View a markdown version of this page

Añadir creadores LF-Tag - AWS Lake Formation

Las traducciones son generadas a través de traducción automática. En caso de conflicto entre la traducción y la version original de inglés, prevalecerá la version en inglés.

Añadir creadores LF-Tag

De forma predeterminada, los administradores de los lagos de datos pueden crear, actualizar y eliminar LF-Tags, asignar etiquetas a los objetos del catálogo de datos y conceder permisos de etiqueta a los directores. Si desea delegar las operaciones de creación y administración de etiquetas a directores que no sean administradores, el administrador del lago de datos puede crear funciones de LF-Tag creador y conceder Create LF-Tag permisos a Lake Formation para las funciones. Con un Create LF-Tag permiso concedible, LF-Tag los creadores pueden delegar las tareas de creación y mantenimiento de las etiquetas a otros responsables no administrativos.

Para que los administradores de lagos de datos puedan asignar recursos LF-Tags al catálogo de datos, deben concederse a sí mismos permisos de asociación sobre los LF-Tags que no hayan creado.

nota

Cross-account las concesiones de permisos solo pueden incluir Associate permisos Describe y permisos. No puede conceder permisos Create LF-Tag, Drop, Alter ni Grant with LFTag expressions a las entidades principales de una cuenta diferente.

Se requieren permisos de IAM para crear LF-Tags

Debe configurar los permisos para permitir que el director de Lake Formation cree LF-Tags. Agregue la siguiente declaración a la política de permisos del director que debe ser LF-Tag creador.

nota

Si bien los administradores de lagos de datos tienen permisos implícitos de Lake Formation para crear, actualizar y eliminar LF-Tags, asignar LF-Tags recursos y conceder LF-Tags a los directores, los administradores de lagos de datos también necesitan los siguientes permisos de IAM.

Para obtener más información, consulte Personas de Lake Formation y referencia de permisos IAM.

{ "Sid": "Transformational", "Effect": "Allow", "Action": [ "lakeformation:AddLFTagsToResource", "lakeformation:RemoveLFTagsFromResource", "lakeformation:GetResourceLFTags", "lakeformation:ListLFTags", "lakeformation:CreateLFTag", "lakeformation:GetLFTag", "lakeformation:UpdateLFTag", "lakeformation:DeleteLFTag", "lakeformation:SearchTablesByLFTags", "lakeformation:SearchDatabasesByLFTags" ] }

Los directores que asignan LF-Tags recursos y los conceden LF-Tags a los directores deben tener los mismos permisos, excepto los CreateLFTag permisos, y. UpdateLFTag DeleteLFTag

Añadir creadores LF-Tag

Un LF-Tag creador puede crear una LF-Tag, actualizar la clave y los valores de la etiqueta, eliminar etiquetas, asociar etiquetas a los recursos del catálogo de datos y conceder permisos sobre los recursos del catálogo de datos a los directores mediante el LF-TBAC método. El LF-Tag creador también puede conceder estos permisos a los directores.

Puedes crear funciones de LF-Tag creador mediante la AWS Lake Formation consola, la API o AWS Command Line Interface (AWS CLI).

console
Para añadir un LF-Tag creador
  1. Abra la consola de Lake Formation en https://console.aws.amazon.com/lakeformation/.

    Inicie sesión como administrador del lago de datos.

  2. En el panel de navegación, en Permisos, elija LF-Tags y permisos.

    En la página LF-Tags y permisos, selecciona la sección de LF-Tag creadores y selecciona Añadir LF-Tag creadores.

    Añade una página de LF-Tag creadores que muestre a Usuario de IAM lf-developer con permisos de creación LF-Tag .
  3. En la página Añadir LF-Tag creadores, elige un rol o un usuario de IAM que tenga los permisos necesarios para crear. LF-Tags

  4. Marque la casilla de verificación del permiso Create LF-Tag.

  5. (Opcional) Para que las entidades principales seleccionadas puedan conceder permisos Create LF-Tag a las entidades principales, seleccione el permiso concedible Create LF-Tag.

  6. Elija Añadir.

AWS CLI
aws lakeformation grant-permissions --cli-input-json file://grantCreate { "Principal": { "DataLakePrincipalIdentifier": "arn:aws:iam::123456789012:user/tag-manager" }, "Resource": { "Catalog": {} }, "Permissions": [ "CreateLFTag" ], "PermissionsWithGrantOption": [ "CreateLFTag" ] }

Los siguientes son los permisos disponibles para un rol de LF-Tag creador:

Permiso Description (Descripción)
Drop Un director con este permiso LF-Tag puede eliminar a LF-Tag del lago de datos. El director obtiene un Describe permiso implícito sobre todos los valores de etiqueta de un LF-Tag recurso.
Alter Un director con este permiso LF-Tag puede añadir o eliminar el valor de una etiqueta de un LF-Tag. El director obtiene un Alter permiso implícito sobre todos los valores de etiqueta de a LF-Tag.
Describe Un director con este permiso LF-Tag puede ver los recursos LF-Tag y sus valores cuando los asigna LF-Tags a los recursos o concede permisos a LF-Tags. Puede conceder Describe en todos los valores clave o en valores específicos.
Associate Un director con este permiso LF-Tag puede asignarlo LF-Tag a un recurso del catálogo de datos. Al conceder Associate está otorgando Describe de manera implícita.
Grant with LF-Tag expression Un director con este permiso LF-Tag puede conceder permisos sobre los recursos de un catálogo de datos utilizando la LF-Tag clave y los valores. Conceder Grant with LF-Tag expression otorga Describe de manera implícita.

Estos permisos se pueden conceder. Una entidad principal que haya recibido estos permisos con la opción de otorgarlos puede otorgarlos a otras entidades principales.