View a markdown version of this page

Gestion du LF-Tags contrôle d'accès aux métadonnées - AWS Lake Formation

Les traductions sont fournies par des outils de traduction automatique. En cas de conflit entre le contenu d'une traduction et celui de la version originale en anglais, la version anglaise prévaudra.

Gestion du LF-Tags contrôle d'accès aux métadonnées

Pour utiliser la méthode de contrôle d'accès basée sur les balises Lake Formation (LF-TBAC) afin de sécuriser les objets du catalogue de données tels que les catalogues, les bases de données, les tables, les vues et les colonnes, vous les créez LF-Tags, vous les attribuez à des ressources et vous accordez des LF-Tag autorisations aux principaux.

Avant de pouvoir attribuer des objets LF-Tags au catalogue de données ou accorder des autorisations aux principaux, vous devez définir LF-Tags. Seul un administrateur de lac de données ou un directeur disposant d' LF-Tag autorisations de création peut créer LF-Tags.

LF-Tag créateurs

LF-Tag le créateur est un administrateur principal non administrateur autorisé à créer et à gérer LF-Tags. Les administrateurs de Data Lake peuvent ajouter des LF-Tag créateurs à l'aide de la console Lake Formation ou de la CLI. LF-Tag les créateurs ont des autorisations implicites de Lake Formation pour mettre à jour LF-Tags, supprimer, attribuer LF-Tags aux ressources, et pour accorder LF-Tag des autorisations et des autorisations de LF-Tag valeur à d'autres directeurs.

Grâce aux rôles de LF-Tag créateur, les administrateurs des lacs de données peuvent déléguer des tâches de gestion des balises, telles que la création et la mise à jour des clés et des valeurs des balises, à des personnes qui ne sont pas des administrateurs principaux. Les administrateurs de data lake peuvent également accorder aux LF-Tag créateurs des autorisations susceptibles d'être accordéesCreate LF-Tag. Ensuite, le LF-Tag créateur peut accorder l'autorisation de créer LF-Tags à d'autres personnes principales.

Vous pouvez accorder deux types d'autorisations sur LF-Tags :

  • LF-Tag autorisations - Create LF-TagAlter, etDrop. Ces autorisations sont requises pour créer, mettre à jour et supprimer LF-Tags.

    Les administrateurs et les LF-Tag créateurs du lac de données disposent implicitement de ces autorisations sur le lac de données LF-Tags qu'ils créent et peuvent accorder ces autorisations de manière explicite aux principaux pour qu'ils puissent gérer les balises dans le lac de données.

  • LF-Tag autorisations de paire clé-valeur - AssignDescribe, et. Grant with LF-Tag expressions Ces autorisations sont nécessaires pour être attribuées aux objets du catalogue de données et pour accorder des autorisations sur les ressources aux principaux à l'aide du contrôle d'accès basé sur les balises Lake Formation. LF-Tags LF-Tag les créateurs reçoivent implicitement ces autorisations lors de la création LF-Tags.

Après avoir reçu l'Create LF-Tagautorisation et créé avec succès LF-Tags, le LF-Tag créateur peut attribuer LF-Tags des ressources et accorder des LF-Tag autorisations (Create LF-Tag,, AlterDrop, et) à d'autres personnes non administratives pour gérer les balises dans le lac de données. Vous pouvez gérer à LF-Tags l'aide de la console Lake Formation, de l'API ou du AWS Command Line Interface (AWS CLI).

Note

Les administrateurs des lacs de données disposent des autorisations implicites de Lake Formation pour créer, mettre à jour et supprimer LF-Tags, attribuer LF-Tags des ressources et accorder LF-Tag des autorisations aux principaux.

Pour connaître les meilleures pratiques et les considérations, voir Meilleures pratiques et considérations relatives au contrôle d'accès basé sur les balises Lake Formation

Cycle de vie d'un LF-Tag

  1. Le LF-Tag créateur Michael crée un LF-Tagmodule=Customers.

  2. Michael l'accorde Associate LF-Tag à l'ingénieur des données Eduardo. Accorder Associate implicitement des subventionsDescribe.

  3. Michael accorde Super sur la table Custs à Eduardo avec l'option de subvention, afin qu'Eduardo puisse assigner LF-Tags à la table. Pour de plus amples informations, veuillez consulter Affectation LF-Tags aux ressources du catalogue de données.

  4. Eduardo les assigne LF-Tag module=customers à la table. Custs

  5. Michael accorde la subvention suivante à l'ingénieure de données Sandra (en pseudo-code).

    GRANT (SELECT, INSERT ON TABLES) ON TAGS module=customers TO Sandra WITH GRANT OPTION
  6. Sandra accorde la subvention suivante à l'analyste de données Maria.

    GRANT (SELECT ON TABLES) ON TAGS module=customers TO Maria

    Maria peut désormais exécuter des requêtes sur la Custs table.

Comparaison entre le contrôle d'accès basé sur les balises Lake Formation et le contrôle d'accès basé sur les attributs IAM

Attribute-based le contrôle d'accès (ABAC) est une stratégie d'autorisation qui définit les autorisations en fonction des attributs. Dans AWS, ces attributs sont appelés balises. Vous pouvez associer des balises aux ressources IAM, notamment aux entités IAM (utilisateurs ou rôles) et aux AWS ressources. Vous pouvez créer une seule politique ABAC ou un petit nombre de politiques pour vos principaux IAM. Ces politiques ABAC sont conçues pour autoriser des opérations lorsque la balise du principal correspond à celle de la ressource. L'ABAC est utile dans les environnements qui connaissent une croissance rapide et pour les cas où la gestion des politiques devient fastidieuse.

Les équipes de sécurité et de gouvernance du cloud utilisent IAM pour définir des politiques d'accès et des autorisations de sécurité pour toutes les ressources, y compris les compartiments Amazon S3, les instances Amazon EC2 et toutes les ressources auxquelles vous pouvez faire référence avec un ARN. Les politiques IAM définissent des autorisations générales (grossières) sur les ressources de votre lac de données, par exemple, pour autoriser ou refuser l'accès au niveau du compartiment ou du préfixe Amazon S3 ou au niveau de la base de données. Pour plus d'informations sur IAM ABAC, voir À quoi sert ABAC ? AWS dans le guide de l'utilisateur IAM.

Par exemple, vous pouvez créer trois rôles avec la clé de balise project-access. Définissez la valeur de la balise du premier rôle sur Dev, celle du deuxième sur Marketing, et celle du troisième sur Support. Attribuez des balises avec la valeur appropriée aux ressources. Vous pouvez alors utiliser une seule politique qui autorise l'accès lorsque le rôle et la ressource sont balisés avec la même valeur pour project-access.

Les équipes de gouvernance des données utilisent Lake Formation pour définir des autorisations précises pour des ressources de lacs de données spécifiques. LF-Tags sont affectés aux ressources du catalogue de données (bases de données, tables et colonnes) et sont accordés aux principaux. Un principal LF-Tags ayant la même valeur LF-Tags d'une ressource peut accéder à cette ressource. Les autorisations de Lake Formation sont secondaires aux autorisations IAM. Par exemple, si les autorisations IAM n'autorisent pas un utilisateur à accéder à un lac de données, Lake Formation n'accorde l'accès à aucune ressource de ce lac de données à cet utilisateur, même si le principal et la ressource correspondent LF-Tags.

Le contrôle d'accès basé sur des balises Lake Formation (LF-TBAC) fonctionne avec IAM ABAC pour fournir des niveaux d'autorisations supplémentaires pour vos données et ressources de Lake Formation.

  • Les autorisations TBAC de Lake Formation évoluent avec l'innovation. L'administrateur n'a plus besoin de mettre à jour les politiques existantes pour autoriser l'accès aux nouvelles ressources. Supposons, par exemple, que vous utilisiez une stratégie IAM ABAC avec la project-access balise pour fournir un accès à des bases de données spécifiques au sein de Lake Formation. À l'aide de LF-TBAC, le LF-Tag Project=SuperApp est attribué à des tables ou à des colonnes spécifiques, et la même chose LF-Tag est accordée à un développeur pour ce projet. Grâce à IAM, le développeur peut accéder à la base de données, et LF-TBAC les autorisations lui accordent un accès supplémentaire à des tables ou à des colonnes spécifiques au sein de tables. Si une nouvelle table est ajoutée au projet, l'administrateur de Lake Formation n'a qu'à attribuer la balise à la nouvelle table pour que le développeur puisse y accéder.

  • Lake Formation TBAC nécessite moins de politiques IAM. Comme vous utilisez les politiques IAM pour accorder un accès de haut niveau aux ressources de Lake Formation et le TBAC de Lake Formation pour gérer un accès aux données plus précis, vous créez moins de politiques IAM.

  • Grâce au Lake Formation TBAC, les équipes peuvent changer et se développer rapidement. En effet, les autorisations d'accès aux nouvelles ressources sont automatiquement accordées en fonction des attributs. Par exemple, si un nouveau développeur rejoint le projet, il est facile de lui accorder l'accès en associant le rôle IAM à l'utilisateur, puis en attribuant le rôle requis LF-Tags à l'utilisateur. Il n'est pas nécessaire de modifier la politique IAM pour prendre en charge un nouveau projet ou pour en créer un nouveau LF-Tags.

  • Finer-grained les autorisations sont possibles à l'aide de Lake Formation TBAC. Les politiques IAM accordent l'accès aux ressources de haut niveau, telles que les bases de données ou les tables du catalogue de données. À l'aide de Lake Formation TBAC, vous pouvez autoriser l'accès à des tables ou à des colonnes spécifiques contenant des valeurs de données spécifiques.

Note

Les tags IAM ne sont pas les mêmes que LF-Tags. Ces étiquettes ne sont pas interchangeables. LF-Tags sont utilisés pour accorder des autorisations à Lake Formation et les balises IAM sont utilisées pour définir les politiques IAM.