View a markdown version of this page

Aggiungere creatori LF-Tag - AWS Lake Formation

Le traduzioni sono generate tramite traduzione automatica. In caso di conflitto tra il contenuto di una traduzione e la versione originale in Inglese, quest'ultima prevarrà.

Aggiungere creatori LF-Tag

Per impostazione predefinita, gli amministratori del data lake possono creare, aggiornare ed eliminare LF-Tags, assegnare tag agli oggetti Data Catalog e concedere le autorizzazioni relative ai tag ai principali. Se desideri delegare le operazioni di creazione e gestione dei tag a responsabili non amministratori, l'amministratore del data lake può creare ruoli LF-Tag creatore e concedere l'Create LF-Tagautorizzazione a Lake Formation per i ruoli. Con l'Create LF-Tagautorizzazione concessa, i LF-Tag creatori possono delegare le attività di creazione e manutenzione dei tag ad altri responsabili non amministrativi.

Affinché gli amministratori del data lake possano assegnare risorse LF-Tags a Data Catalog, devono concedersi le autorizzazioni di associazione su quelle che non sono state create da loro. LF-Tags

Nota

Cross-account le concessioni di autorizzazione possono includere solo autorizzazioni e. Describe Associate Non puoi concedereCreate LF-Tag, DropAlter, e Grant with LFTag expressions autorizzazioni ai responsabili di un altro account.

Autorizzazioni IAM necessarie per creare LF-Tags

È necessario configurare le autorizzazioni per consentire la creazione LF-Tags di un principale di Lake Formation. Aggiungi la seguente dichiarazione alla politica delle autorizzazioni per il principale che deve essere un LF-Tag creatore.

Nota

Sebbene gli amministratori dei data lake dispongano delle autorizzazioni implicite di Lake Formation per creare, aggiornare ed eliminare LF-Tags, assegnare alle risorse e concedere LF-Tags LF-Tags ai principali, gli amministratori di data lake necessitano anche delle seguenti autorizzazioni IAM.

Per ulteriori informazioni, consulta Riferimento ai personaggi di Lake Formation e alle autorizzazioni IAM.

{ "Sid": "Transformational", "Effect": "Allow", "Action": [ "lakeformation:AddLFTagsToResource", "lakeformation:RemoveLFTagsFromResource", "lakeformation:GetResourceLFTags", "lakeformation:ListLFTags", "lakeformation:CreateLFTag", "lakeformation:GetLFTag", "lakeformation:UpdateLFTag", "lakeformation:DeleteLFTag", "lakeformation:SearchTablesByLFTags", "lakeformation:SearchDatabasesByLFTags" ] }

I responsabili che assegnano risorse e concedono LF-Tags ai principali devono avere le stesse autorizzazioni, LF-Tags ad eccezione delle autorizzazioni, e. CreateLFTag UpdateLFTag DeleteLFTag

Aggiungi creatori LF-Tag

Un LF-Tag creatore può creare un tag LF-Tag, aggiornare la chiave e i valori dei tag, eliminare i tag, associare tag alle risorse del Data Catalog e concedere le autorizzazioni sulle risorse del Data Catalog ai responsabili utilizzando il metodo. LF-TBAC Il LF-Tag creatore può anche concedere queste autorizzazioni ai responsabili.

Puoi creare ruoli di LF-Tag creatore utilizzando la AWS Lake Formation console, l'API o AWS Command Line Interface ()AWS CLI.

console
Per aggiungere un LF-Tag creatore
  1. Apri la console Lake Formation all'indirizzo https://console.aws.amazon.com/lakeformation/.

    Accedi come amministratore di datalake.

  2. Nel riquadro di navigazione, in Autorizzazioni, scegli LF-Tags e autorizzazioni.

    Nella pagina LF-Tags e autorizzazioni, scegli la sezione Creatori e scegli LF-Tag Aggiungi creatori. LF-Tag

    Pagina Aggiungi LF-Tag creatori che mostra Utente IAM lf-developer con i permessi di creazione. LF-Tag
  3. Nella pagina Aggiungi LF-Tag creatori, scegli un ruolo o un utente IAM con le autorizzazioni necessarie per creare. LF-Tags

  4. Abilita la casella di controllo delle Create LF-Tag autorizzazioni.

  5. (Facoltativo) Per consentire ai responsabili selezionati di concedere l'Create LF-Tagautorizzazione ai mandanti, scegli Autorizzazione Create LF-Tag concedibile.

  6. Scegliere Aggiungi.

AWS CLI
aws lakeformation grant-permissions --cli-input-json file://grantCreate { "Principal": { "DataLakePrincipalIdentifier": "arn:aws:iam::123456789012:user/tag-manager" }, "Resource": { "Catalog": {} }, "Permissions": [ "CreateLFTag" ], "PermissionsWithGrantOption": [ "CreateLFTag" ] }

Le seguenti sono le autorizzazioni disponibili per il ruolo di creatore: LF-Tag

Autorizzazione Description
Drop Un principale con questa autorizzazione LF-Tag può eliminare un LF-Tag dal data lake. Il principale ottiene l'Describeautorizzazione implicita su tutti i valori dei tag di una LF-Tag risorsa.
Alter Un principale con questa autorizzazione su a LF-Tag può aggiungere o rimuovere un valore di tag da un LF-Tag. Il principale ottiene l'Alterautorizzazione implicita su tutti i valori dei tag di a LF-Tag.
Describe Un principale con questa autorizzazione su a LF-Tag può visualizzare LF-Tag e i relativi valori quando LF-Tags assegna risorse o concede autorizzazioni su. LF-Tags È possibile concedere Describe su tutti i valori chiave o su valori specifici.
Associate Un principale con questa autorizzazione LF-Tag può assegnarlo LF-Tag a una risorsa del Data Catalog. La concessione Associate implicita concede concessioni. Describe
Grant with LF-Tag expression Un principale con questa autorizzazione LF-Tag può concedere le autorizzazioni sulle risorse di un catalogo dati utilizzando la LF-Tag chiave e i valori. Concedere concessioni Grant with LF-Tag expression implicite. Describe

Queste autorizzazioni sono concesse. Un preside a cui sono state concesse queste autorizzazioni con l'opzione di concessione può concederle ad altri committenti.