Data Lake Formation memungkinkan Anda mengonfigurasi izin detail halus pada lima tingkat: data catalog, database, tabel, kolom, dan fungsi. Topik ini menjelaskan izin yang diperlukan untuk operasi data dan menjelaskan izin owner.
Manajemen izin
Pengaturan izin
Anda dapat mengaktifkan atau menonaktifkan izin untuk data catalog. Untuk informasi selengkapnya, lihat Pengaturan izin.
Informasi latar belakang
Untuk mengonfigurasi izin, tentukan tiga elemen berikut.
|
Elemen |
Deskripsi |
|
Principal |
Pengguna atau role yang diberikan izin. Pengguna harus merupakan RAM user atau RAM role. Role tersebut harus dibuat di data lake dengan fitur manajemen role. Principal dapat ditentukan dalam salah satu format berikut:
|
|
Resource |
Resource yang dikelola di data lake meliputi:
|
|
Action |
Aksi yang tersedia bergantung pada jenis resource. Misalnya, database mendukung izin CreateTable dan List, tabel mendukung izin Select dan Update, sedangkan kolom hanya mendukung izin Select. |
Ikhtisar izin
Tabel berikut menjelaskan izin yang didukung oleh Data Lake Formation.
|
Resource |
Action |
Deskripsi |
|
data catalog |
Alter |
Memberikan izin kepada principal untuk memodifikasi data catalog. Misalnya, dengan menjalankan perintah |
|
Drop |
Memberikan izin kepada principal untuk menghapus data catalog. Misalnya, dengan menjalankan perintah |
|
|
Grant |
Memberikan izin kepada principal untuk memberikan izin pada data catalog. Misalnya, dengan menjalankan perintah |
|
|
Create Database |
Memberikan izin kepada principal untuk membuat database di data catalog. Misalnya, dengan menjalankan perintah |
|
|
database |
Describe |
Memberikan izin kepada principal untuk melihat metadata database atau beralih ke database. Misalnya, dengan menjalankan perintah seperti |
|
Alter |
Memberikan izin kepada principal untuk memodifikasi database. Misalnya, dengan menjalankan perintah |
|
|
Drop |
Memberikan izin kepada principal untuk menghapus database. Misalnya, dengan menjalankan perintah |
|
|
Create Table |
Memberikan izin kepada principal untuk membuat tabel di database. Misalnya, dengan menjalankan perintah |
|
|
List |
Memberikan izin kepada principal untuk melihat daftar resource di database. Misalnya, dengan menjalankan perintah Penting
|
|
|
table |
Describe |
Memberikan izin kepada principal untuk melihat metadata tabel. Misalnya, dengan menjalankan perintah |
|
Alter |
Memberikan izin kepada principal untuk memodifikasi tabel. Misalnya, dengan menjalankan perintah seperti |
|
|
Drop |
Memberikan izin kepada principal untuk menghapus tabel. Misalnya, dengan menjalankan perintah |
|
|
Select |
Memberikan izin kepada principal untuk membaca data dari tabel. Misalnya, dengan menjalankan perintah |
|
|
Update |
Memberikan izin kepada principal untuk memperbarui data di tabel. Misalnya, dengan menjalankan perintah seperti |
|
|
column |
Select |
Memberikan izin kepada principal untuk membaca data dari kolom. Misalnya, dengan menjalankan perintah |
|
function |
Describe |
Memberikan izin kepada principal untuk melihat metadata fungsi. |
|
Alter |
Memberikan izin kepada principal untuk memodifikasi fungsi. |
|
|
Drop |
Memberikan izin kepada principal untuk menghapus fungsi. |
|
|
Execute |
Memberikan izin kepada principal untuk menggunakan atau mengeksekusi fungsi. |
Izin owner
Owner
Pembuat resource adalah ownernya. Anda dapat melihat owner database atau tabel di informasi dasarnya.
-
Jika RAM user membuat database atau tabel di Data Lake Formation, RAM user tersebut adalah owner resource tersebut. Owner diidentifikasi dengan format principal pengguna tersebut.
-
Jika pengguna Linux atau LDAP membuat resource di mesin E-MapReduce dengan menjalankan perintah SQL, pengguna tersebut menjadi owner resource tersebut.
-
Mesin Databricks tidak mendukung owner resource.
-
Untuk integrasi dengan sistem data besar open-source, Data Lake Formation memperlakukan RAM user dan pengguna Linux atau LDAP dengan username yang sama sebagai owner yang setara. Misalnya, owner yang ditentukan sebagai
acs:ram::<ID akun Alibaba Cloud>:user/user_asetara dengan owner yang ditentukan sebagaiuser_a. -
Ketika Akun Alibaba Cloud menjadi owner resource, tidak ada pengguna Linux atau LDAP yang setara. Perhatikan bahwa owner yang ditentukan sebagai
acs:ram::<ID akun Alibaba Cloud>:roottidak setara dengan owner yang ditentukan sebagairoot. -
Di Konsol Data Lake Formation, Anda dapat melihat username RAM user di bawah . Saat menggunakan mesin E-MapReduce, tambahkan pengguna Linux atau LDAP dengan nama yang sama seperti RAM user melalui manajemen pengguna.
Izin
Owner resource memiliki semua izin atas resource tersebut. Misalnya, jika owner database adalah RAM user user_a, user_a dapat melakukan operasi seperti Alter Database dan Drop Database.
Izin owner atas suatu resource tidak berlaku untuk resource turunannya. Misalnya, owner database hanya memiliki izin owner atas database tersebut, bukan atas tabel-tabel di dalamnya.
Verifikasi
-
Saat Anda login ke Konsol Data Lake Formation sebagai RAM user, Anda memiliki izin owner untuk resource yang dimiliki oleh RAM user tersebut atau identitas setaranya.
-
Saat menggunakan mesin E-MapReduce untuk mengakses resource metadata data lake, Anda diidentifikasi sebagai pengguna Linux atau LDAP dan memiliki izin owner untuk resource yang dimiliki oleh pengguna tersebut atau identitas setaranya.
-
Mesin Databricks tidak mendukung verifikasi izin owner.
Mesin komputasi yang didukung
Data Lake Formation mendukung E-MapReduce. Tabel berikut menjelaskan detail dukungan tersebut.
|
Versi utama EMR |
Hive |
Spark |
Presto |
Impala |
|
|
EMR 3.x |
EMR-3.39.0 dan sebelumnya |
Tidak didukung |
Tidak didukung |
Tidak didukung |
Tidak didukung |
|
EMR-3.40.0 |
Didukung |
Didukung |
Didukung |
Tidak didukung |
|
|
EMR-3.41.0 hingga EMR-3.43.1 |
Didukung |
Didukung |
Tidak didukung |
Tidak didukung |
|
|
EMR-3.44.0 dan versi setelahnya (direncanakan) |
Didukung |
Didukung |
Didukung |
Didukung |
|
|
EMR 5.x |
EMR-5.5.0 dan sebelumnya |
Tidak didukung |
Tidak didukung |
Tidak didukung |
Tidak didukung |
|
EMR-5.6.0 |
Didukung |
Didukung |
Didukung |
Tidak didukung |
|
|
EMR-5.7.0 hingga EMR-5.9.1 |
Didukung |
Didukung |
Tidak didukung |
Tidak didukung |
|
|
EMR-5.10.0 dan versi setelahnya (direncanakan) |
Didukung |
Didukung |
Didukung |
Didukung |
|