View a markdown version of this page

Menambahkan LF-Tag kreator - AWS Lake Formation

Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.

Menambahkan LF-Tag kreator

Secara default, administrator data lake dapat membuat, memperbarui, dan menghapus LF-Tags, menetapkan tag ke objek Katalog Data, dan memberikan izin tag ke prinsipal. Jika Anda ingin mendelegasikan operasi pembuatan dan pengelolaan tag ke kepala sekolah non-admin, administrator data lake dapat membuat peran LF-Tag pembuat dan memberikan izin Lake Formation ke peran tersebut. Create LF-Tag Dengan Create LF-Tag izin yang dapat diberikan, LF-Tag pembuat konten dapat mendelegasikan tugas pembuatan dan pemeliharaan tag ke kepala sekolah non-administratif lainnya.

Agar administrator data lake dapat menetapkan LF-Tags sumber daya Katalog Data, mereka diharuskan memberikan izin asosiasi pada sumber daya LF-Tags yang tidak dibuat oleh mereka.

catatan

Cross-account hibah izin hanya dapat mencakup Describe dan Associate izin. Anda tidak dapat memberikanCreate LF-Tag,Drop,Alter, dan Grant with LFTag expressions izin kepada kepala sekolah di akun lain.

Izin IAM diperlukan untuk membuat LF-Tags

Anda harus mengonfigurasi izin untuk mengizinkan prinsipal Lake Formation dibuat LF-Tags. Tambahkan pernyataan berikut ke kebijakan izin untuk prinsipal yang perlu menjadi LF-Tag pembuat.

catatan

Meskipun administrator data lake memiliki izin Lake Formation implisit untuk membuat, memperbarui, dan menghapus, menetapkan sumber daya LF-Tags, dan untuk memberikan LF-Tags LF-Tags kepada kepala sekolah, administrator danau data juga memerlukan izin IAM berikut.

Untuk informasi selengkapnya, lihat Referensi personas Lake Formation dan izin IAM.

{ "Sid": "Transformational", "Effect": "Allow", "Action": [ "lakeformation:AddLFTagsToResource", "lakeformation:RemoveLFTagsFromResource", "lakeformation:GetResourceLFTags", "lakeformation:ListLFTags", "lakeformation:CreateLFTag", "lakeformation:GetLFTag", "lakeformation:UpdateLFTag", "lakeformation:DeleteLFTag", "lakeformation:SearchTablesByLFTags", "lakeformation:SearchDatabasesByLFTags" ] }

Kepala sekolah yang menetapkan sumber daya dan memberikan LF-Tags LF-Tags kepada kepala sekolah harus memiliki izin yang sama, kecuali untuk,, dan izin. CreateLFTag UpdateLFTag DeleteLFTag

Tambahkan LF-Tag kreator

LF-Tag Pembuat dapat membuat LF-Tag, memperbarui kunci dan nilai tag, menghapus tag, mengaitkan tag ke sumber daya Katalog Data, dan memberikan izin pada sumber daya Katalog Data kepada prinsipal menggunakan metode. LF-TBAC LF-Tag Pembuat juga dapat memberikan izin ini kepada kepala sekolah.

Anda dapat membuat peran LF-Tag pembuat dengan menggunakan AWS Lake Formation konsol, API, atau AWS Command Line Interface (AWS CLI).

console
Untuk menambahkan LF-Tag kreator
  1. Buka konsol Lake Formation di https://console.aws.amazon.com/lakeformation/.

    Masuk sebagai administrator datalake.

  2. Di panel navigasi, di bawah Izin, pilih LF-Tags dan izin.

    Di halaman LF-Tags dan izin, pilih bagian LF-Tag pembuat dan pilih Tambahkan LF-Tag pembuat konten.

    Tambahkan halaman LF-Tag pembuat konten yang menampilkan Pengguna IAM lf-developer dengan izin Buat LF-Tag .
  3. Pada halaman Tambah LF-Tag pembuat, pilih peran IAM atau pengguna yang memiliki izin yang diperlukan untuk membuat. LF-Tags

  4. Aktifkan kotak centang Create LF-Tag izin.

  5. (Opsional) Untuk mengaktifkan prinsipal yang dipilih untuk memberikan Create LF-Tag izin kepada kepala sekolah, pilih Izin yang dapat diberikan. Create LF-Tag

  6. Pilih Tambahkan.

AWS CLI
aws lakeformation grant-permissions --cli-input-json file://grantCreate { "Principal": { "DataLakePrincipalIdentifier": "arn:aws:iam::123456789012:user/tag-manager" }, "Resource": { "Catalog": {} }, "Permissions": [ "CreateLFTag" ], "PermissionsWithGrantOption": [ "CreateLFTag" ] }

Berikut ini adalah izin yang tersedia untuk peran LF-Tag pembuat:

Izin Deskripsi
Drop Seorang kepala sekolah dengan izin ini pada LF-Tag dapat menghapus a LF-Tag dari danau data. Prinsipal mendapat Describe izin implisit pada semua nilai tag LF-Tag sumber daya.
Alter Prinsipal dengan izin ini pada LF-Tag dapat menambah atau menghapus nilai tag dari a LF-Tag. Prinsipal mendapat Alter izin implisit pada semua nilai tag dari a LF-Tag.
Describe Prinsipal dengan izin ini pada a LF-Tag dapat melihat LF-Tag dan nilainya saat mereka menetapkan LF-Tags ke sumber daya atau memberikan izin pada. LF-Tags Anda dapat memberikan Describe semua nilai kunci atau nilai tertentu.
Associate Seorang kepala sekolah dengan izin ini pada LF-Tag dapat menetapkan LF-Tag ke sumber daya Katalog Data. Memberikan hibah Associate implisit. Describe
Grant with LF-Tag expression Prinsipal dengan izin ini pada a LF-Tag dapat memberikan izin pada sumber daya Katalog Data menggunakan LF-Tag kunci dan nilai. Memberikan hibah Grant with LF-Tag expression implisit. Describe

Izin ini dapat diberikan. Seorang kepala sekolah yang telah diberikan izin ini dengan opsi hibah dapat memberikannya kepada prinsipal lain.