使用命名资源方法授予对视图的权限 - AWS Lake Formation

本文属于机器翻译版本。若本译文内容与英语原文存在差异,则一律以英文原文为准。

使用命名资源方法授予对视图的权限

以下步骤说明如何使用命名资源方法和授予数据湖权限页面来授予对视图的权限。该页面分为以下几个部分:

  • 委托人-要授予权限的IAM用户、角色、IAM Identity Center 用户和群组 AWS 账户、组织或组织单位。

  • LF 标签或目录资源 – 要对其授予权限的数据库、表、视图或资源链接。

  • 权限 – 要授予的数据湖权限。

打开授予数据湖权限页面

  1. 在打开 AWS Lake Formation 控制台 https://console.aws.amazon.com/lakeformation/,然后以数据湖管理员、数据库创建者或对数据库拥有 Grantable 权限的IAM用户身份登录。

  2. 请执行以下操作之一:

    • 在导航窗格的权限下,选择数据湖权限。然后选择授予

    • 在导航窗格的数据目录下,选择视图。然后在视图页面上选择一个表,并在操作菜单的权限下选择授予

    注意

    您可以通过视图的资源链接授予对视图的权限。为此,在视图页面上选择一个资源链接,然后在操作菜单上选择对目标的授权。有关更多信息,请参阅 资源链接在 Lake Formation 中的工作原理

指定主体

主体部分中,选择主体类型,然后指定要授予权限的主体。

IAM用户和角色

从用户和角色列表中选择一个或多个IAM用户或角色

IAM身份中心

用户和组列表中选择一个或多个用户或组。

SAML 用户和组

对于SAML和 Amazon QuickSight 用户和群组,请为通过联合身份的用户或群组SAML,或者为亚马逊用户或群组输入一个或ARNs多个亚马逊 QuickSight 资源名称 (ARNs)。每次之后按 Enter 键ARN。

有关如何构造的信息ARNs,请参见Lake Formation 授予和撤销命令 AWS CLI

注意

只有亚马逊 QuickSight 企业版支持 Lake Format QuickSight ion 与亚马逊的集成。

外部账户

对于AWS 账户、 AWS 组织IAM委托人,请输入一个或多个有效的 AWS 帐户IDsIDs、组织IDs、组织单位或IAM用户或角色。ARN在每个 ID 后按 Enter

组织 ID 由“o-”后跟 10 到 32 个小写字母或数字组成。

单位 ID 以“ou-”开头,后跟 4 到 32 个小写字母或数字(包含 OU 的根的 ID)。该字符串后跟第二个“-”短横线和 8 到 32 个额外的小写字母或数字。

指定视图

LF 标签或目录资源部分中,选择一个或多个要对其授予权限的视图。

  1. 选择命名数据目录资源

  2. 视图列表中选择一个或多个视图。您还可以选择一个或多个“数据库”、“表”和/或“数据筛选条件”。

    向数据库内的 All views 授予数据湖权限将导致被授权者具有对数据库内所有表和视图的权限。

指定权限

权限部分中,选择权限和可授予的权限。

“权限”部分包含一组复选框,表示要授予的视图权限。这些复选框包括“Select”、“Describe”、“Drop”和“Super”。该组下方是另一组相同的复选框,代表可授予的权限。
  1. 视图权限下,选择一项或多项要授予的权限。

  2. (可选)在可授予的权限下,选择授予接收人可以向其 AWS 账户中的其他主体授予的权限。当您从外部账户向IAM委托人授予权限时,不支持此选项。

  3. 选择授予