すべてのプロダクト
Search
ドキュメントセンター

Data Lake Formation:権限の概要

最終更新日:Aug 25, 2026

Data Lake Formation では、データカタログ、データベース、テーブル、カラム、関数の 5 つのレベルできめ細かい権限を設定できます。本トピックでは、データ操作に必要な権限について説明し、所有者権限について解説します。

権限管理

権限設定

データカタログの権限を有効化または無効化できます。詳細については、「権限設定」をご参照ください。

背景情報

権限を設定するには、次の 3 つの要素を指定します。

要素

説明

プリンシパル

権限が付与されるユーザーまたはロールです。ユーザーは RAM ユーザーまたは RAM ロールである必要があります。ロールは、ロール管理機能を使用してデータレイクで作成する必要があります。

プリンシパルは、次のいずれかの形式で指定できます。

  • Alibaba Cloud アカウント:acs:ram::123456:root

  • RAM ユーザー:acs:ram::123456:user/user_a

  • RAM ロール:acs:ram::123456:role/role_a

リソース

データレイクで管理されるリソースには、次のものがあります。

  • データカタログ:データレイク内のメタデータの最上位コンテナです。データカタログには複数のデータベースを含めることができます。

  • データベース:データレイクのメタデータで管理されるデータベースです。

  • テーブル:データレイクのメタデータで管理されるテーブルです。

  • カラム:データレイクのメタデータで管理されるカラムです。

  • 関数:データレイクのメタデータで管理される関数です。

アクション

使用可能なアクションは、リソースタイプによって異なります。たとえば、データベースは Create Table および List 権限をサポートし、テーブルは Select および Update 権限をサポートし、カラムは Select 権限のみをサポートします。

権限の概要

次の表に、Data Lake Formation でサポートされる権限を示します。

リソース

アクション

説明

データカタログ

Alter

プリンシパルがデータカタログを変更できるようにします。たとえば、alter catalog <catalog_name> set ... コマンドを実行できます。

Drop

プリンシパルがデータカタログを削除できるようにします。たとえば、drop catalog <catalog_name> コマンドを実行できます。

Grant

プリンシパルがデータカタログの権限を付与できるようにします。たとえば、grant drop on catalog <catalog_name> to ... コマンドを実行できます。

Create Database

プリンシパルがデータカタログ内にデータベースを作成できるようにします。たとえば、create database <catalog_name>.<database_name> ... コマンドを実行できます。

データベース

Describe

プリンシパルがデータベースのメタデータを表示したり、データベースに切り替えたりできるようにします。たとえば、desc database <database_name>use <database_name> などのコマンドを実行できます。

Alter

プリンシパルがデータベースを変更できるようにします。たとえば、alter database <database_name> set location '<path>' コマンドを実行できます。

Drop

プリンシパルがデータベースを削除できるようにします。たとえば、drop database <database_name> コマンドを実行できます。

Create Table

プリンシパルがデータベース内にテーブルを作成できるようにします。たとえば、create table <database_name>.<table_name> ... コマンドを実行できます。

List

プリンシパルがデータベース内のリソースの一覧を表示できるようにします。たとえば、show tables コマンドを実行できます。

重要
  • E-MapReduce Spark エンジンは、List アクションの権限検証をサポートしていません。

  • リソースの一覧はユーザー権限でフィルタリングされず、すべてのリソースが表示されます。

テーブル

Describe

プリンシパルがテーブルのメタデータを表示できるようにします。たとえば、desc formatted <table_name> コマンドを実行できます。

Alter

プリンシパルがテーブルを変更できるようにします。たとえば、alter table <table_name> add columns ...alter table <table_name> drop partition ... などのコマンドを実行できます。

Drop

プリンシパルがテーブルを削除できるようにします。たとえば、drop table <table_name> コマンドを実行できます。

Select

プリンシパルがテーブルからデータを読み取ることができるようにします。たとえば、select * from <table_name> コマンドを実行できます。

Update

プリンシパルがテーブル内のデータを更新できるようにします。たとえば、insert into table <table_name>delete from <table_name> where ... などのコマンドを実行できます。

カラム

Select

プリンシパルがカラムからデータを読み取ることができるようにします。たとえば、select <column_name1>, <column_name2> from <table_name> コマンドを実行できます。

関数

Describe

プリンシパルが関数のメタデータを表示できるようにします。

Alter

プリンシパルが関数を変更できるようにします。

Drop

プリンシパルが関数を削除できるようにします。

Execute

プリンシパルが関数を使用または実行できるようにします。

所有者権限

所有者

リソースの作成者は、そのリソースの所有者です。データベースまたはテーブルの所有者は、その基本情報で確認できます。

  • RAM ユーザーが Data Lake Formation でデータベースまたはテーブルを作成した場合、その RAM ユーザーがリソースの所有者になります。所有者は、ユーザーのプリンシパル形式で識別されます。

  • Linux または LDAP ユーザーが E-MapReduce エンジン上で SQL コマンドを実行してリソースを作成した場合、そのユーザーがリソースの所有者になります。

  • Databricks エンジンは、リソース所有者をサポートしていません。

重要
  • オープンソースビッグデータシステムとの統合のため、Data Lake Formation では、RAM ユーザーと同じユーザー名を持つ Linux または LDAP ユーザーを同等の所有者として扱います。たとえば、acs:ram::<Alibaba Cloud アカウント ID>:user/user_a として指定された所有者は、user_a として指定された所有者と同等です。

  • Alibaba Cloud アカウントがリソース所有者である場合、同等の Linux または LDAP ユーザーは存在しません。acs:ram::<Alibaba Cloud アカウント ID>:root として指定された所有者は、root として指定された所有者とは同等ではありません。

  • Data Lake Formation コンソールのデータ権限 > ユーザーで RAM ユーザーのユーザー名を確認できます。E-MapReduce エンジンを使用する場合は、ユーザー管理を使用して、RAM ユーザーと同じ名前の Linux または LDAP ユーザーを追加してください。

権限

リソースの所有者は、そのリソースに対するすべての権限を持ちます。たとえば、データベースの所有者が RAM ユーザー user_a である場合、user_a は Alter Database や Drop Database などの操作を実行できます。

重要

リソースに対する所有者権限は、その子リソースには適用されません。たとえば、データベースの所有者は、データベース自体に対する所有者権限のみを持ち、そのデータベース内のテーブルに対しては持ちません。

検証

  • RAM ユーザーとして Data Lake Formation コンソールにログインすると、その RAM ユーザーまたは同等の ID が所有するリソースに対する所有者権限が付与されます。

  • E-MapReduce エンジンを使用してデータレイクのメタデータリソースにアクセスする場合、Linux または LDAP ユーザーとして識別され、そのユーザーまたは同等の ID が所有するリソースに対する所有者権限が付与されます。

  • Databricks エンジンは、所有者権限の検証をサポートしていません。

サポートされるコンピューティングエンジン

Data Lake Formation は E-MapReduce をサポートしています。次の表に、サポートの詳細を示します。

EMR メジャーバージョン

Hive

Spark

Presto

Impala

EMR 3.x

EMR-3.39.0 以前

サポート対象外

サポート対象外

サポート対象外

サポート対象外

EMR-3.40.0

サポート対象

サポート対象

サポート対象

サポート対象外

EMR-3.41.0 ~ EMR-3.43.1

サポート対象

サポート対象

サポート対象外

サポート対象外

EMR-3.44.0 以降 (予定)

サポート対象

サポート対象

サポート対象

サポート対象

EMR 5.x

EMR-5.5.0 以前

サポート対象外

サポート対象外

サポート対象外

サポート対象外

EMR-5.6.0

サポート対象

サポート対象

サポート対象

サポート対象外

EMR-5.7.0 ~ EMR-5.9.1

サポート対象

サポート対象

サポート対象外

サポート対象外

EMR-5.10.0 以降 (予定)

サポート対象

サポート対象

サポート対象

サポート対象