Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.
Kontrol akses berbasis tag Lake Formation
Lake Formation berbasis tag access control (LF-TBAC) adalah strategi otorisasi yang mendefinisikan izin berdasarkan atribut. Dalam Lake Formation, atribut ini disebut LF-Tags. Anda dapat melampirkan LF-Tags ke sumber daya Katalog Data, dan memberikan izin ke kepala sekolah Lake Formation pada sumber daya tersebut menggunakan ini. LF-Tags Lake Formation memungkinkan operasi pada sumber daya tersebut ketika prinsipal telah memberikan akses ke nilai tag yang cocok dengan nilai tag sumber daya.
LF-TBAC membantu dalam lingkungan yang berkembang pesat dan membantu dengan situasi di mana manajemen kebijakan menjadi rumit.
LF-TBAC adalah metode yang direkomendasikan untuk digunakan untuk memberikan izin Lake Formation ketika ada sejumlah besar objek Katalog Data termasuk katalog gabungan, database, tabel, dan tampilan. Lake Formation mendukung kontrol akses berbasis tag untuk katalog federasi tabel Amazon S3, gudang Amazon Redshift data, dan sumber data federasi seperti, SQL Server, dan Snowflake. Amazon DynamoDB
catatan
Tag IAM tidak sama LF-Tags dengan. Tag ini tidak dapat dipertukarkan. LF-Tagsdigunakan untuk memberikan izin Lake Formation dan tag IAM digunakan untuk menentukan kebijakan IAM.
Cara kerja kontrol akses berbasis tag Lake Formation
Masing-masing LF-Tag adalah pasangan kunci-nilai, seperti department=sales atau. classification=restricted Kunci dapat memiliki beberapa nilai yang ditentukan, sepertidepartment=sales,marketing,engineering,finance.
Untuk menggunakan LF-TBAC metode ini, administrator data lake dan insinyur data melakukan tugas-tugas berikut.
| Tugas | Detail tugas |
|---|---|
|
1. Tentukan sifat dan hubungan LF-Tags. |
- |
|
2. Buat LF-Tag pencipta di Lake Formation. |
Menambahkan LF-Tag kreator |
|
3. Buat LF-Tag Formasi Danau di. |
Menciptakan LF-Tags |
|
4. Tetapkan LF-Tags ke sumber daya Katalog Data. |
Menetapkan sumber LF-Tags daya Katalog Data |
|
5. Berikan izin kepada prinsipal lain untuk menetapkan sumber daya, secara opsional LF-Tags dengan opsi hibah. |
Mengelola izin LF-Tag nilai |
|
6. Berikan LF-Tag ekspresi kepada kepala sekolah, secara opsional dengan opsi hibah. |
Memberikan izin data lake menggunakan metode LF-TBAC |
|
7. (Disarankan) Setelah memverifikasi bahwa prinsipal memiliki akses ke sumber daya yang benar melalui LF-TBAC metode, cabut izin yang diberikan dengan menggunakan metode sumber daya bernama. |
- |
Pertimbangkan kasus di mana Anda harus memberikan izin kepada tiga kepala sekolah pada tiga database dan tujuh tabel.
Untuk mencapai izin yang ditunjukkan dalam diagram sebelumnya dengan menggunakan metode sumber daya bernama, Anda harus membuat 17 hibah, sebagai berikut (dalam kode semu).
GRANT CREATE_TABLE ON Database A TO PRINCIPAL 1 GRANT SELECT, INSERT ON Table A.1 TO PRINCIPAL 1 GRANT SELECT, INSERT ON Table A.2 TO PRINCIPAL 1 GRANT SELECT, INSERT ON Table B.2 TO PRINCIPAL 1 ... GRANT SELECT, INSERT ON Table A.2 TO PRINCIPAL 2 GRANT CREATE_TABLE ON Database B TO PRINCIPAL 2 ... GRANT SELECT, INSERT ON Table C.3 TO PRINCIPAL 3
Sekarang pertimbangkan bagaimana Anda akan memberikan izin dengan menggunakan LF-TBAC. Diagram berikut menunjukkan bahwa Anda telah ditetapkan LF-Tags ke database dan tabel, dan telah memberikan izin pada LF-Tags prinsipal.
Dalam contoh ini, LF-Tags mewakili area danau data yang berisi analitik untuk modul yang berbeda dari rangkaian aplikasi perencanaan sumber daya perusahaan (ERP). Anda dapat menggunakannya untuk mengontrol akses ke data analitik untuk berbagai modul. Semua LF-Tags memiliki kunci module dan nilai yang mungkinSales,Orders, danCustomers. Contohnya LF-Tag terlihat seperti ini:
module=Sales
Diagram hanya menunjukkan LF-Tag nilai-nilai.
Menandai tugas untuk sumber daya Katalog Data dan warisan
Tabel mewarisi LF-Tags dari database dan kolom mewarisi LF-Tags dari tabel. Nilai yang diwariskan dapat diganti. Dalam diagram sebelumnya, redup LF-Tags diwariskan.
Karena pewarisan, administrator data lake hanya perlu membuat lima LF-Tag tugas berikut ke sumber daya (dalam kode semu).
ASSIGN TAGS module=Sales TO database A ASSIGN TAGS module=Orders TO table A.2 ASSIGN TAGS module=Orders TO database B ASSIGN TAGS module=Customers TO table B.2 ASSIGN TAGS module=Customers TO database C
Tag hibah untuk kepala sekolah
Setelah menetapkan LF-Tags ke database dan tabel, administrator data lake harus membuat hanya empat hibah LF-Tags untuk prinsipal, sebagai berikut (dalam pseudo-code).
GRANT TAGS module=Sales TO Principal 1 GRANT TAGS module=Customers TO Principal 1 GRANT TAGS module=Orders TO Principal 2 GRANT TAGS module=Customers TO Principal 3
Sekarang, prinsipal dengan module=Sales LF-Tag dapat mengakses sumber daya Katalog Data dengan module=Sales LF-Tag (misalnya, database A), prinsipal dengan module=Customers LF-Tag dapat mengakses sumber daya dengan module=Customers LF-Tag, dan sebagainya.
Perintah hibah sebelumnya tidak lengkap. Ini karena meskipun mereka menunjukkan melalui LF-Tags sumber daya Katalog Data bahwa prinsipal memiliki izin, mereka tidak menunjukkan dengan tepat izin Lake Formation mana (sepertiSELECT,ALTER) yang dimiliki prinsipal pada sumber daya tersebut. Oleh karena itu, perintah pseudo-code berikut adalah representasi yang lebih akurat tentang bagaimana izin Lake Formation diberikan pada sumber daya Katalog Data melalui. LF-Tags
GRANT (CREATE_TABLE ON DATABASES) ON TAGS module=Sales TO Principal 1 GRANT (SELECT, INSERT ON TABLES) ON TAGS module=Sales TO Principal 1 GRANT (CREATE_TABLE ON DATABASES) ON TAGS module=Customers TO Principal 1 GRANT (SELECT, INSERT ON TABLES) ON TAGS module=Customers TO Principal 1 GRANT (CREATE_TABLE ON DATABASES) ON TAGS module=Orders TO Principal 2 GRANT (SELECT, INSERT ON TABLES) ON TAGS module=Orders TO Principal 2 GRANT (CREATE_TABLE ON DATABASES) ON TAGS module=Customers TO Principal 3 GRANT (SELECT, INSERT ON TABLES) ON TAGS module=Customers TO Principal 3
Menyatukannya - Menghasilkan izin pada sumber daya
Mengingat LF-Tags ditugaskan ke database dan tabel dalam diagram sebelumnya, dan yang LF-Tags diberikan kepada kepala sekolah dalam diagram, tabel berikut mencantumkan izin Lake Formation yang dimiliki kepala sekolah pada database dan tabel.
| Principal | Izin Diberikan Melalui LF-Tags |
|---|---|
| Prinsipal 1 |
|
| Kepala Sekolah 2 |
|
| Kepala Sekolah 3 |
|
Intinya
Dalam contoh sederhana ini, menggunakan lima operasi penugasan dan delapan operasi hibah, administrator data lake dapat menentukan 17 izin. Ketika ada puluhan database dan ratusan tabel, keuntungan LF-TBAC metode dibandingkan metode sumber daya bernama menjadi jelas. Dalam kasus hipotetis kebutuhan untuk memberikan setiap akses utama ke setiap sumber daya, dan di mana n(P) jumlah prinsipal dan n(R) jumlah sumber daya:
-
Dengan metode sumber daya bernama, jumlah hibah yang diperlukan adalah
n(P)✕n(R). -
Dengan LF-TBAC metode ini, menggunakan satu LF-Tag, total jumlah hibah kepada kepala sekolah dan penugasan ke sumber daya adalah +.
n(P)n(R)