View a markdown version of this page

使用控制台授予 LF-Tag 权限 - Amazon Lake Formation
Amazon Web Services 文档中描述的 Amazon Web Services 服务或功能可能因区域而异。要查看适用于中国区域的差异,请参阅 中国的 Amazon Web Services 服务入门 (PDF)

本文属于机器翻译版本。若本译文内容与英语原文存在差异,则一律以英文原文为准。

使用控制台授予 LF-Tag 权限

以下步骤说明了如何使用 Lake Form LF-Tags ation 控制台上的 “授予 LF-Tag 权限” 页面授予权限。该页面分为以下几个部分:

  • 权限类型:要授予的权限的类型。

  • 主体:要向其授予权限的 IAM 用户或角色,或 SAML 用户或角色。

  • LF-Tag 键值对权限权限-要授予权限的 LF-Tag 键值对。

  • LF-Tag 权限 — LF-Tags 要授予权限的。

  • LF-Tag 表达式权限权限- LF-Tags 要授予权限的。

  • 权限:要授予的权限。

打开 授予 LF-Tag 权限 page

  1. 打开 Lake Formation 控制台,网址为https://console.aws.amazon.com/lakeformation/

    以 LF-Tag 创建者、数据湖管理员的身份登录,或者以 LF-Tags 已被授予用户 LF-Tag 权限或 LF-Tag 键值对权限的身份登录。Grant

  2. 在导航窗格中,选择LF-Tags 和权限,选择LF-Tag权限部分。

  3. 选择 Grant permissions(授予权限)。

指定权限类型

权限类型部分中,选择权限类型。

LF-Tag 权限

选择允许委托人更新 LF-Tag 值或删除 LF-Tags值的LF-Tag 权限

LF-Tag 键值对权限

选择LF-Tag 键值对权限以允许委托人分配 LF-Tags 给数据目录资源、视图 LF-Tags 和值,并向委托人授予 LF-Tags 基于数据目录资源的权限。

以下各部分中可用的选项取决于权限类型

LF-Tag 表达式权限

选择LF-Tag 表达式权限以允许委托人更新表达式或删除表达式。

指定主体

注意

您不能向外部账户或其他账户中的委托人授予 LF-Tag 权限(AlterDrop)。

主体部分中,选择主体类型,然后指定要向其授予权限的主体。

“主体”部分包含以下文本中命名的三个磁贴。每个磁贴包含一个选项按钮和文本。“IAM 用户和角色”磁贴处于选中状态,“IAM 用户和角色”下拉列表位于磁贴下方。
IAM 用户和角色

IAM 用户和角色列表中选择一个或多个用户或角色。

SAML 用户和组

对于 SAML 和 Quick 用户和群组,请为通过 SAML 联合的用户或群组输入一个或多个 Amazon 资源名称 (ARN),为快速用户或群组输入 ARN。在每个 ARN 后按 Enter

有关如何构建 ARN 的信息,请参阅 Lake Formation 的批准和撤销 Amazon CLI 命令

注意

仅Quick 企业版支持 Lake Formation 与 Quick 集成。

外部账户

对于Amazon 账户,请输入一个或多个有效的 Amazon 账户 ID。在每个 ID 后按 Enter

组织 ID 由“o-”后跟 10 到 32 个小写字母或数字组成。

单位 ID 以“ou-”开头,后跟 4 到 32 个小写字母或数字(包含 OU 的根的 ID)。该字符串后跟第二个“-”短横线和 8 到 32 个额外的小写字母或数字。

对于 IAM 主体,输入 IAM 用户或角色的 ARN。

指定 LF-Tags

要授予权限 LF-Tags,请在LF-Tag 权限部分中指定 LF-Tags 要授予权限的。

该 LF-Tags 部分显示了两行字段,其中每行从左到右都有一个 “键” 字段、一个 “值” 字段和 “移除” 按钮。“值”字段是一个下拉列表。两行字段下方有一个 LF-Tag “添加” 按钮。第一行在“键”字段中显示“module”,在“值”字段下方是两个小磁贴,分别包含“Orders”和“Sales”,表示用户已选择“Orders”和“Sales”作为键 module 的值。每个磁贴都有一个 X,您可以单击它(如关闭框)来删除相应的磁贴。如果字段为空,则为第二行。
  • LF-Tag 使用下拉列表选择一个或多个。

指定 LF-Tag 键值对

  1. 要授予 LF-Tag 键值对的权限,(您需要先选择选择LF-Tag 键值对权限作为权限类型)选择添加键 LF-Tag 值对以显示用于指定键和值的第一行字段。 LF-Tag

    LF-Tag 键值对权限接口,带有键和值输入字段以及权限复选框。
  2. 将光标置于 “密钥” 字段,可以选择开始键入以缩小选择列表范围,然后选择一个 LF-Tag 密钥。

  3. 列表中,选择一个或多个值,然后按 Tab 键或在字段外单击或点按以保存所选值。

    注意

    如果列表中的某一行具有焦点,则按 Enter 键可选中或清除相应的复选框。

    所选值显示为列表下方的磁贴。选择 ✖ 以删除值。选择 “删除” 以删除整个 LF-Tag。

  4. 要添加另一个 LF-Tag,请 LF-Tag再次选择 “添加”,然后重复前两个步骤。

指定 LF-Tag 表达式

  1. 要授予 LF-Tag 表达式权限,(您需要先选择选择LF-Tag 表达式权限作为权限类型)。

    LF-Tag 选择表达式权限选项,并将 datalake_user 添加为主体。
  2. 选择一个 LF-Tag 表达式。

  3. 所选表达式在LF-Tag 表达式列表下方显示为图块。选择 ✖ 以移除表达式。

  4. 要添加其他 LF-Tag 表达式,请选择另一个表达式。

指定权限

本节根据您在上一步中选择的权限类型显示权限或LF-Tag 值权限。LF-Tag

根据您选择授予的权限类型,选择LF-Tag 权限或LF-Tag 键值对权限以及可授予的权限

  1. 在 “LF-Tag 权限” 下,选择要授予的权限。

    授予 DropAlter 权限会隐式授予 Describe 权限。

    您需要授予对所有标签值的 AlterDrop 权限。

  2. LT-Tag 键值权限下,选择要授予的权限。

    授予 Associate 权限会隐式授予 Describe 权限。选择 “使用 LF-Tag表达式授予”,允许授权接收者使用 LF-TBAC 方法授予或撤消对数据目录资源的访问权限。

  3. LF-Tag 表达式权限下,选择要授予的权限。

    授予 DropAlter 权限会隐式授予 Describe 权限。

    授予 Super 权限,即授予所有可用权限。

  4. (可选)在 “可授予权限” 下,选择授予接受者可以向其 Amazon 账户中的其他委托人授予的权限。

  5. 选择授权