As traduções são geradas por tradução automática. Em caso de conflito entre o conteúdo da tradução e da versão original em inglês, a versão em inglês prevalecerá.
Adicionando LF-Tag criadores
Por padrão, os administradores do data lake podem criar, atualizar e excluir LF-Tags, atribuir tags aos objetos do catálogo de dados e conceder permissões de tag aos principais. Se você quiser delegar as operações de criação e gerenciamento de tags a diretores que não são administradores, o administrador do data lake pode criar funções de LF-Tag criador e Create LF-Tag conceder permissão ao Lake Formation para as funções. Com a Create LF-Tag permissão concedida, LF-Tag os criadores podem delegar tarefas de criação e manutenção de tags a outros diretores não administrativos.
Para que os administradores do data lake atribuam LF-Tags aos recursos do Catálogo de Dados, eles precisam conceder a si mesmos permissões de associação LF-Tags que não foram criadas por eles.
nota
Cross-account as concessões de permissão podem incluir somente Describe e Associate permissões. Você não pode conceder permissões Create LF-Tag, Drop, Alter e Grant with LFTag expressions a entidades principais em uma conta diferente.
Consulte também
Permissões do IAM necessárias para criar LF-Tags
Você deve configurar as permissões para permitir que um diretor do Lake Formation crie LF-Tags. Adicione a declaração a seguir à política de permissões do diretor que precisa ser um LF-Tag criador.
nota
Embora os administradores do data lake tenham permissões implícitas do Lake Formation para criar, atualizar e excluir LF-Tags, LF-Tags atribuir recursos e conceder LF-Tags aos diretores, os administradores do data lake também precisam das seguintes permissões do IAM.
Para obter mais informações, consulte Referência de personas e permissões do IAM do Lake Formation.
{ "Sid": "Transformational", "Effect": "Allow", "Action": [ "lakeformation:AddLFTagsToResource", "lakeformation:RemoveLFTagsFromResource", "lakeformation:GetResourceLFTags", "lakeformation:ListLFTags", "lakeformation:CreateLFTag", "lakeformation:GetLFTag", "lakeformation:UpdateLFTag", "lakeformation:DeleteLFTag", "lakeformation:SearchTablesByLFTags", "lakeformation:SearchDatabasesByLFTags" ] }
Os diretores que LF-Tags atribuem recursos e concedem LF-Tags aos diretores devem ter as mesmas permissões, exceto as permissões CreateLFTagUpdateLFTag, e. DeleteLFTag
Adicionar LF-Tag criadores
Um LF-Tag criador pode criar uma LF-Tag, atualizar a chave e os valores da tag, excluir tags, associar tags aos recursos do Catálogo de Dados e conceder permissões sobre os recursos do Catálogo de Dados aos diretores usando o LF-TBAC método. O LF-Tag criador também pode conceder essas permissões aos diretores.
Você pode criar papéis de LF-Tag criador usando o AWS Lake Formation console, a API ou o AWS Command Line Interface (AWS CLI).
A seguir estão as permissões disponíveis para uma função de LF-Tag criador:
| Permissão | Description |
|---|---|
Drop |
Um diretor com essa permissão em um LF-Tag pode excluir um LF-Tag do data lake. O diretor obtém Describe permissão implícita em todos os valores de tag de um LF-Tag recurso. |
Alter |
Um diretor com essa permissão em um LF-Tag pode adicionar ou remover o valor da tag de um LF-Tag. O diretor obtém Alter permissão implícita em todos os valores de tag de a. LF-Tag |
Describe |
Um diretor com essa permissão em um LF-Tag pode visualizar o LF-Tag e seus valores ao LF-Tags atribuir recursos ou conceder permissões em LF-Tags. Você pode conceder Describe em todos os valores-chave ou em valores específicos. |
Associate |
Um diretor com essa permissão em um LF-Tag pode atribuí-lo LF-Tag a um recurso do Catálogo de Dados. Conceder Associate concede implicitamente Describe. |
Grant with LF-Tag expression |
Um diretor com essa permissão em um LF-Tag pode conceder permissões sobre os recursos de um catálogo de dados usando a LF-Tag chave e os valores. Conceder Grant
with LF-Tag expression concede implicitamente Describe. |
Essas permissões são concedidas. Uma entidade principal que tenha recebido essas permissões com a opção de concessão pode concedê-las a outras entidades principais.