All Products
Search
Document Center

Data Lake Formation:Izin data

Last Updated:Jun 21, 2026

Data Lake Formation memungkinkan Anda mengonfigurasi izin detail halus pada lima tingkat: data catalog, database, tabel, kolom, dan fungsi. Topik ini menjelaskan izin yang diperlukan untuk operasi data dan menjelaskan izin owner.

Manajemen izin

Pengaturan izin

Anda dapat mengaktifkan atau menonaktifkan izin untuk data catalog. Untuk informasi selengkapnya, lihat Pengaturan izin.

Informasi latar belakang

Untuk mengonfigurasi izin, tentukan tiga elemen berikut.

Elemen

Deskripsi

Principal

Pengguna atau role yang diberikan izin. Pengguna harus merupakan RAM user atau RAM role. Role tersebut harus dibuat di data lake dengan fitur manajemen role.

Principal dapat ditentukan dalam salah satu format berikut:

  • Akun Alibaba Cloud: acs:ram::<ID akun Alibaba Cloud>:root, contohnya, acs:ram::123456:root.

  • RAM user: acs:ram::<ID akun Alibaba Cloud>:user/<username RAM>, contohnya, acs:ram::123456:user/user_a.

  • RAM role: acs:ram::<ID akun Alibaba Cloud>:role/<nama RAM role>, contohnya, acs:ram::123456:role/role_a.

Resource

Resource yang dikelola di data lake meliputi:

  • Data catalog: Kontainer tingkat teratas untuk metadata di data lake. Data catalog dapat berisi beberapa database.

  • Database: Database yang dikelola dalam metadata data lake.

  • Table: Tabel yang dikelola dalam metadata data lake.

  • Column: Kolom yang dikelola dalam metadata data lake.

  • Function: Fungsi yang dikelola dalam metadata data lake.

Action

Aksi yang tersedia bergantung pada jenis resource. Misalnya, database mendukung izin CreateTable dan List, tabel mendukung izin Select dan Update, sedangkan kolom hanya mendukung izin Select.

Ikhtisar izin

Tabel berikut menjelaskan izin yang didukung oleh Data Lake Formation.

Resource

Action

Deskripsi

data catalog

Alter

Memberikan izin kepada principal untuk memodifikasi data catalog. Misalnya, dengan menjalankan perintah alter catalog <catalog_name> set ....

Drop

Memberikan izin kepada principal untuk menghapus data catalog. Misalnya, dengan menjalankan perintah drop catalog <catalog_name>.

Grant

Memberikan izin kepada principal untuk memberikan izin pada data catalog. Misalnya, dengan menjalankan perintah grant drop on catalog <catalog_name> to ....

Create Database

Memberikan izin kepada principal untuk membuat database di data catalog. Misalnya, dengan menjalankan perintah create database <catalog_name>.<database_name> ....

database

Describe

Memberikan izin kepada principal untuk melihat metadata database atau beralih ke database. Misalnya, dengan menjalankan perintah seperti desc database <database_name> dan use <database_name>.

Alter

Memberikan izin kepada principal untuk memodifikasi database. Misalnya, dengan menjalankan perintah alter database <database_name> set location '<path>'.

Drop

Memberikan izin kepada principal untuk menghapus database. Misalnya, dengan menjalankan perintah drop database <database>.

Create Table

Memberikan izin kepada principal untuk membuat tabel di database. Misalnya, dengan menjalankan perintah create table <database_name>.<table_name> ....

List

Memberikan izin kepada principal untuk melihat daftar resource di database. Misalnya, dengan menjalankan perintah show tables.

Penting
  • Mesin Spark E-MapReduce tidak mendukung verifikasi izin untuk aksi List.

  • Daftar resource tidak difilter berdasarkan izin pengguna dan menampilkan semua resource.

table

Describe

Memberikan izin kepada principal untuk melihat metadata tabel. Misalnya, dengan menjalankan perintah desc formatted <table_name>.

Alter

Memberikan izin kepada principal untuk memodifikasi tabel. Misalnya, dengan menjalankan perintah seperti alter table <table_name> add columns ... dan alter table <table_name> drop partition ....

Drop

Memberikan izin kepada principal untuk menghapus tabel. Misalnya, dengan menjalankan perintah drop table <table_name>.

Select

Memberikan izin kepada principal untuk membaca data dari tabel. Misalnya, dengan menjalankan perintah select * from <table_name>.

Update

Memberikan izin kepada principal untuk memperbarui data di tabel. Misalnya, dengan menjalankan perintah seperti insert into table <table_name> dan delete from <table_name> where ....

column

Select

Memberikan izin kepada principal untuk membaca data dari kolom. Misalnya, dengan menjalankan perintah select <column_name1>, <column_name2> from <table_name>.

function

Describe

Memberikan izin kepada principal untuk melihat metadata fungsi.

Alter

Memberikan izin kepada principal untuk memodifikasi fungsi.

Drop

Memberikan izin kepada principal untuk menghapus fungsi.

Execute

Memberikan izin kepada principal untuk menggunakan atau mengeksekusi fungsi.

Izin owner

Owner

Pembuat resource adalah ownernya. Anda dapat melihat owner database atau tabel di informasi dasarnya.

  • Jika RAM user membuat database atau tabel di Data Lake Formation, RAM user tersebut adalah owner resource tersebut. Owner diidentifikasi dengan format principal pengguna tersebut.

  • Jika pengguna Linux atau LDAP membuat resource di mesin E-MapReduce dengan menjalankan perintah SQL, pengguna tersebut menjadi owner resource tersebut.

  • Mesin Databricks tidak mendukung owner resource.

Penting
  • Untuk integrasi dengan sistem data besar open-source, Data Lake Formation memperlakukan RAM user dan pengguna Linux atau LDAP dengan username yang sama sebagai owner yang setara. Misalnya, owner yang ditentukan sebagai acs:ram::<ID akun Alibaba Cloud>:user/user_a setara dengan owner yang ditentukan sebagai user_a.

  • Ketika Akun Alibaba Cloud menjadi owner resource, tidak ada pengguna Linux atau LDAP yang setara. Perhatikan bahwa owner yang ditentukan sebagai acs:ram::<ID akun Alibaba Cloud>:root tidak setara dengan owner yang ditentukan sebagai root.

  • Di Konsol Data Lake Formation, Anda dapat melihat username RAM user di bawah Data permissions > User. Saat menggunakan mesin E-MapReduce, tambahkan pengguna Linux atau LDAP dengan nama yang sama seperti RAM user melalui manajemen pengguna.

Izin

Owner resource memiliki semua izin atas resource tersebut. Misalnya, jika owner database adalah RAM user user_a, user_a dapat melakukan operasi seperti Alter Database dan Drop Database.

Penting

Izin owner atas suatu resource tidak berlaku untuk resource turunannya. Misalnya, owner database hanya memiliki izin owner atas database tersebut, bukan atas tabel-tabel di dalamnya.

Verifikasi

  • Saat Anda login ke Konsol Data Lake Formation sebagai RAM user, Anda memiliki izin owner untuk resource yang dimiliki oleh RAM user tersebut atau identitas setaranya.

  • Saat menggunakan mesin E-MapReduce untuk mengakses resource metadata data lake, Anda diidentifikasi sebagai pengguna Linux atau LDAP dan memiliki izin owner untuk resource yang dimiliki oleh pengguna tersebut atau identitas setaranya.

  • Mesin Databricks tidak mendukung verifikasi izin owner.

Mesin komputasi yang didukung

Data Lake Formation mendukung E-MapReduce. Tabel berikut menjelaskan detail dukungan tersebut.

Versi utama EMR

Hive

Spark

Presto

Impala

EMR 3.x

EMR-3.39.0 dan sebelumnya

Tidak didukung

Tidak didukung

Tidak didukung

Tidak didukung

EMR-3.40.0

Didukung

Didukung

Didukung

Tidak didukung

EMR-3.41.0 hingga EMR-3.43.1

Didukung

Didukung

Tidak didukung

Tidak didukung

EMR-3.44.0 dan versi setelahnya (direncanakan)

Didukung

Didukung

Didukung

Didukung

EMR 5.x

EMR-5.5.0 dan sebelumnya

Tidak didukung

Tidak didukung

Tidak didukung

Tidak didukung

EMR-5.6.0

Didukung

Didukung

Didukung

Tidak didukung

EMR-5.7.0 hingga EMR-5.9.1

Didukung

Didukung

Tidak didukung

Tidak didukung

EMR-5.10.0 dan versi setelahnya (direncanakan)

Didukung

Didukung

Didukung

Didukung