Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.
Tag-basierte Zugangskontrolle von Lake Formation
Die tagbasierte Zugriffskontrolle (LF-TBAC) von Lake Formation ist eine Autorisierungsstrategie, die Berechtigungen auf der Grundlage von Attributen definiert. In Lake Formation werden diese Attribute genannt LF-Tags. Sie können Datenkatalogressourcen LF-Tags anhängen und Lake Formation-Prinzipalen Berechtigungen für diese Ressourcen gewähren, indem Sie diese LF-Tags verwenden. Lake Formation ermöglicht Operationen mit diesen Ressourcen, wenn der Principal Zugriff auf einen Tag-Wert gewährt hat, der dem Ressourcen-Tag-Wert entspricht.
LF-TBAC ist hilfreich in Umgebungen, die schnell wachsen, und hilft in Situationen, in denen die Richtlinienverwaltung umständlich wird.
LF-TBAC ist die empfohlene Methode, um Lake Formation Formation-Berechtigungen zu erteilen, wenn es eine große Anzahl von Datenkatalogobjekten gibt, einschließlich Verbundkatalogen, Datenbanken, Tabellen und Ansichten. Lake Formation unterstützt tagbasierte Zugriffskontrolle für Verbundkataloge von Amazon S3 S3-Tabellen, Amazon Redshift Data Warehouses und föderierten Datenquellen wie SQL Server und Amazon DynamoDB Snowflake.
Anmerkung
IAM-Tags sind nicht dasselbe wie. LF-Tags Diese Tags sind nicht austauschbar. LF-Tagswerden verwendet, um Lake Formation Formation-Berechtigungen zu gewähren, und IAM-Tags werden verwendet, um IAM-Richtlinien zu definieren.
So funktioniert die Tag-basierte Zugriffskontrolle von Lake Formation
Bei jedem LF-Tag handelt es sich um ein Schlüssel-Wert-Paar, z. B. oder. department=sales classification=restricted Ein Schlüssel kann mehrere definierte Werte haben, wie z. department=sales,marketing,engineering,finance
Um diese LF-TBAC Methode zu verwenden, führen Data Lake-Administratoren und Datentechniker die folgenden Aufgaben aus.
| Aufgabe | Einzelheiten zur Aufgabe |
|---|---|
|
1. Definieren Sie die Eigenschaften und Beziehungen von LF-Tags. |
- |
|
2. LF-Tag Erschaffe die Schöpfer in Lake Formation. |
LF-Tag Ersteller hinzufügen |
|
3. Erstelle die LF-Tag In-Lake-Formation. |
Erstellen LF-Tags |
|
4. Weisen Sie LF-Tags dem Datenkatalog Ressourcen zu. |
Ressourcen LF-Tags dem Datenkatalog zuweisen |
|
5. Erteilen Sie anderen Principals Berechtigungen, Ressourcen LF-Tags zuzuweisen, optional mit der Option „Gewähren“. |
Verwaltung von LF-Tag Wertberechtigungen |
|
6. Gewähren Sie Prinzipalen LF-Tag Ausdrücke, optional mit der Grant-Option. |
Erteilen von Data Lake-Berechtigungen mithilfe der folgenden Methode LF-TBAC |
|
7. (Empfohlen) Nachdem Sie überprüft haben, ob die Prinzipale über die LF-TBAC Methode Zugriff auf die richtigen Ressourcen haben, widerrufen Sie die Berechtigungen, die mithilfe der benannten Ressourcenmethode erteilt wurden. |
- |
Stellen Sie sich den Fall vor, dass Sie drei Prinzipalen Berechtigungen für drei Datenbanken und sieben Tabellen erteilen müssen.
Um die im obigen Diagramm angegebenen Berechtigungen mithilfe der Methode der benannten Ressource zu erhalten, müssten Sie 17 Zuweisungen vornehmen, und zwar wie folgt (in Pseudocode).
GRANT CREATE_TABLE ON Database A TO PRINCIPAL 1 GRANT SELECT, INSERT ON Table A.1 TO PRINCIPAL 1 GRANT SELECT, INSERT ON Table A.2 TO PRINCIPAL 1 GRANT SELECT, INSERT ON Table B.2 TO PRINCIPAL 1 ... GRANT SELECT, INSERT ON Table A.2 TO PRINCIPAL 2 GRANT CREATE_TABLE ON Database B TO PRINCIPAL 2 ... GRANT SELECT, INSERT ON Table C.3 TO PRINCIPAL 3
Überlegen Sie sich nun, wie Sie Berechtigungen gewähren würden, indem Sie LF-TBAC Das folgende Diagramm zeigt, dass Sie Datenbanken und Tabellen LF-Tags zugewiesen und den Prinzipalen LF-Tags Berechtigungen erteilt haben.
In diesem Beispiel stellen sie Bereiche des Data Lake LF-Tags dar, die Analysen für verschiedene Module einer ERP-Anwendungssuite (Enterprise Resource Planning) enthalten. Sie können sie verwenden, um den Zugriff auf die Analysedaten für die verschiedenen Module zu steuern. Alle LF-Tags haben den Schlüssel module und mögliche Werte SalesOrders, undCustomers. Ein Beispiel LF-Tag sieht so aus:
module=Sales
Das Diagramm zeigt nur die LF-Tag Werte.
Tag-Zuweisungen zu Datenkatalogressourcen und Vererbung
Tabellen erben LF-Tags von Datenbanken und Spalten erben LF-Tags von Tabellen. Vererbte Werte können überschrieben werden. Im vorherigen Diagramm werden abgedunkelte LF-Tags Werte vererbt.
Aufgrund der Vererbung muss der Data Lake-Administrator nur die fünf folgenden LF-Tag Zuweisungen zu Ressourcen vornehmen (in Pseudocode).
ASSIGN TAGS module=Sales TO database A ASSIGN TAGS module=Orders TO table A.2 ASSIGN TAGS module=Orders TO database B ASSIGN TAGS module=Customers TO table B.2 ASSIGN TAGS module=Customers TO database C
Tag-Zuschüsse für Schulleiter
Nach der Zuweisung LF-Tags an die Datenbanken und Tabellen muss der Data Lake-Administrator den Prinzipalen nur vier Grants gewähren, und LF-Tags zwar wie folgt (in Pseudocode).
GRANT TAGS module=Sales TO Principal 1 GRANT TAGS module=Customers TO Principal 1 GRANT TAGS module=Orders TO Principal 2 GRANT TAGS module=Customers TO Principal 3
Nun module=Sales LF-Tag kann ein Principal mit dem auf Datenkatalogressourcen zugreifen module=Sales LF-Tag (z. B. Datenbank A), ein Principal mit dem module=Customers LF-Tag kann auf Ressourcen zugreifen module=Customers LF-Tag usw.
Die vorherigen Grant-Befehle sind unvollständig. Dies liegt daran, dass sie zwar anhand LF-Tags der Datenkatalogressourcen angeben, dass die Prinzipale über Berechtigungen verfügen, sie geben jedoch nicht genau an, über welche Lake Formation Formation-Berechtigungen (z. SELECT B.ALTER) die Prinzipale für diese Ressourcen verfügen. Daher stellen die folgenden Pseudocode-Befehle genauer dar, wie Lake Formation Formation-Berechtigungen für Datenkatalogressourcen gewährt werden. LF-Tags
GRANT (CREATE_TABLE ON DATABASES) ON TAGS module=Sales TO Principal 1 GRANT (SELECT, INSERT ON TABLES) ON TAGS module=Sales TO Principal 1 GRANT (CREATE_TABLE ON DATABASES) ON TAGS module=Customers TO Principal 1 GRANT (SELECT, INSERT ON TABLES) ON TAGS module=Customers TO Principal 1 GRANT (CREATE_TABLE ON DATABASES) ON TAGS module=Orders TO Principal 2 GRANT (SELECT, INSERT ON TABLES) ON TAGS module=Orders TO Principal 2 GRANT (CREATE_TABLE ON DATABASES) ON TAGS module=Customers TO Principal 3 GRANT (SELECT, INSERT ON TABLES) ON TAGS module=Customers TO Principal 3
Zusammenstellen — Die daraus resultierenden Berechtigungen für Ressourcen
Unter Berücksichtigung LF-Tags der den Datenbanken und Tabellen im vorherigen Diagramm zugewiesenen und der den Prinzipalen im Diagramm LF-Tags gewährten Berechtigungen werden in der folgenden Tabelle die Lake Formation Formation-Berechtigungen aufgeführt, über die die Prinzipale für die Datenbanken und Tabellen verfügen.
| Auftraggeber | Berechtigungen, die erteilt wurden durch LF-Tags |
|---|---|
| Schulleiter 1 |
|
| Schulleiter 2 |
|
| Schulleiter 3 |
|
Unterm Strich
In diesem einfachen Beispiel konnte der Data Lake-Administrator mithilfe von fünf Zuweisungsvorgängen und acht Zuweisungsvorgängen 17 Berechtigungen angeben. Bei Dutzenden von Datenbanken und Hunderten von Tabellen wird der Vorteil der LF-TBAC Methode gegenüber der Methode mit der benannten Ressource deutlich. Im hypothetischen Fall der Notwendigkeit, jedem Principal Zugriff auf jede Ressource zu gewähren, und wo n(P) ist die Anzahl der Prinzipale und n(R) ist die Anzahl der Ressourcen:
-
Bei der Methode mit der Bezeichnung „Ressourcen“ beträgt die Anzahl der erforderlichen Zuschüsse ✕.
n(P)n(R) -
Bei LF-TBAC dieser Methode, bei der nur eine Methode verwendet wird LF-Tag, ergibt die Gesamtzahl der Zuschüsse an Schulleiter und der Zuweisungen an Ressourcen einen Wert von
n(P)+n(R).