

Le traduzioni sono generate tramite traduzione automatica. In caso di conflitto tra il contenuto di una traduzione e la versione originale in Inglese, quest'ultima prevarrà.

# Condivisione dei dati tramite controllo degli accessi basato su tag
<a name="cross-account-TBAC"></a>

AWS Lake Formation il controllo degli accessi basato su tag (LF-TBAC) è una strategia di autorizzazione che definisce le autorizzazioni in base agli attributi. I passaggi seguenti spiegano come concedere le autorizzazioni per più account utilizzando. LF-Tags 

**Configurazione obbligatoria sull'account producer/grantor**

1. Aggiungi LF-Tags.

   1. Accedi alla console di Lake Formation come amministratore o LF-Tag creatore di data lake.

   1. Nella barra di navigazione a sinistra, scegli **Autorizzazioni e **LF-Tags e autorizzazioni****.

   1. Scegliere **Aggiungi LF-Tag**.

      Per istruzioni dettagliate sulla creazione LF-Tags, consulta. [Creando LF-Tags](TBAC-creating-tags.md)

1. Concedi le coppie **LF-Tag chiave-valore** delle autorizzazioni **Descrivi and/or ** **Associate** ai responsabili IAM del tuo account o degli account esterni.

   La concessione delle autorizzazioni sulle coppie **LF-Tag chiave-valore** consente ai responsabili di visualizzare e assegnare le risorse del Data Catalog (database LF-Tags, tabelle e colonne).

1. Successivamente, l'amministratore del data lake o un responsabile IAM con autorizzazione **Associate** può assegnarle LF-Tag a database, tabelle o colonne. Per ulteriori informazioni, consulta [Assegnazione LF-Tags alle risorse del Data Catalog](TBAC-assigning-tags.md).

1. Successivamente, concedi l'autorizzazione ai dati agli account esterni utilizzando LF-Tag le espressioni. Ciò consente al beneficiario o al destinatario delle autorizzazioni di accedere alle risorse del Data Catalog contrassegnate con le stesse chiavi e gli stessi valori.

   1. **Nel riquadro di navigazione, scegli Autorizzazioni e **Autorizzazioni dati**.**

   1. Scegliere **Concedi**.

   1. Nella pagina **Concedi autorizzazioni**, per **Principal**, scegli **Account esterni** e inserisci l' Account AWS ID del beneficiario o il ruolo IAM del principale o l'Amazon Resource Name (ARN) per il principale (ARN principale) se effettui una concessione diretta tra account a un principale esterno. **Devi premere Invio dopo aver inserito l'ID dell'account.**  
![La schermata di concessione dell'autorizzazione con account esterno e coppie LF-Tag chiave-valore specificate.](http://docs.aws.amazon.com/it_it/lake-formation/latest/dg/images/cross-acct-grant-tags.png)

   1. Per le **LF-Tags risorse del nostro catalogo**, scegli **Risorse corrispondenti a LF-Tags (scelta consigliata**). 

      1. **Scegli l'opzione **coppie LF-Tag chiave-valore** o Espressioni salvate. LF-Tag **

      1. **Se scegli **coppie LF-Tag chiave-valore**, inserisci la chiave e i valori** associati alla risorsa del **LF-Tag**Catalogo dati condivisa con l'account del beneficiario. 

         Al beneficiario vengono concesse le autorizzazioni per le risorse del Data Catalog a cui è stata assegnata una corrispondenza nell'espressione. LF-Tag LF-Tag Se l' LF-Tag espressione specifica più valori per chiave di tag, uno qualsiasi dei valori del tag può corrispondere. 

   1. Scegli le autorizzazioni a livello di database o a livello di tabella da concedere alle risorse che corrispondono all'espressione. LF-Tag 
**Importante**  
Poiché l'amministratore del data lake deve concedere le autorizzazioni sulle risorse condivise ai responsabili dell'account beneficiario, devi sempre concedere le autorizzazioni su più account con l'opzione di concessione. 

      Per ulteriori informazioni, consulta [LF-Tag Concessione delle autorizzazioni tramite la console](TBAC-granting-tags-console.md).
**Nota**  
**I mandanti che ricevono sovvenzioni dirette su più account non avranno l'opzione Autorizzazioni concesse.**

**Configurazione obbligatoria sull'account receiving/grantee**

1. Accedi alla console di Lake Formation come amministratore del data lake dell'account consumatore.

1.  Successivamente, ricevi la condivisione delle risorse nell'account consumatore. 

   1.  Apri la AWS RAM console. 

   1.  Nel riquadro di navigazione, in **Condivisi con me**, scegli **Condivisioni di risorse**.

   1.  Seleziona le condivisioni di risorse, scegli **Accetta condivisione di risorse**. 

1. Quando condividi una risorsa con un altro account, la risorsa appartiene ancora all'account del produttore e non è visibile nella console Athena. Per rendere visibile la risorsa nella console Athena, devi creare un link alla risorsa che punti alla risorsa condivisa. Per istruzioni sulla creazione di un collegamento a una risorsa, consulta e [Creazione di un collegamento di risorsa a una tabella condivisa del catalogo dati](create-resource-link-table.md) [Creazione di un collegamento di risorsa a un database Data Catalog condiviso](create-resource-link-database.md)

   1.  Scegli **Database** o **Tabelle** nel Catalogo dati.

   1. Nella Databases/Tables pagina, scegli **Crea**, **Link alle risorse**. 

   1. Inserisci le seguenti informazioni per un collegamento alla risorsa del database:
      + **Nome del link alla risorsa**: un nome univoco per il link alla risorsa.
      + **Catalogo di destinazione**: il catalogo in cui stai creando il link alla risorsa. 
      + **Regione del database condivisa**: la regione del database condivisa con te se stai creando il link alla risorsa in un'altra regione.
      + **Database condiviso**: scegli il database condiviso.
      + **ID di catalogo del database condiviso**: immettere l'ID del catalogo per il database condiviso.

   1.  Scegli **Create** (Crea). È possibile visualizzare il collegamento alla risorsa appena creato nell'elenco dei database. 

   Allo stesso modo, è possibile creare un collegamento di risorsa a una tabella condivisa.

1. Ora concedi l'autorizzazione **Descrivi** sul link della risorsa ai principali IAM con cui condividi la risorsa.

   1. Nella **Databases/Tables**pagina, seleziona il link alla risorsa e nel menu **Azioni** scegli **Concedi**. 

   1. Nella sezione **Concedi autorizzazioni**, seleziona **Utenti e ruoli IAM**.

   1. Scegli il ruolo IAM a cui desideri concedere l'accesso al link della risorsa.

   1. Nella sezione Autorizzazioni del **collegamento alle risorse**, seleziona **Descrivi**.

   1. Scegliere **Concedi**.

1. Successivamente, concedi le **autorizzazioni relative ai LF-Tag valori chiave** ai principali dell'account consumatore.

   Dovresti riuscire a trovare i LF-Tags contenuti condivisi con te nell'account utente sulla console di Lake Formation, alla voce Autorizzazioni **LF-Tagse **autorizzazioni****. Puoi associare i tag condivisi dal concedente alle risorse condivise dall'account concedente che includono: database, tabelle e colonne. È possibile concedere ulteriormente le autorizzazioni sulle risorse ad altri responsabili.  
![La schermata mostra le autorizzazioni per l'account LF-Tags .](http://docs.aws.amazon.com/it_it/lake-formation/latest/dg/images/lf-tag-permissions.png)

   1.  **Nel pannello di navigazione, in Autorizzazioni, **Autorizzazioni** **dati, scegli Concedi**.** 

   1.  Nella pagina **Concedi autorizzazioni**, scegli **Utenti e ruoli IAM**. 

   1. Quindi, scegli gli utenti e i ruoli IAM nel tuo account a cui concedere l'accesso a quelli condivisi databases/tables.

   1. Successivamente, per le **risorse LF-Tags o cataloga**, scegli **Risorse abbinate da LF-Tags**.

   1.  Quindi, scegli la chiave e i valori di LF-Tag ciò che viene condiviso con te. 

   1.  Quindi, scegli le autorizzazioni per database e tabelle che desideri concedere agli utenti e ai ruoli IAM. Puoi anche scegliere le **autorizzazioni Grantable** che consentono agli utenti e ai ruoli IAM di concedere autorizzazioni ad altri. users/roles 

   1.  Scegliere **Concedi**. 

   1. Puoi visualizzare le autorizzazioni concesse in **Autorizzazioni dati** sulla console Lake Formation.