使用 Lake Formation 控制台和 LF-TBAC 方法授予数据目录权限 - Amazon Lake Formation
Amazon Web Services 文档中描述的 Amazon Web Services 服务或功能可能因区域而异。要查看适用于中国区域的差异,请参阅中国的 Amazon Web Services 服务入门

本文属于机器翻译版本。若本译文内容与英语原文存在差异,则一律以英文原文为准。

使用 Lake Formation 控制台和 LF-TBAC 方法授予数据目录权限

以下步骤说明了如何使用 Lake Formation 基于标签的访问控制 (LF-TBAC) 方法和授予权限Lake Formation 控制台上的页面。此页面分为以下几个部分:

  • 委托人— 用户、角色和Amazon Web Services 账户以向授予权限。

  • LF 标签或目录资源— 要授予权限的数据库、表或资源链接。

  • Permissions (权限)-Lake Formation 权限授予。

打开 “授予权限” 页面

  1. 打开Amazon Lake Formation控制台位于https://console.aws.amazon.com/lakeformation/,然后以数据湖管理员身份登录,或者通过授予选项通过 LF-TBAC 被授予对数据目录资源的 Lake Formation 权限的用户登录。

  2. 在导航窗格中,选择数据权限. 然后选择 。Grant.

指定委托人

委托人部分中,选择承担者类型,然后指定要向其授予权限的委托人。


                  “主体” 部分包含以下文本中命名的三个磁贴。每个磁贴都包含一个选项按钮和文本。IAM 用户和角色磁贴处于选中状态,且磁贴下方有一个 IAM 用户和角色下拉列表。
IAM 用户和角色

IAM 用户和角色list.

SAML 用户和组

适用于SAML 和亚马逊 QuickSight 用户和组中,为通过 SAML 联合的用户或组输入一个或多个亚马逊资源名称 (ARN),或为亚马逊输入一个或多个亚马逊资源名称 (ARN) QuickSight 用户或组。在每个 ARN 之后按 Enter 键。

有关如何构建 ARN 的信息,请参阅Lake Formation 补助金和撤销Amazon CLI命令.

注意

Lake Formation 与亚马逊的整合 QuickSight Amazon 支持 QuickSight 仅企业版。

External

适用于Amazon Web Services 账户要么Amazon组织,输入一个或多个有效的Amazon Web Services 账户ID、组织 ID 或组织单位 ID。按Enter在每个身份证之后。

组织 ID 由 “o-” 后跟 10 到 32 个小写字母或数字组成。

组织单位 ID 以 “ou-” 开头,后跟 4 到 32 个小写字母或数字(包含 OU 的根的 ID)。此字符串后跟第二个 “-” 短划线和 8 到 32 个额外的小写字母或数字。

指定 LF 标签

  1. 确保LF 标签匹配的资源已选择。

  2. 选择添加 LF-tag.

  3. 选择一个 LF-tag 键和数值。

    如果您选择了多个值,则您正在创建一个 LF-tag 表达式OR运算符。这意味着,如果任何 LF-tag 值与分配给数据目录资源的 LF-tag 相匹配,则会授予您对该资源的权限。

    
                        LF-tag 或目录资源部分包含两个水平排列的图块,其中每个图块都包含一个选项按钮和描述性文本。选项包括与 LF 标记匹配的资源(推荐)和命名数据目录资源。选择 LF 标签匹配的资源。磁贴下方是水平排列的 “键” 字段和 “值” 字段。“键” 字段包含 “模块”,“值” 字段是一个包含三个条目的下拉列表:订单、销售和客户。每个条目都有一个关联的复选框。“客户” 复选框处于选中状态。这两个字段的右侧是一个 “移除” 按钮。底部有一个 “添加 LF-tag” 按钮,表示您可以再添加一行,其中包含 “键” 和 “值” 字段以及一个 “移除” 按钮。
  4. (可选) 选择添加 LF-tag再次指定另一个 LF 标签。

    如果您指定了多个 LF-tag,则会创建一个 LF-tag 表达式AND运算符。只有在为 LF-tag 表达式中的每个 LF-tag 分配了匹配的 LF-tag 时,才会向委托人授予对数据目录资源的权限。

指定权限

指定向委托人授予执行匹配数据目录资源的权限。匹配资源是指分配给委托人的 LF-tag 与授予主体的 LF-tag 表达式之一相匹配的资源。

您可以指定要对匹配的数据库、匹配表或两者都授予的权限。


                  显示了页面的两个部分。数据库权限部分包含数据库权限和可授予权限的复选框。在数据库部分的下方,表权限部分显示了表权限和可授予权限的复选框。
  1. UNDER数据库权限中,选择要在匹配的数据库上向承担者授予的数据库权限。

  2. UNDER表权限中,选择要授予承担者对匹配表的表权限。

  3. 选择 Grant(授权)。