

Les traductions sont fournies par des outils de traduction automatique. En cas de conflit entre le contenu d'une traduction et celui de la version originale en anglais, la version anglaise prévaudra.

# Ajouter des LF-Tag créateurs
<a name="TBAC-adding-tag-creator"></a>

 Par défaut, les administrateurs des lacs de données peuvent créer, mettre à jour et supprimer LF-Tags, attribuer des balises aux objets du catalogue de données et accorder des autorisations de balises aux principaux. Si vous souhaitez déléguer les opérations de création et de gestion des balises à des administrateurs non administrateurs, l'administrateur du lac de données peut créer des rôles de LF-Tag créateur et autoriser Lake Formation `Create LF-Tag` à accéder à ces rôles. Avec une `Create LF-Tag` autorisation pouvant être accordée, LF-Tag les créateurs peuvent déléguer les tâches de création et de maintenance des balises à d'autres personnes non administratives.

Pour que les administrateurs de lacs de données LF-Tags puissent affecter des ressources au catalogue de données, ils doivent s'octroyer des autorisations associées sur LF-Tags celles qu'ils n'ont pas créées.

**Note**  
Cross-account les autorisations accordées ne peuvent inclure que `Describe` les `Associate` autorisations. Vous ne pouvez pas accorder `Create LF-Tag``Drop`,`Alter`, et `Grant with LFTag expressions` d'autorisations aux principaux d'un autre compte. 

**Topics**
+ [Autorisations IAM requises pour créer LF-Tags](#tag-creator-permissions)
+ [Ajouter des LF-Tag créateurs](#add-lf-tag-creator)

**Consultez aussi**  
[Gestion des autorisations relatives aux LF-Tag valeurs](TBAC-granting-tags.md)
[Octroi d'autorisations de lac de données à l'aide de la LF-TBAC méthode](granting-catalog-perms-TBAC.md)
[Contrôle d'accès basé sur des balises Lake Formation](tag-based-access-control.md)

## Autorisations IAM requises pour créer LF-Tags
<a name="tag-creator-permissions"></a>

 Vous devez configurer les autorisations pour permettre à un directeur de Lake Formation de créer LF-Tags. Ajoutez la déclaration suivante à la politique d'autorisation pour le principal qui doit être un LF-Tag créateur.

**Note**  
Bien que les administrateurs de lacs de données disposent d'autorisations implicites sur Lake Formation pour créer, mettre à jour et supprimer LF-Tags, attribuer LF-Tags des ressources et accorder LF-Tags aux principaux, les administrateurs des lacs de données ont également besoin des autorisations IAM suivantes.

Pour de plus amples informations, veuillez consulter [Référence des personnalités de Lake Formation et des autorisations IAM](permissions-reference.md).

```
{
"Sid": "Transformational",
"Effect": "Allow",
    "Action": [
        "lakeformation:AddLFTagsToResource",
        "lakeformation:RemoveLFTagsFromResource",
        "lakeformation:GetResourceLFTags",
        "lakeformation:ListLFTags",
        "lakeformation:CreateLFTag",
        "lakeformation:GetLFTag",
        "lakeformation:UpdateLFTag",
        "lakeformation:DeleteLFTag",
        "lakeformation:SearchTablesByLFTags",
        "lakeformation:SearchDatabasesByLFTags"
     ]
 }
```

Les directeurs qui attribuent LF-Tags des ressources et accordent des subventions LF-Tags aux principaux doivent avoir les mêmes autorisations, à l'exception des autorisations `CreateLFTag``UpdateLFTag`, et`DeleteLFTag`.

## Ajouter des LF-Tag créateurs
<a name="add-lf-tag-creator"></a>

Un LF-Tag créateur peut créer LF-Tag, mettre à jour la clé et les valeurs des balises, supprimer des balises, associer des balises aux ressources du catalogue de données et accorder des autorisations sur les ressources du catalogue de données aux principaux à l'aide d'une LF-TBAC méthode. Le LF-Tag créateur peut également accorder ces autorisations aux principaux.

Vous pouvez créer des rôles de LF-Tag créateur à l'aide de la AWS Lake Formation console, de l'API ou du AWS Command Line Interface (AWS CLI).

------
#### [ console ]

**Pour ajouter un LF-Tag créateur**

1. Ouvrez la console Lake Formation à l'adresse [https://console.aws.amazon.com/lakeformation/](https://console.aws.amazon.com/lakeformation/).

   Connectez-vous en tant qu'administrateur du datalake.

1. Dans le volet de navigation, sous **Autorisations**, sélectionnez **LF-Tags et autorisations**.

   Sur la page **LF-Tags des autorisations et**, choisissez la section des **LF-Tag créateurs**, puis choisissez **Ajouter des LF-Tag créateurs**.  
![Ajoutez une page de LF-Tag créateurs affichant Utilisateur IAM lf-developer avec les autorisations de création LF-Tag .](https://docs.aws.amazon.com/fr_fr/lake-formation/latest/dg/images/add-lf-tag-creator.png)

1. Sur la page **Ajouter des LF-Tag créateurs**, choisissez un rôle ou un utilisateur IAM disposant des autorisations requises pour créer LF-Tags.

1. Activez `Create LF-Tag` la case à cocher d'autorisation.

1. (Facultatif) Pour permettre aux principaux sélectionnés d'accorder des `Create LF-Tag` autorisations aux principaux, choisissez Autorisation accordable. `Create LF-Tag`

1. Choisissez **Ajouter**.

------
#### [ AWS CLI ]

```
aws lakeformation grant-permissions --cli-input-json file://grantCreate
{
    "Principal": {
        "DataLakePrincipalIdentifier": "arn:aws:iam::123456789012:user/tag-manager"
    },
    "Resource": {
        "Catalog": {}
    },
    "Permissions": [
        "CreateLFTag"
    ],
    "PermissionsWithGrantOption": [
        "CreateLFTag"
    ]
}
```

------

Les autorisations disponibles pour un rôle de LF-Tag créateur sont les suivantes :


| Autorisations | Description | 
| --- | --- | 
| Drop | Un directeur disposant de cette autorisation sur un LF-Tag peut supprimer un LF-Tag du lac de données. Le principal obtient une Describe autorisation implicite sur toutes les valeurs de balise d'une LF-Tag ressource. | 
| Alter | Un directeur disposant de cette autorisation sur un LF-Tag peut ajouter ou supprimer une valeur de balise dans un LF-Tag. Le principal obtient une Alter autorisation implicite sur toutes les valeurs de balise de LF-Tag a. | 
| Describe | Un directeur disposant de cette autorisation sur un LF-Tag peut consulter le LF-Tag et ses valeurs lorsqu'il attribue LF-Tags des ressources ou accorde des autorisations sur LF-Tags. Vous pouvez accorder une autorisation Describe sur toutes les valeurs clés ou sur des valeurs spécifiques. | 
| Associate | Un directeur disposant de cette autorisation sur un LF-Tag peut attribuer le LF-Tag à une ressource de catalogue de données. Accorder Associate implicitement des subventionsDescribe. | 
| Grant with LF-Tag expression | Un directeur disposant de cette autorisation LF-Tag peut accorder des autorisations sur les ressources d'un catalogue de données à l'aide de la LF-Tag clé et des valeurs. Accorder Grant with LF-Tag expression implicitement des subventionsDescribe. | 

Ces autorisations peuvent être accordées. Un directeur qui a obtenu ces autorisations avec l'option d'octroi peut les accorder à d'autres principaux.