Les traductions sont fournies par des outils de traduction automatique. En cas de conflit entre le contenu d'une traduction et celui de la version originale en anglais, la version anglaise prévaudra.
Ajouter des LF-Tag créateurs
Par défaut, les administrateurs des lacs de données peuvent créer, mettre à jour et supprimer LF-Tags, attribuer des balises aux objets du catalogue de données et accorder des autorisations de balises aux principaux. Si vous souhaitez déléguer les opérations de création et de gestion des balises à des administrateurs non administrateurs, l'administrateur du lac de données peut créer des rôles de LF-Tag créateur et autoriser Lake Formation Create LF-Tag à accéder à ces rôles. Avec une Create LF-Tag autorisation pouvant être accordée, LF-Tag les créateurs peuvent déléguer les tâches de création et de maintenance des balises à d'autres personnes non administratives.
Pour que les administrateurs de lacs de données LF-Tags puissent affecter des ressources au catalogue de données, ils doivent s'octroyer des autorisations associées sur LF-Tags celles qu'ils n'ont pas créées.
Note
Cross-account les autorisations accordées ne peuvent inclure que Describe les Associate autorisations. Vous ne pouvez pas accorder Create LF-TagDrop,Alter, et Grant with LFTag expressions d'autorisations aux principaux d'un autre compte.
Consultez aussi
Autorisations IAM requises pour créer LF-Tags
Vous devez configurer les autorisations pour permettre à un directeur de Lake Formation de créer LF-Tags. Ajoutez la déclaration suivante à la politique d'autorisation pour le principal qui doit être un LF-Tag créateur.
Note
Bien que les administrateurs de lacs de données disposent d'autorisations implicites sur Lake Formation pour créer, mettre à jour et supprimer LF-Tags, attribuer LF-Tags des ressources et accorder LF-Tags aux principaux, les administrateurs des lacs de données ont également besoin des autorisations IAM suivantes.
Pour de plus amples informations, veuillez consulter Référence des personnalités de Lake Formation et des autorisations IAM.
{ "Sid": "Transformational", "Effect": "Allow", "Action": [ "lakeformation:AddLFTagsToResource", "lakeformation:RemoveLFTagsFromResource", "lakeformation:GetResourceLFTags", "lakeformation:ListLFTags", "lakeformation:CreateLFTag", "lakeformation:GetLFTag", "lakeformation:UpdateLFTag", "lakeformation:DeleteLFTag", "lakeformation:SearchTablesByLFTags", "lakeformation:SearchDatabasesByLFTags" ] }
Les directeurs qui attribuent LF-Tags des ressources et accordent des subventions LF-Tags aux principaux doivent avoir les mêmes autorisations, à l'exception des autorisations CreateLFTagUpdateLFTag, etDeleteLFTag.
Ajouter des LF-Tag créateurs
Un LF-Tag créateur peut créer LF-Tag, mettre à jour la clé et les valeurs des balises, supprimer des balises, associer des balises aux ressources du catalogue de données et accorder des autorisations sur les ressources du catalogue de données aux principaux à l'aide d'une LF-TBAC méthode. Le LF-Tag créateur peut également accorder ces autorisations aux principaux.
Vous pouvez créer des rôles de LF-Tag créateur à l'aide de la AWS Lake Formation console, de l'API ou du AWS Command Line Interface (AWS CLI).
Les autorisations disponibles pour un rôle de LF-Tag créateur sont les suivantes :
| Autorisations | Description |
|---|---|
Drop |
Un directeur disposant de cette autorisation sur un LF-Tag peut supprimer un LF-Tag du lac de données. Le principal obtient une Describe autorisation implicite sur toutes les valeurs de balise d'une LF-Tag ressource. |
Alter |
Un directeur disposant de cette autorisation sur un LF-Tag peut ajouter ou supprimer une valeur de balise dans un LF-Tag. Le principal obtient une Alter autorisation implicite sur toutes les valeurs de balise de LF-Tag a. |
Describe |
Un directeur disposant de cette autorisation sur un LF-Tag peut consulter le LF-Tag et ses valeurs lorsqu'il attribue LF-Tags des ressources ou accorde des autorisations sur LF-Tags. Vous pouvez accorder une autorisation Describe sur toutes les valeurs clés ou sur des valeurs spécifiques. |
Associate |
Un directeur disposant de cette autorisation sur un LF-Tag peut attribuer le LF-Tag à une ressource de catalogue de données. Accorder Associate implicitement des subventionsDescribe. |
Grant with LF-Tag expression |
Un directeur disposant de cette autorisation LF-Tag peut accorder des autorisations sur les ressources d'un catalogue de données à l'aide de la LF-Tag clé et des valeurs. Accorder Grant
with LF-Tag expression implicitement des subventionsDescribe. |
Ces autorisations peuvent être accordées. Un directeur qui a obtenu ces autorisations avec l'option d'octroi peut les accorder à d'autres principaux.