View a markdown version of this page

LF-Tag Ersteller hinzufügen - AWS Lake Formation

Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.

LF-Tag Ersteller hinzufügen

Standardmäßig können Data Lake-Administratoren Datenkatalogobjekte erstellen, aktualisieren und löschen LF-Tags, Datenkatalogobjekten Tags zuweisen und Prinzipalen Tagberechtigungen gewähren. Wenn Sie die Tag-Erstellung und -Verwaltung an Prinzipale ohne Administratorrechte delegieren möchten, kann der Data Lake-Administrator LF-Tag Creator-Rollen erstellen und Lake Formation Create LF-Tag Formation-Berechtigungen für die Rollen erteilen. Mit der erteilbaren Create LF-Tag Berechtigung können LF-Tag Ersteller Aufgaben zur Erstellung und Verwaltung von Tags an andere Prinzipale delegieren, die keine Administratorrechte haben.

Damit Data Lake-Administratoren Data Catalog-Ressourcen LF-Tags zuweisen können, müssen sie sich selbst assoziierte Rechte für die Daten gewähren LF-Tags , die nicht von ihnen erstellt wurden.

Anmerkung

Cross-account Berechtigungszuweisungen können nur Describe Associate Berechtigungen beinhalten. Sie können Prinzipalen in einem anderen Konto keine Grant with LFTag expressions BerechtigungenAlter,, und gewährenCreate LF-Tag. Drop

Zum Erstellen sind IAM-Berechtigungen erforderlich LF-Tags

Sie müssen Berechtigungen konfigurieren, damit ein Lake Formation-Prinzipal etwas erstellen kann LF-Tags. Fügen Sie der Berechtigungsrichtlinie für den Prinzipal, der ein LF-Tag Creator sein muss, die folgende Anweisung hinzu.

Anmerkung

Data Lake-Administratoren verfügen zwar über implizite Lake Formation Formation-Berechtigungen zum Erstellen, Aktualisieren und Löschen LF-Tags, zum Zuweisen LF-Tags zu Ressourcen und zum Erteilen LF-Tags an Prinzipalen, aber Data Lake-Administratoren benötigen auch die folgenden IAM-Berechtigungen.

Weitere Informationen finden Sie unter Referenz zu Personas und IAM-Berechtigungen in Lake Formation.

{ "Sid": "Transformational", "Effect": "Allow", "Action": [ "lakeformation:AddLFTagsToResource", "lakeformation:RemoveLFTagsFromResource", "lakeformation:GetResourceLFTags", "lakeformation:ListLFTags", "lakeformation:CreateLFTag", "lakeformation:GetLFTag", "lakeformation:UpdateLFTag", "lakeformation:DeleteLFTag", "lakeformation:SearchTablesByLFTags", "lakeformation:SearchDatabasesByLFTags" ] }

Principals, die Ressourcen LF-Tags zuweisen und Prinzipalen gewähren LF-Tags , müssen über dieselben Berechtigungen verfügen, mit Ausnahme der CreateLFTag Berechtigungen, und. UpdateLFTag DeleteLFTag

Ersteller hinzufügen LF-Tag

Ein LF-Tag Ersteller kann mithilfe der Methode eine LF-Tag LF-TBAC Methode erstellen, Tag-Schlüssel und -Werte aktualisieren, Tags löschen, Tags mit Datenkatalog-Ressourcen verknüpfen und Prinzipalen Berechtigungen für Datenkatalog-Ressourcen gewähren. Der LF-Tag Ersteller kann diese Berechtigungen auch Prinzipalen gewähren.

Sie können LF-Tag Creator-Rollen mithilfe der AWS Lake Formation Konsole, der API oder der AWS Command Line Interface (AWS CLI) erstellen.

console
Um einen LF-Tag Ersteller hinzuzufügen
  1. Öffnen Sie die Lake Formation Formation-Konsole unter https://console.aws.amazon.com/lakeformation/.

    Melden Sie sich als Datalake-Administrator an.

  2. Wählen Sie im Navigationsbereich unter Berechtigungen die Option LF-Tags und Berechtigungen aus.

    Wählen Sie auf der LF-Tags Seite mit den Berechtigungen den Abschnitt LF-Tag Ersteller und dann LF-TagErsteller hinzufügen aus.

    Seite „ LF-Tag Ersteller hinzufügen“, auf der IAM-Benutzer lf-developer mit den Berechtigungen „Erstellen LF-Tag “ angezeigt wird.
  3. Wählen Sie auf der Seite LF-Tag Creators hinzufügen eine IAM-Rolle oder einen IAM-Benutzer aus, der über die erforderlichen Berechtigungen zum Erstellen verfügt. LF-Tags

  4. Kontrollkästchen „Create LF-TagBerechtigung aktivieren“.

  5. (Optional) Wählen Sie Grantable Permission aus, um den ausgewählten Prinzipalen die Create LF-Tag Erlaubnis zu erteilen. Create LF-Tag

  6. Wählen Sie Hinzufügen aus.

AWS CLI
aws lakeformation grant-permissions --cli-input-json file://grantCreate { "Principal": { "DataLakePrincipalIdentifier": "arn:aws:iam::123456789012:user/tag-manager" }, "Resource": { "Catalog": {} }, "Permissions": [ "CreateLFTag" ], "PermissionsWithGrantOption": [ "CreateLFTag" ] }

Die folgenden Berechtigungen sind für eine LF-Tag Creator-Rolle verfügbar:

Berechtigung Description
Drop Ein Principal mit dieser Berechtigung LF-Tag kann eine LF-Tag aus dem Data Lake löschen. Der Principal erhält implizite Describe Berechtigungen für alle Tag-Werte einer LF-Tag Ressource.
Alter Ein Prinzipal mit dieser Berechtigung für eine LF-Tag kann Tag-Werte zu einer LF-Tag hinzufügen oder daraus entfernen. Der Principal erhält implizite Alter Berechtigungen für alle Tag-Werte von a. LF-Tag
Describe Ein Prinzipal mit dieser Berechtigung für a LF-Tag kann den LF-Tag und seine Werte einsehen, wenn er Ressourcen LF-Tags zuweist oder Berechtigungen für gewährt. LF-Tags Sie können für alle Schlüsselwerte oder für bestimmte Werte gewährenDescribe.
Associate Ein Principal mit dieser Berechtigung LF-Tag kann die LF-Tag einer Datenkatalogressource zuweisen. AssociateImplizite Gewährung von ZuschüssenDescribe.
Grant with LF-Tag expression Ein Principal mit dieser Berechtigung LF-Tag kann mithilfe des LF-Tag Schlüssels und der Werte Berechtigungen für eine Datenkatalogressource erteilen. Grant with LF-Tag expressionImplizite Gewährung von ZuschüssenDescribe.

Diese Genehmigungen sind erteilbar. Ein Principal, dem diese Berechtigungen mit der Grant-Option erteilt wurden, kann sie anderen Prinzipalen gewähren.