本文属于机器翻译版本。若本译文内容与英语原文存在差异,则一律以英文原文为准。
创建 LF-Tag 表达式
您需要 LF-Tags 在 Lake Formation 中定义所有内容,并将它们分配给数据目录资源,然后才能使用它们来创建表达式。一个 LF-Tag 表达式由多个键和每个键的一个或多个可能值组成。
数据湖管理员为 LF-Tag 表达式创建者角色设置所需的 IAM 权限和 Lake Formation 权限后,委托人可以创建可重复使用的 LF-Tag 表达式。 LF-Tag 表达式创建者获得更新表达式正文和删除表达式的隐 LF-Tag 式权限。
您可以使用 AWS Lake Formation 控制台、API 或 AWS Command Line Interface
(AWS CLI) 来创建 LF-Tag 表达式。
- Console
-
创建 LF-Tag 表达式
-
打开 Lake Formation 控制台,网址为https://console.aws.amazon.com/lakeformation/。
以拥有 LF-Tag 表达式创建者权限的委托人或数据湖管理员的身份登录。
-
在导航窗格的 “权限” 下,选择 LF-Tags 和权限。
-
选择LF-Tag 表达式。将出现 “添加 LF-Tag 表达式” 页面。
-
输入以下信息:
-
名称:输入表达式的唯一名称。您无法更新表达式名称。
-
描述:为表达式提供可选的描述以及表达式的详细信息。
-
表达式:通过指定标签键及其关联值来创建表达式。您最多可为每个表达式添加 50 个键。您必须对表达式主体中的所有标签具有 Lake Formation Grant with LF-Tags 权限。
每个键必须具有至少一个值。要输入多个值,请输入逗号分隔的列表,然后按 Enter,或者一次输入一个值,然后在每个值后选择添加。每个键允许的值的最大数量为 1000。
Lake Formation 使用该 AND/OR 逻辑在一个表达式中组合多个键和值。在单个(键 : 值列表)对中,使用逻辑 OR 运算符来组合值。例如,如果键值对是 (Department : [Sales, Marketing]),那么在资源的 Department 标签值为 Sales 或 Marketing 时,表示标签匹配。
当您指定多个键时,将通过 AND 逻辑运算符来连接这些键。因此,如果完整表达式为“(Department : [Sales, Marketing]) AND (Location : [US, Canada])”,则资源的 Department 标签值为 Sales 或 Marketing,且 Location 标签值为 US 或 Canada 时,表示匹配。以下是另一个包含多个键和值的示例:
LF-Tag 表达式:(ContentType : [视频、音频]) 和(地区:[欧洲、亚洲])和(部门:[工程, ProductManagement])。
此表达式将匹配具有以下值的资源:-值为 Video OR Audio 的 ContentType 标签,以及-值为 Europe 或 Asia 的 Region 标签,以及-值为 Engineering OR 的 “部门” 标签 ProductManagement。
使用授予数据湖权限时,您也可以保存标签表达式 LF-Tags。选择键和值对,然后选择另存为新表达式选项。输入描述表达式的名称。
-
(可选)接下来 users/roles,选择要在账户中向他们授予的表达式和权限。您还可以选择允许用户向账户中的其他用户授予这些权限的可授予权限。您无法对标签表达式授予跨账户权限。
-
选择添加。
- AWS CLI
-
创建 LF-Tag 表达式
-
输入 create-lf-tag-expression 命令。
以下示例创建了一个 LF-Tag 表达式,其标签Department为值Sales为 andMarketing,标签Location为值US。
aws lakeformation create-lf-tag-expression \
-- name "my-tag-expression" \
-- catalog-id "123456789012" \
-- expression '{"Expression":[{"TagKey":"Department","TagValues":["Sales","Marketing"]},{"TagKey":"Location","TagValues":["US"]}]}'
此 CLI 命令在中创建了一个新的 LF-Tag 表达式 AWS Glue Data Catalog。该表达式可用于根据 Data Catalog 资源(例如数据库、表、视图或列)的关联标签向这些资源授予权限。在此示例中,表达式将匹配 Department 键的值为 Sales 或 Marketing,且 Location 键的值为 US 的资源。
作为标签表达式的创建者,委托人将获得此 LF-Tag 表达式的Alter权限,并且可以更新或移除该表达式。 LF-Tag 表达式创建者主体也可以向其他主体授予更新和删除此表达式的Alter权限。