View a markdown version of this page

Gestione delle LF-Tag espressioni per il controllo dell'accesso ai metadati - AWS Lake Formation

Le traduzioni sono generate tramite traduzione automatica. In caso di conflitto tra il contenuto di una traduzione e la versione originale in Inglese, quest'ultima prevarrà.

Gestione delle LF-Tag espressioni per il controllo dell'accesso ai metadati

LF-Tag le espressioni sono espressioni logiche composte da una o più LF-Tags (coppie chiave-valore) utilizzate per concedere autorizzazioni sulle risorse. AWS Glue Data Catalog LF-Tag le espressioni consentono di definire regole che regolano l'accesso alle risorse di dati in base ai relativi tag di metadati. Puoi salvare queste espressioni e riutilizzarle tra più autorizzazioni, garantendo la coerenza e semplificando la gestione delle modifiche all'ontologia dei tag nel tempo.

All'interno di una determinata LF-Tag espressione, le chiavi dei tag vengono combinate utilizzando l'operazione AND, mentre i valori vengono combinati utilizzando l'operazione OR. Ad esempio, l'espressione tag content_type:Sales AND location:US rappresenta risorse relative ai dati di vendita negli Stati Uniti.

È possibile creare fino a 1000 LF-Tag espressioni in un Account AWS. Queste espressioni forniscono un modo flessibile e scalabile per gestire le autorizzazioni basate sui tag di metadati, garantendo che solo gli utenti o le applicazioni autorizzati possano accedere a risorse di dati specifiche in base alle regole di tag definite.

LF-Tag le espressioni offrono i seguenti vantaggi:

  • Riutilizzabilità: definendo e salvando LF-Tag le espressioni, non è più necessario replicare manualmente le stesse espressioni quando si assegnano autorizzazioni ad altre risorse o principali.

  • Coerenza: il riutilizzo LF-Tag delle espressioni tra più concessioni di autorizzazioni garantisce la coerenza nel modo in cui le autorizzazioni vengono concesse e gestite.

  • Gestione dell'ontologia dei tag: LF-Tag le espressioni aiutano a gestire le modifiche all'ontologia dei tag nel tempo, poiché è possibile aggiornare le espressioni salvate anziché modificare le concessioni di autorizzazioni individuali.

Per ulteriori informazioni sul controllo degli accessi basato su tag, consulta. Controllo degli accessi basato su tag Lake Formation

LF-Tag creatori di espressioni

LF-Tag il creatore di espressioni è un preside che dispone delle autorizzazioni per creare e gestire LF-Tag espressioni. Gli amministratori di Data Lake possono aggiungere creatori di LF-Tag espressioni utilizzando la console, la CLI, l'API o l'SDK di Lake Formation. LF-Tag i creatori di espressioni dispongono dei permessi impliciti di Lake Formation per creare, aggiornare ed eliminare LF-Tag espressioni e per concedere i permessi di LF-Tag espressione ad altri principali.

LF-Tag i creatori di espressioni che non sono amministratori di data lake ricevono autorizzazioni implicite e solo per le espressioni che Alter hanno creato. Drop Describe Grant with LF-Tag expression

Gli amministratori di Data Lake possono inoltre concedere ai creatori di espressioni autorizzazioni concedibili LF-Tag . Create LF-Tag expression Quindi, il creatore dell' LF-Tag espressione può concedere l'autorizzazione a creare LF-Tag espressioni ad altri responsabili.

Autorizzazioni IAM necessarie per creare espressioni LF-Tag

È necessario configurare le autorizzazioni per consentire a un preside di Lake Formation di creare LF-Tag espressioni. Aggiungi la seguente dichiarazione alla politica di autorizzazione per il principale che deve essere un creatore di LF-Tag espressioni.

Nota

Sebbene gli amministratori dei data lake dispongano delle autorizzazioni implicite di Lake Formation per creare, aggiornare LF-Tags ed eliminare LF-Tag espressioni, LF-Tags assegnarle alle risorse LF-Tags e concedere autorizzazioni di LF-Tag espressione ai principali, gli amministratori del data lake necessitano anche delle seguenti autorizzazioni IAM.

Per ulteriori informazioni, consulta Riferimento ai personaggi di Lake Formation e alle autorizzazioni IAM.

{ "Sid": "Transformational", "Effect": "Allow", "Action": [ "lakeformation:AddLFTagsToResource", "lakeformation:RemoveLFTagsFromResource", "lakeformation:GetResourceLFTags", "lakeformation:ListLFTags", "lakeformation:CreateLFTag", "lakeformation:GetLFTag", "lakeformation:UpdateLFTag", "lakeformation:DeleteLFTag", "lakeformation:SearchTablesByLFTags", "lakeformation:SearchDatabasesByLFTags", "lakeformation:CreateLFTagExpression", "lakeformation:DeleteLFTagExpression", "lakeformation:UpdateLFTagExpression", "lakeformation:GetLFTagExpression", "lakeformation:ListLFTagExpressions", "lakeformation:GrantPermissions", "lakeformation:RevokePermissions", "lakeformation:BatchGrantPermissions", "lakeformation:BatchRevokePermissions" ] }

Aggiungi creatori di espressioni LF-Tag

LF-Tag i creatori di espressioni possono creare e salvare LF-Tag espressioni riutilizzabili, aggiornare chiavi e valori dei tag, eliminare espressioni e concedere autorizzazioni sulle risorse del Data Catalog ai principali utilizzando method. LF-TBAC Il creatore dell' LF-Tag espressione può anche concedere queste autorizzazioni ai principali.

È possibile creare ruoli di creatore di LF-Tag espressioni utilizzando la AWS Lake Formation console, l'API o AWS Command Line Interface ()AWS CLI.

console
Per aggiungere un creatore di LF-Tag espressioni
  1. Apri la console Lake Formation all'indirizzo https://console.aws.amazon.com/lakeformation/.

    Accedi come amministratore del data lake.

  2. Nel riquadro di navigazione, in Autorizzazioni, scegli LF-Tags e autorizzazioni.

  3. Scegli la scheda LF-Tag espressioni.

  4. Nella sezione Creatori di LF-Tag espressioni, scegli Aggiungi creatori di LF-Tag espressioni.

    LF-Tag contenitore di dettagli di expression creator che mostra Utente IAM datalake_user con autorizzazioni.
  5. Nella pagina Aggiungi creatori di LF-Tag espressioni, scegli un ruolo o un utente IAM con le autorizzazioni necessarie per creare espressioni. LF-Tag

  6. Seleziona la casella di controllo delle Create LF-Tag expression autorizzazioni.

  7. (Facoltativo) Per consentire ai responsabili selezionati di concedere l'Create LF-Tag expressionautorizzazione ai mandanti, scegli Autorizzazione Create LF-Tag expression concedibile.

  8. Scegliere Aggiungi.

AWS CLI
aws lakeformation grant-permissions --cli-input-json file://grantCreate { "Principal": { "DataLakePrincipalIdentifier": "arn:aws:iam::123456789012:user/tag-manager" }, "Resource": { "Catalog": {} }, "Permissions": [ "CreateLFTagExpression" ], "PermissionsWithGrantOption": [ "CreateLFTagExpression" ] }

Il ruolo di creatore di LF-Tag espressioni consente di creare, aggiornare o eliminare espressioni. LF-Tag

Autorizzazione Description
Create Un principale con questa autorizzazione può aggiungere LF-Tag espressioni nel data lake.
Drop Un principale con questa autorizzazione su un' LF-Tag espressione può eliminare un' LF-Tag espressione dal data lake.
Alter Un principale con questa autorizzazione su un' LF-Tag espressione può aggiornare il corpo dell'espressione di un' LF-Tag espressione.
Describe Un principale con questa autorizzazione su un' LF-Tag espressione può visualizzare il contenuto di un' LF-Tag espressione.
Grant with LF-Tag expression Questa autorizzazione consente al destinatario di utilizzare l'espressione del tag come risorsa per concedere le autorizzazioni di accesso ai dati o ai metadati. Concedere concessioni Grant with LF-Tag expression implicite. Describe
Super Per LF-Tag le espressioni, l'Superautorizzazione concede la possibilità di Describe AlterDrop, e concede le autorizzazioni sull'espressione del tag ad altri principali.

Queste autorizzazioni sono concesse. Un preside a cui sono state concesse queste autorizzazioni con l'opzione di concessione può concederle ad altri committenti.