View a markdown version of this page

Conceder permisos en una base de datos o tabla compartida con su cuenta - AWS Lake Formation

Las traducciones son generadas a través de traducción automática. En caso de conflicto entre la traducción y la version original de inglés, prevalecerá la version en inglés.

Conceder permisos en una base de datos o tabla compartida con su cuenta

Después de compartir con su AWS cuenta un recurso del catálogo de datos que pertenece a otra AWS cuenta, como administrador del lago de datos, puede conceder permisos sobre el recurso compartido a otros responsables de su cuenta. Sin embargo, no puede conceder permisos sobre el recurso a otras cuentas AWS u organizaciones.

Puede usar la AWS Lake Formation consola, la API o AWS Command Line Interface (AWS CLI) para conceder los permisos.

Para conceder permisos en una base de datos compartida (denominado método de recurso, consola)
Para conceder permisos en una tabla compartida (método de recurso con nombre, consola)
Para conceder permisos sobre los recursos compartidos (LF-TBAC método, consola)
  • Siga las instrucciones en Concesión de permisos del catálogo de datos. En la sección de recursos LF-Tags o del catálogo, otorgue la LF-Tag expresión exacta que la cuenta externa otorgó a su cuenta o un subconjunto de esa expresión.

    Por ejemplo, si una cuenta externa concedió la LF-Tag expresión module=customers AND environment=production a su cuenta con la opción de concesión, como administrador de un lago de datos, puede conceder la misma expresión module=customers o environment=production a un capital de su cuenta. Puede conceder solo el mismo permiso o un subconjunto de los permisos de Lake Formation (por ejemplo,SELECT,ALTER, etc.) que se concedieron a los recursos mediante la LF-Tag expresión.

Para conceder permisos en una tabla compartida (método de recurso denominado), AWS CLI)
  • Introduzca un comando similar al siguiente. En este ejemplo:

    • El ID AWS de tu cuenta es 1111-2222-3333.

    • La cuenta propietaria de la tabla y que ha concedido el permiso a su cuenta es 1234-5678-9012.

    • El permiso SELECT se concede al usuario datalake_user1 en la tabla compartida pageviews. Ese usuario es la entidad principal de su cuenta.

    • La tabla pageviews se encuentra en la base de datos analytics, perteneciente a la cuenta 1234-5678-9012.

    aws lakeformation grant-permissions --principal DataLakePrincipalIdentifier=arn:aws:iam::111122223333:user/datalake_user1 --permissions "SELECT" --resource '{ "Table": {"CatalogId":"123456789012", "DatabaseName":"analytics", "Name":"pageviews"}}'

    Tenga en cuenta que la cuenta propietaria debe especificarse en la propiedad CatalogId del argumento resource.