Le traduzioni sono generate tramite traduzione automatica. In caso di conflitto tra il contenuto di una traduzione e la versione originale in Inglese, quest'ultima prevarrà.
Gestione dell’accesso a una tabella o a un database con Lake Formation
Dopo l'integrazione dei table bucket con i servizi di AWS analisi, Lake Formation gestisce l'accesso alle tabelle e richiede che ogni principale IAM (utente o ruolo) sia autorizzato a eseguire azioni su di esse. Lake Formation utilizza il proprio modello di autorizzazioni Lake Formation che consente un controllo granulare degli accessi per le risorse del Catalogo dati.
Per ulteriori informazioni, consulta la pagina relativa alla panoramica delle autorizzazioni di Lake Formation nella Guida per gli sviluppatori di AWS Lake Formation .
Esistono due tipi principali di autorizzazioni in AWS Lake Formation:
-
Le autorizzazioni di accesso ai metadati controllano la possibilità di creare, leggere, aggiornare ed eliminare database e tabelle di metadati nel Catalogo dati.
-
Le autorizzazioni di accesso ai dati sottostanti controllano la capacità di leggere e scrivere dati nelle posizioni Amazon S3 sottostanti a cui fanno riferimento le risorse del Catalogo dati.
Lake Formation utilizza una combinazione del proprio modello di autorizzazioni e del modello di autorizzazioni IAM per controllare l’accesso alle risorse del Catalogo dati e ai dati sottostanti:
-
Affinché una richiesta di accesso alle risorse del Catalogo dati o ai dati sottostanti abbia esito positivo, la richiesta deve superare i controlli di autorizzazione sia di IAM sia di Lake Formation.
-
Le autorizzazioni IAM controllano l'accesso a Lake Formation AWS Glue APIs e alle risorse, mentre le autorizzazioni di Lake Formation controllano l'accesso alle risorse del Data Catalog, alle sedi Amazon S3 e ai dati sottostanti.
Le autorizzazioni Lake Formation si applicano solo nella Regione in cui sono state concesse e un principale deve essere autorizzato da un amministratore del data lake o da un altro principale con le autorizzazioni necessarie al fine di ottenere le autorizzazioni Lake Formation.
Nota
L’utente che ha eseguito l’integrazione del bucket di tabelle dispone già delle autorizzazioni Lake Formation per le tabelle. Se sei l’unico principale che accede alle tabelle, questa fase può essere ignorata. È sufficiente fornire le autorizzazioni Lake Formation sulle tabelle ad altri principali IAM. Ciò consente ad altri principali di accedere alla tabella durante l’esecuzione di query. Per ulteriori informazioni, consulta Concessione dell’autorizzazione Lake Formation per una tabella o un database.
Concessione dell’autorizzazione Lake Formation per una tabella o un database
È possibile fornire un’autorizzazione Lake Formation al principale per una tabella o un database di un bucket di tabelle tramite la console Lake Formation o la AWS CLI.
Nota
Quando concedi le autorizzazioni di Lake Formation su una risorsa Data Catalog a un account esterno o direttamente a un responsabile IAM in un altro account, Lake Formation utilizza il servizio AWS Resource Access Manager (AWS RAM) per condividere la risorsa. Se l’account assegnatario appartiene alla stessa organizzazione dell’account concedente, la risorsa condivisa è immediatamente disponibile per l’assegnatario. Se l’account assegnatario non appartiene alla stessa organizzazione, AWS RAM invia un invito all’account assegnatario per accettare o rifiutare la concessione della risorsa. Quindi, per rendere disponibile la risorsa condivisa, l'amministratore del data lake nell'account del beneficiario deve utilizzare la AWS RAM console o AWS CLI accettare l'invito. Per ulteriori informazioni sulla condivisione dei dati multi-account, consulta Condivisione dei dati tra account in Lake Formation nella Guida per gli sviluppatori di AWS Lake Formation .