View a markdown version of this page

Ajouter des LF-Tag créateurs - AWS Lake Formation

Les traductions sont fournies par des outils de traduction automatique. En cas de conflit entre le contenu d'une traduction et celui de la version originale en anglais, la version anglaise prévaudra.

Ajouter des LF-Tag créateurs

Par défaut, les administrateurs des lacs de données peuvent créer, mettre à jour et supprimer LF-Tags, attribuer des balises aux objets du catalogue de données et accorder des autorisations de balises aux principaux. Si vous souhaitez déléguer les opérations de création et de gestion des balises à des administrateurs non administrateurs, l'administrateur du lac de données peut créer des rôles de LF-Tag créateur et autoriser Lake Formation Create LF-Tag à accéder à ces rôles. Avec une Create LF-Tag autorisation pouvant être accordée, LF-Tag les créateurs peuvent déléguer les tâches de création et de maintenance des balises à d'autres personnes non administratives.

Pour que les administrateurs de lacs de données LF-Tags puissent affecter des ressources au catalogue de données, ils doivent s'octroyer des autorisations associées sur LF-Tags celles qu'ils n'ont pas créées.

Note

Cross-account les autorisations accordées ne peuvent inclure que Describe les Associate autorisations. Vous ne pouvez pas accorder Create LF-TagDrop,Alter, et Grant with LFTag expressions d'autorisations aux principaux d'un autre compte.

Autorisations IAM requises pour créer LF-Tags

Vous devez configurer les autorisations pour permettre à un directeur de Lake Formation de créer LF-Tags. Ajoutez la déclaration suivante à la politique d'autorisation pour le principal qui doit être un LF-Tag créateur.

Note

Bien que les administrateurs de lacs de données disposent d'autorisations implicites sur Lake Formation pour créer, mettre à jour et supprimer LF-Tags, attribuer LF-Tags des ressources et accorder LF-Tags aux principaux, les administrateurs des lacs de données ont également besoin des autorisations IAM suivantes.

Pour de plus amples informations, veuillez consulter Référence des personnalités de Lake Formation et des autorisations IAM.

{ "Sid": "Transformational", "Effect": "Allow", "Action": [ "lakeformation:AddLFTagsToResource", "lakeformation:RemoveLFTagsFromResource", "lakeformation:GetResourceLFTags", "lakeformation:ListLFTags", "lakeformation:CreateLFTag", "lakeformation:GetLFTag", "lakeformation:UpdateLFTag", "lakeformation:DeleteLFTag", "lakeformation:SearchTablesByLFTags", "lakeformation:SearchDatabasesByLFTags" ] }

Les directeurs qui attribuent LF-Tags des ressources et accordent des subventions LF-Tags aux principaux doivent avoir les mêmes autorisations, à l'exception des autorisations CreateLFTagUpdateLFTag, etDeleteLFTag.

Ajouter des LF-Tag créateurs

Un LF-Tag créateur peut créer LF-Tag, mettre à jour la clé et les valeurs des balises, supprimer des balises, associer des balises aux ressources du catalogue de données et accorder des autorisations sur les ressources du catalogue de données aux principaux à l'aide d'une LF-TBAC méthode. Le LF-Tag créateur peut également accorder ces autorisations aux principaux.

Vous pouvez créer des rôles de LF-Tag créateur à l'aide de la AWS Lake Formation console, de l'API ou du AWS Command Line Interface (AWS CLI).

console
Pour ajouter un LF-Tag créateur
  1. Ouvrez la console Lake Formation à l'adresse https://console.aws.amazon.com/lakeformation/.

    Connectez-vous en tant qu'administrateur du datalake.

  2. Dans le volet de navigation, sous Autorisations, sélectionnez LF-Tags et autorisations.

    Sur la page LF-Tags des autorisations et, choisissez la section des LF-Tag créateurs, puis choisissez Ajouter des LF-Tag créateurs.

    Ajoutez une page de LF-Tag créateurs affichant Utilisateur IAM lf-developer avec les autorisations de création LF-Tag .
  3. Sur la page Ajouter des LF-Tag créateurs, choisissez un rôle ou un utilisateur IAM disposant des autorisations requises pour créer LF-Tags.

  4. Activez Create LF-Tag la case à cocher d'autorisation.

  5. (Facultatif) Pour permettre aux principaux sélectionnés d'accorder des Create LF-Tag autorisations aux principaux, choisissez Autorisation accordable. Create LF-Tag

  6. Choisissez Ajouter.

AWS CLI
aws lakeformation grant-permissions --cli-input-json file://grantCreate { "Principal": { "DataLakePrincipalIdentifier": "arn:aws:iam::123456789012:user/tag-manager" }, "Resource": { "Catalog": {} }, "Permissions": [ "CreateLFTag" ], "PermissionsWithGrantOption": [ "CreateLFTag" ] }

Les autorisations disponibles pour un rôle de LF-Tag créateur sont les suivantes :

Autorisations Description
Drop Un directeur disposant de cette autorisation sur un LF-Tag peut supprimer un LF-Tag du lac de données. Le principal obtient une Describe autorisation implicite sur toutes les valeurs de balise d'une LF-Tag ressource.
Alter Un directeur disposant de cette autorisation sur un LF-Tag peut ajouter ou supprimer une valeur de balise dans un LF-Tag. Le principal obtient une Alter autorisation implicite sur toutes les valeurs de balise de LF-Tag a.
Describe Un directeur disposant de cette autorisation sur un LF-Tag peut consulter le LF-Tag et ses valeurs lorsqu'il attribue LF-Tags des ressources ou accorde des autorisations sur LF-Tags. Vous pouvez accorder une autorisation Describe sur toutes les valeurs clés ou sur des valeurs spécifiques.
Associate Un directeur disposant de cette autorisation sur un LF-Tag peut attribuer le LF-Tag à une ressource de catalogue de données. Accorder Associate implicitement des subventionsDescribe.
Grant with LF-Tag expression Un directeur disposant de cette autorisation LF-Tag peut accorder des autorisations sur les ressources d'un catalogue de données à l'aide de la LF-Tag clé et des valeurs. Accorder Grant with LF-Tag expression implicitement des subventionsDescribe.

Ces autorisations peuvent être accordées. Un directeur qui a obtenu ces autorisations avec l'option d'octroi peut les accorder à d'autres principaux.