本文属于机器翻译版本。若本译文内容与英语原文存在差异,则一律以英文原文为准。
在上创建数据授权 AWS Data Exchange 包含了 AWS Lake Formation 数据权限数据集(预览版)
如果您有兴趣在本次预览期间创建包含 AWS Lake Formation 数据权限数据集的数据授权,请联系AWS 支持
AWS Lake Formation 数据权限数据集包含一组 LF-tags 和对由管理的数据的权限 AWS Lake Formation。当客户接受包含 Lake Formation 数据权限的数据授权时,他们将被授予对与 LF-tags 添加到数据集相关的数据库、表和列的只读访问权限。
作为数据所有者,您首先要 LF-tags 在中 AWS Lake Formation 创建这些标签并将其与要提供给收件人的数据相关联。有关在 Lake Formation 中标记资源的更多信息,请参阅《AWS Lake Formation 开发者指南》中的 Lake Formation Tag-based 访问控制。然后,您将这些权限 LF-tags 和一组数据权限 AWS Data Exchange 作为资产导入。接受数据补助 LF-tags 后,接收者被授予访问与之相关的数据的权限。
以下主题描述了创建包含数据权限 AWS Lake Formation 的数据授权的过程。此过程包含以下步骤:
Steps
步骤 1:创建一个 AWS Lake Formation 数据集(预览)
创建一个 AWS Lake Formation 数据集
-
打开您的 Web 浏览器,登录到 AWS Data Exchange 控制台
。 -
在左侧导航窗格中的我的数据下,选择产品。
-
在拥有的数据集中,选择创建数据集,打开数据集创建步骤向导。
-
在选择数据集类型中,选择AWS Lake Formation 数据权限。
-
在定义数据集中,为您的数据集输入名称和描述。有关更多信息,请参阅 数据集最佳实践。
-
在添加标签 - 可选下,选择添加新标签。
-
选择创建数据集,然后继续。
步骤 2:创建一个 AWS Lake Formation 数据权限(预览版)
AWS Data Exchange 用于 LF-Tags 授予数据权限。选择与 LF-Tags 要共享的数据关联的,以授予收件人对数据的权限。
要创建 AWS Lake Formation 数据许可
-
在 “创建湖群数据权限” 页面上,选择 “添加” LF-Tag 。
-
输入密钥并选择您的 LF-Tag值。
-
选择 “预览资源” 以查看如何解释您的 LF-Tags 资源。
-
从预览资源中,选择您的关联数据目录资源。
注意
请务必撤销以下资源的
IAMAllowedPrincipals群组。有关更多信息,请参阅《IAM 用户指南》中的撤销 IAM 角色临时安全凭证。
-
-
在下面的对话框中查看对 LF-Tag 表达式的解释以及与数据集相关的权限。
-
对于服务访问权限,选择允许 AWS Data Exchange 代入角色并代表您访问、授予和撤销 Lake Formation 数据权限的现有服务角色。然后选择创建 Lake Formation 数据权限。有关为创建角色的更多信息 AWS 服务,请参阅创建向委派权限的角色 AWS 服务。
步骤 3:审核并定版
创建 AWS Lake Formation 数据权限(预览)后,您可以查看并完成数据集。
要进行审核并定版,请按以下步骤操作:
-
审核步骤 1 中的数据集详细信息和标签,确保准确性。
-
查看您的LF-Tag 表达式、添加另一个 Lake Formation 数据权限(可选)、关联数据目录资源和作业详细信息。
注意
作业将在创建 90 天后被删除。
-
选择定版。
步骤 4:创建修订
要创建修订,请按以下步骤操作:
-
从拥有的数据集部分,选择要为其添加修订的数据集。
-
选择修订选项卡。
-
在修订部分中,选择创建修订。
-
在 “修改湖泊形成数据权限” 页面上,选择 “添加” LF-Tag 。
-
查看数据库和表的权限。
-
在服务访问权限中,选择现有服务角色,然后选择创建 Lake Formation 数据权限。
第 5 步:创建新的数据补助金,其中包含 AWS Lake Formation 数据集(预览)
在您创建了至少一个数据集并完成了包含资产的修订后,您就可以使用数据权限数据集创建 AWS Lake Formation 数据授权了。
创建新数据授权
-
在 AWS Data Exchange 控制台
左侧导航窗格的已交换的数据授权下,选择已发送的数据授权。 -
从已发送的数据授权中,选择创建数据授权以打开定义数据授权向导。
-
在选择拥有的数据集部分,选中要添加的数据集旁边的复选框。
注意
您选择的数据集必须有最终修订版。未完成修订的数据集不能添加到数据补助金中。
与共享的数据产品中包含的数据集不同 AWS Marketplace,添加到数据补助金中的数据集没有修订访问规则,这意味着数据补助金获得批准后,数据补助金的接收者将有权访问给定数据集的所有最终修订(包括在创建数据补助金之前最终确定的历史修订)。
-
在授予概览部分中,输入接收者将看到的有关您的数据授权的信息,包括数据授权名称和数据授权描述。
-
选择下一步。
有关更多信息,请参阅 中的产品最佳实践 AWS Data Exchange。
-
在 “收件人访问信息” 部分的 AWS 账户 ID 下,输入应获得数据授权的收件人账户的 AWS 账户 ID。
-
在访问结束日期下,为数据授权的到期时间选择特定的结束日期,或者,如果该授予应永久存在,则选择无结束日期。
-
选择下一步。
-
在审核并发送部分中,审核您的数据授权信息。
-
如果您确定要创建数据授权并将其发送给选定的接收者,请选择创建并发送数据授权。
您现在已经完成创建数据授权的手动操作部分。数据授予将显示在 “已发送数据授权” 页面的 “已发送数据授权” 选项卡上,显示其状态为 “待接受”,直到收件人账户接受为止。
创建包含的数据授权时的注意事项 AWS Lake Formation 数据权限数据集(预览版)
为确保最佳的接收者体验,我们强烈建议不要对您的产品包含 AWS Data Exchange 的 Lake Formation 数据集(预览版)的任何权限进行以下任何修改。
-
我们建议不要删除或修改在包含 AWS Lake Formation 数据集的活动数据授权 AWS Data Exchange 中传递给的 IAM 角色。如果您删除或修改此类 IAM 角色,会出现以下问题:
-
AWS 账户 有权访问 Lake Formation 数据权限的人可能会无限期保留访问权限。
-
AWS 账户 获得您的数据授予但尚未获得 Lake Formation 数据权限访问权限的用户将无法获得访问权限。
AWS Data Exchange 对您删除或修改的任何 IAM 角色概不负责。
-
-
我们建议您不要撤消 AWS Data Exchange 在包含数据集 AWS Lake Formation 的数据授权中传递给的 IAM 角色授予 AWS Lake Formation 的数据权限。如果您撤销此类 IAM 角色的授予数据权限,会出现以下问题:
-
AWS 账户 有权访问 Lake Formation 数据权限的人可能会无限期保留访问权限。
-
AWS 账户 订阅了您的产品但尚未获得 Lake Formation 数据权限访问权限的人将无法获得访问权限。
-
-
我们建议不要撤消包含 AWS Lake Formation 数据集的有效数据授予 AWS 账户 的授予 AWS Lake Formation 的数据权限。如果您撤销授予的数据权限, AWS 账户 而这些权限是您的数据授予的接收者,则这些账户将失去访问权限,从而造成不良的客户体验。
-
我们建议在创建包含 AWS Lake Formation 数据集的数据授权时 AWS Glue Data Catalog 将您的跨账户版本设置为版本 3。如果您在拥有包含数据集的有效数据授予的情况下降级了 Data Lake C AWS Lake Formation atalog 的跨账户版本,则数据授予的接收者但尚未获得 Lake Formation 数据权限访问权限的人可能无法访问数据。 AWS 账户