View a markdown version of this page

Adicionando LF-Tag criadores - AWS Lake Formation

As traduções são geradas por tradução automática. Em caso de conflito entre o conteúdo da tradução e da versão original em inglês, a versão em inglês prevalecerá.

Adicionando LF-Tag criadores

Por padrão, os administradores do data lake podem criar, atualizar e excluir LF-Tags, atribuir tags aos objetos do catálogo de dados e conceder permissões de tag aos principais. Se você quiser delegar as operações de criação e gerenciamento de tags a diretores que não são administradores, o administrador do data lake pode criar funções de LF-Tag criador e Create LF-Tag conceder permissão ao Lake Formation para as funções. Com a Create LF-Tag permissão concedida, LF-Tag os criadores podem delegar tarefas de criação e manutenção de tags a outros diretores não administrativos.

Para que os administradores do data lake atribuam LF-Tags aos recursos do Catálogo de Dados, eles precisam conceder a si mesmos permissões de associação LF-Tags que não foram criadas por eles.

nota

Cross-account as concessões de permissão podem incluir somente Describe e Associate permissões. Você não pode conceder permissões Create LF-Tag, Drop, Alter e Grant with LFTag expressions a entidades principais em uma conta diferente.

Permissões do IAM necessárias para criar LF-Tags

Você deve configurar as permissões para permitir que um diretor do Lake Formation crie LF-Tags. Adicione a declaração a seguir à política de permissões do diretor que precisa ser um LF-Tag criador.

nota

Embora os administradores do data lake tenham permissões implícitas do Lake Formation para criar, atualizar e excluir LF-Tags, LF-Tags atribuir recursos e conceder LF-Tags aos diretores, os administradores do data lake também precisam das seguintes permissões do IAM.

Para obter mais informações, consulte Referência de personas e permissões do IAM do Lake Formation.

{ "Sid": "Transformational", "Effect": "Allow", "Action": [ "lakeformation:AddLFTagsToResource", "lakeformation:RemoveLFTagsFromResource", "lakeformation:GetResourceLFTags", "lakeformation:ListLFTags", "lakeformation:CreateLFTag", "lakeformation:GetLFTag", "lakeformation:UpdateLFTag", "lakeformation:DeleteLFTag", "lakeformation:SearchTablesByLFTags", "lakeformation:SearchDatabasesByLFTags" ] }

Os diretores que LF-Tags atribuem recursos e concedem LF-Tags aos diretores devem ter as mesmas permissões, exceto as permissões CreateLFTagUpdateLFTag, e. DeleteLFTag

Adicionar LF-Tag criadores

Um LF-Tag criador pode criar uma LF-Tag, atualizar a chave e os valores da tag, excluir tags, associar tags aos recursos do Catálogo de Dados e conceder permissões sobre os recursos do Catálogo de Dados aos diretores usando o LF-TBAC método. O LF-Tag criador também pode conceder essas permissões aos diretores.

Você pode criar papéis de LF-Tag criador usando o AWS Lake Formation console, a API ou o AWS Command Line Interface (AWS CLI).

console
Para adicionar um LF-Tag criador
  1. Abra o console do Lake Formation em https://console.aws.amazon.com/lakeformation/.

    Faça login como administrador de data lake.

  2. No painel de navegação, em Permissões, escolha LF-Tags e permissões.

    Na página LF-Tags e permissões, escolha a seção LF-Tag Criadores e escolha Adicionar LF-Tag criadores.

    Adicione a página de LF-Tag criadores mostrando Usuário do IAM lf-developer com permissões de criação LF-Tag .
  3. Na página Adicionar LF-Tag criadores, escolha uma função do IAM ou um usuário que tenha as permissões necessárias para criar LF-Tags.

  4. Ativar caixa de seleção de permissão Create LF-Tag.

  5. (Opcional) Para permitir que as entidades principais selecionadas concedam a permissão Create LF-Tag às entidades principais, escolha a permissão Create LF-Tag concedível.

  6. Escolha Adicionar.

AWS CLI
aws lakeformation grant-permissions --cli-input-json file://grantCreate { "Principal": { "DataLakePrincipalIdentifier": "arn:aws:iam::123456789012:user/tag-manager" }, "Resource": { "Catalog": {} }, "Permissions": [ "CreateLFTag" ], "PermissionsWithGrantOption": [ "CreateLFTag" ] }

A seguir estão as permissões disponíveis para uma função de LF-Tag criador:

Permissão Description
Drop Um diretor com essa permissão em um LF-Tag pode excluir um LF-Tag do data lake. O diretor obtém Describe permissão implícita em todos os valores de tag de um LF-Tag recurso.
Alter Um diretor com essa permissão em um LF-Tag pode adicionar ou remover o valor da tag de um LF-Tag. O diretor obtém Alter permissão implícita em todos os valores de tag de a. LF-Tag
Describe Um diretor com essa permissão em um LF-Tag pode visualizar o LF-Tag e seus valores ao LF-Tags atribuir recursos ou conceder permissões em LF-Tags. Você pode conceder Describe em todos os valores-chave ou em valores específicos.
Associate Um diretor com essa permissão em um LF-Tag pode atribuí-lo LF-Tag a um recurso do Catálogo de Dados. Conceder Associate concede implicitamente Describe.
Grant with LF-Tag expression Um diretor com essa permissão em um LF-Tag pode conceder permissões sobre os recursos de um catálogo de dados usando a LF-Tag chave e os valores. Conceder Grant with LF-Tag expression concede implicitamente Describe.

Essas permissões são concedidas. Uma entidade principal que tenha recebido essas permissões com a opção de concessão pode concedê-las a outras entidades principais.