizzazioni di accedere alle risorse del Data Catalog contrassegnate con le stesse chiavi e gli stessi valori.

    1. Nel riquadro di navigazione, scegli Autorizzazioni e Autorizzazioni dati.

    2. Scegliere Concedi.

    3. Nella pagina Concedi autorizzazioni, per Principal, scegli Account esterni e inserisci l' Account AWS ID del beneficiario o il ruolo IAM del principale o l'Amazon Resource Name (ARN) per il principale (ARN principale) se effettui una concessione diretta tra account a un principale esterno. Devi premere Invio dopo aver inserito l'ID dell'account.

      La schermata di concessione dell'autorizzazione con account esterno e coppie LF-Tag chiave-valore specificate.
    4. Per le LF-Tags risorse del nostro catalogo, scegli Risorse corrispondenti a LF-Tags (scelta consigliata).

      1. Scegli l'opzione coppie LF-Tag chiave-valore o Espressioni salvate. LF-Tag

      2. Se scegli coppie LF-Tag chiave-valore, inserisci la chiave e i valori associati alla risorsa del LF-TagCatalogo dati condivisa con l'account del beneficiario.

        Al beneficiario vengono concesse le autorizzazioni per le risorse del Data Catalog a cui è stata assegnata una corrispondenza nell'espressione. LF-Tag LF-Tag Se l' LF-Tag espressione specifica più valori per chiave di tag, uno qualsiasi dei valori del tag può corrispondere.

    5. Scegli le autorizzazioni a livello di database o a livello di tabella da concedere alle risorse che corrispondono all'espressione. LF-Tag

      Importante

      Poiché l'amministratore del data lake deve concedere le autorizzazioni sulle risorse condivise ai responsabili dell'account beneficiario, devi sempre concedere le autorizzazioni su più account con l'opzione di concessione.

      Per ulteriori informazioni, consulta LF-Tag Concessione delle autorizzazioni tramite la console.

      Nota

      I mandanti che ricevono sovvenzioni dirette su più account non avranno l'opzione Autorizzazioni concesse.

Configurazione obbligatoria sull'account receiving/grantee
  1. Accedi alla console di Lake Formation come amministratore del data lake dell'account consumatore.

  2. Successivamente, ricevi la condivisione delle risorse nell'account consumatore.

    1. Apri la AWS RAM console.

    2. Nel riquadro di navigazione, in Condivisi con me, scegli Condivisioni di risorse.

    3. Seleziona le condivisioni di risorse, scegli Accetta condivisione di risorse.

  3. Quando condividi una risorsa con un altro account, la risorsa appartiene ancora all'account del produttore e non è visibile nella console Athena. Per rendere visibile la risorsa nella console Athena, devi creare un link alla risorsa che punti alla risorsa condivisa. Per istruzioni sulla creazione di un collegamento a una risorsa, consulta e Creazione di un collegamento di risorsa a una tabella condivisa del catalogo dati Creazione di un collegamento di risorsa a un database Data Catalog condiviso

    1. Scegli Database o Tabelle nel Catalogo dati.

    2. Nella Databases/Tables pagina, scegli Crea, Link alle risorse.

    3. Inserisci le seguenti informazioni per un collegamento alla risorsa del database:

      • Nome del link alla risorsa: un nome univoco per il link alla risorsa.

      • Catalogo di destinazione: il catalogo in cui stai creando il link alla risorsa.

      • Regione del database condivisa: la regione del database condivisa con te se stai creando il link alla risorsa in un'altra regione.

      • Database condiviso: scegli il database condiviso.

      • ID di catalogo del database condiviso: immettere l'ID del catalogo per il database condiviso.

    4. Scegli Create (Crea). È possibile visualizzare il collegamento alla risorsa appena creato nell'elenco dei database.

    Allo stesso modo, è possibile creare un collegamento di risorsa a una tabella condivisa.

  4. Ora concedi l'autorizzazione Descrivi sul link della risorsa ai principali IAM con cui condividi la risorsa.

    1. Nella Databases/Tablespagina, seleziona il link alla risorsa e nel menu Azioni scegli Concedi.

    2. Nella sezione Concedi autorizzazioni, seleziona Utenti e ruoli IAM.

    3. Scegli il ruolo IAM a cui desideri concedere l'accesso al link della risorsa.

    4. Nella sezione Autorizzazioni del collegamento alle risorse, seleziona Descrivi.

    5. Scegliere Concedi.

  5. Successivamente, concedi le autorizzazioni relative ai LF-Tag valori chiave ai principali dell'account consumatore.

    Dovresti riuscire a trovare i LF-Tags contenuti condivisi con te nell'account utente sulla console di Lake Formation, alla voce Autorizzazioni LF-Tagse autorizzazioni. Puoi associare i tag condivisi dal concedente alle risorse condivise dall'account concedente che includono: database, tabelle e colonne. È possibile concedere ulteriormente le autorizzazioni sulle risorse ad altri responsabili.

    La schermata mostra le autorizzazioni per l'account LF-Tags .
    1. Nel pannello di navigazione, in Autorizzazioni, Autorizzazioni dati, scegli Concedi.

    2. Nella pagina Concedi autorizzazioni, scegli Utenti e ruoli IAM.

    3. Quindi, scegli gli utenti e i ruoli IAM nel tuo account a cui concedere l'accesso a quelli condivisi databases/tables.

    4. Successivamente, per le risorse LF-Tags o cataloga, scegli Risorse abbinate da LF-Tags.

    5. Quindi, scegli la chiave e i valori di LF-Tag ciò che viene condiviso con te.

    6. Quindi, scegli le autorizzazioni per database e tabelle che desideri concedere agli utenti e ai ruoli IAM. Puoi anche scegliere le autorizzazioni Grantable che consentono agli utenti e ai ruoli IAM di concedere autorizzazioni ad altri. users/roles

    7. Scegliere Concedi.

    8. Puoi visualizzare le autorizzazioni concesse in Autorizzazioni dati sulla console Lake Formation.