Les traductions sont fournies par des outils de traduction automatique. En cas de conflit entre le contenu d'une traduction et celui de la version originale en anglais, la version anglaise prévaudra.
Contrôle d'accès basé sur des balises Lake Formation
Le contrôle d'accès basé sur les balises de Lake Formation (LF-TBAC) est une stratégie d'autorisation qui définit les autorisations en fonction des attributs. Dans Lake Formation, ces attributs sont appelés LF-Tags. Vous pouvez vous connecter LF-Tags aux ressources du catalogue de données et accorder des autorisations aux responsables de Lake Formation sur ces ressources en les utilisant. LF-Tags Lake Formation autorise les opérations sur ces ressources lorsque le principal a accordé l'accès à une valeur de balise qui correspond à la valeur de l'étiquette de ressource.
LF-TBAC est utile dans les environnements qui se développent rapidement et aide dans les situations où la gestion des politiques devient fastidieuse.
LF-TBAC est la méthode recommandée pour accorder des autorisations Lake Formation lorsqu'il existe un grand nombre d'objets du catalogue de données, notamment des catalogues fédérés, des bases de données, des tables et des vues. Lake Formation prend en charge le contrôle d'accès basé sur des balises pour les catalogues fédérés de tables Amazon S3, les entrepôts de Amazon Redshift données et les sources de données fédérées telles que SQL Server et Amazon DynamoDB Snowflake.
Note
Les tags IAM ne sont pas les mêmes que LF-Tags. Ces étiquettes ne sont pas interchangeables. LF-Tagssont utilisés pour accorder des autorisations à Lake Formation et les balises IAM sont utilisées pour définir les politiques IAM.
Comment fonctionne le contrôle d'accès basé sur des balises Lake Formation
Chacune LF-Tag est une paire clé-valeur, telle que department=sales ou. classification=restricted Une clé peut avoir plusieurs valeurs définies, telles quedepartment=sales,marketing,engineering,finance.
Pour utiliser LF-TBAC cette méthode, les administrateurs de lacs de données et les ingénieurs de données effectuent les tâches suivantes.
| Sous-tâche | Détails de la tâche |
|---|---|
|
1. Définissez les propriétés et les relations de LF-Tags. |
- |
|
2. Créez les LF-Tag créateurs de Lake Formation. |
Ajouter des LF-Tag créateurs |
|
3. Créez la Formation LF-Tag In Lake. |
Création LF-Tags |
|
4. Attribuer LF-Tags aux ressources du catalogue de données. |
Affectation LF-Tags aux ressources du catalogue de données |
|
5. Accordez des autorisations à d'autres principaux pour qu'ils les affectent LF-Tags à des ressources, éventuellement avec l'option d'octroi. |
Gestion des autorisations relatives aux LF-Tag valeurs |
|
6. Accordez des LF-Tag expressions aux principaux, éventuellement avec l'option grant. |
Octroi d'autorisations de lac de données à l'aide de la LF-TBAC méthode |
|
7. (Recommandé) Après avoir vérifié que les principaux ont accès aux bonnes ressources par le biais de la LF-TBAC méthode, révoquez les autorisations accordées à l'aide de la méthode des ressources nommées. |
- |
Imaginons le cas où vous devez accorder des autorisations à trois principaux sur trois bases de données et sept tables.
Pour obtenir les autorisations indiquées dans le schéma précédent en utilisant la méthode des ressources nommées, vous devez accorder 17 autorisations, comme suit (en pseudo-code).
GRANT CREATE_TABLE ON Database A TO PRINCIPAL 1 GRANT SELECT, INSERT ON Table A.1 TO PRINCIPAL 1 GRANT SELECT, INSERT ON Table A.2 TO PRINCIPAL 1 GRANT SELECT, INSERT ON Table B.2 TO PRINCIPAL 1 ... GRANT SELECT, INSERT ON Table A.2 TO PRINCIPAL 2 GRANT CREATE_TABLE ON Database B TO PRINCIPAL 2 ... GRANT SELECT, INSERT ON Table C.3 TO PRINCIPAL 3
Réfléchissez maintenant à la manière dont vous accorderiez des autorisations en utilisant LF-TBAC. Le schéma suivant indique que vous avez affecté des bases LF-Tags de données et des tables, et que vous avez accordé des autorisations LF-Tags aux principaux.
Dans cet exemple, LF-Tags ils représentent des zones du lac de données contenant des analyses pour différents modules d'une suite d'applications de planification des ressources d'entreprise (ERP). Vous pouvez les utiliser pour contrôler l'accès aux données d'analyse des différents modules. Tous LF-Tags ont la clé module et les valeurs possibles SalesOrders, etCustomers. Voici LF-Tag un exemple :
module=Sales
Le diagramme ne montre que les LF-Tag valeurs.
Attributions de balises aux ressources et à l'héritage du catalogue de données
Les tables héritent LF-Tags des bases de données et les colonnes héritent LF-Tags des tables. Les valeurs héritées peuvent être remplacées. Dans le schéma précédent, les couleurs grisées LF-Tags sont héritées.
En raison de l'héritage, l'administrateur du lac de données doit uniquement effectuer les cinq LF-Tag affectations suivantes aux ressources (en pseudo-code).
ASSIGN TAGS module=Sales TO database A ASSIGN TAGS module=Orders TO table A.2 ASSIGN TAGS module=Orders TO database B ASSIGN TAGS module=Customers TO table B.2 ASSIGN TAGS module=Customers TO database C
Étiquetez les subventions aux directeurs
Après avoir affecté les bases LF-Tags de données et les tables, l'administrateur du lac de données ne doit accorder que quatre autorisations LF-Tags aux principaux, comme suit (en pseudo-code).
GRANT TAGS module=Sales TO Principal 1 GRANT TAGS module=Customers TO Principal 1 GRANT TAGS module=Orders TO Principal 2 GRANT TAGS module=Customers TO Principal 3
Désormais, un principal possédant le module=Sales LF-Tag peut accéder aux ressources du catalogue de données avec le module=Sales LF-Tag (par exemple, la base de données A), un principal avec le module=Customers LF-Tag peut accéder aux ressources avec le module=Customers LF-Tag, et ainsi de suite.
Les commandes d'autorisation précédentes sont incomplètes. En effet, bien qu'ils indiquent par LF-Tags le biais des ressources du catalogue de données sur lesquelles les principaux sont autorisés, ils n'indiquent pas exactement quelles autorisations les principaux ont sur ces ressources pour la Lake Formation (par exempleSELECT,ALTER). Par conséquent, les commandes de pseudo-code suivantes sont une représentation plus précise de la manière dont les autorisations Lake Formation sont accordées sur les ressources du catalogue de données via LF-Tags.
GRANT (CREATE_TABLE ON DATABASES) ON TAGS module=Sales TO Principal 1 GRANT (SELECT, INSERT ON TABLES) ON TAGS module=Sales TO Principal 1 GRANT (CREATE_TABLE ON DATABASES) ON TAGS module=Customers TO Principal 1 GRANT (SELECT, INSERT ON TABLES) ON TAGS module=Customers TO Principal 1 GRANT (CREATE_TABLE ON DATABASES) ON TAGS module=Orders TO Principal 2 GRANT (SELECT, INSERT ON TABLES) ON TAGS module=Orders TO Principal 2 GRANT (CREATE_TABLE ON DATABASES) ON TAGS module=Customers TO Principal 3 GRANT (SELECT, INSERT ON TABLES) ON TAGS module=Customers TO Principal 3
Assemblage : autorisations résultantes sur les ressources
Compte tenu des autorisations LF-Tags attribuées aux bases de données et aux tables dans le schéma précédent, et des autorisations LF-Tags accordées aux principaux dans le diagramme, le tableau suivant répertorie les autorisations de Lake Formation que les principaux ont sur les bases de données et les tables.
| Principal | Autorisations accordées via LF-Tags |
|---|---|
| Principal 1 |
|
| Principal 2 |
|
| Principal 3 |
|
Conclusion
Dans cet exemple simple, à l'aide de cinq opérations d'attribution et de huit opérations de subvention, l'administrateur du lac de données a pu spécifier 17 autorisations. Lorsqu'il existe des dizaines de bases de données et des centaines de tables, l'avantage de la LF-TBAC méthode par rapport à la méthode de ressource nommée devient évident. Dans le cas hypothétique de la nécessité d'accorder à chaque principal l'accès à chaque ressource, et où n(P) sont le nombre de principaux et n(R) le nombre de ressources :
-
Avec la méthode des ressources nommées, le nombre de subventions requises est de
n(P)✕n(R). -
Avec LF-TBAC cette méthode, en utilisant une seule méthode LF-Tag, le total du nombre de subventions aux directeurs et d'affectations aux ressources est de
n(P)+n(R).