O Data Lake Formation (DLF) permite controlar o acesso aos metadados e dados do catálogo ao ativar ou desativar o controle de permissões para cada catálogo. Com o controle de permissões ativado, todo acesso passa por verificações de autorização. Quando desativado, qualquer usuário com acesso ao menu pode ler todos os dados, independentemente das permissões de dados.
Avalie o impacto sobre seus usuários e cargas de trabalho antes de ativar ou desativar o controle de permissões.
Antes de começar
Analise os pontos a seguir antes de ativar o controle de permissões:
Acesso de usuários: Usuários sem concessões explícitas perdem imediatamente o acesso ao gerenciamento de metadados e à exploração de dados do DLF assim que o controle de permissões é ativado. Identifique quais usuários precisam receber permissões antes da alteração.
Integração com mecanismos: A ativação do controle de permissões do DLF não impõe automaticamente as permissões na camada de mecanismo do E-MapReduce (EMR). Ative o DLF-AUTH separadamente para cada mecanismo (Hive, Spark, Presto e Impala). Para mais detalhes, consulte DLF-Auth.
Impacto da reversão: Desativar o controle de permissões remove toda a imposição de autorizações. Consequentemente, qualquer usuário com permissões de menu poderá acessar todos os dados, independentemente das permissões de dados específicas.
Ative o controle de permissões
Faça logon no console do Data Lake Formation.
No painel de navegação à esquerda, clique em Data Permission > Permission Settings.
Na Catalog List, localize o catálogo cujo status de controle de permissões seja Disabled. Na coluna Whether to Enable Permission Control, clique em
.Na caixa de diálogo de confirmação, clique em OK.
O controle de permissões agora está ativo para o catálogo.
Impacto após a ativação
|
O que muda |
Quem é afetado |
|
O gerenciamento de metadados e a exploração de dados do DLF exigem permissões explícitas |
Usuários sem concessão de permissão não conseguem acessar metadados ou dados |
|
O acesso aos mecanismos do EMR (Hive, Spark, Presto e Impala) requer o DLF-AUTH ativado |
Usuários sem concessões são bloqueados na camada de mecanismo quando o DLF-AUTH está ativo |
Desativar o controle de permissões
No painel de navegação à esquerda, clique em Data Permission > Permission Settings.
Na Catalog List, localize o catálogo cujo status de controle de permissões seja Enabled. Na coluna Whether to Enable Permission Control, clique em
.Na caixa de diálogo de confirmação, clique em OK.
O controle de permissões agora está inativo para o catálogo.
Impacto após a desativação
|
O que muda |
Quem é afetado |
|
O gerenciamento de metadados e a exploração de dados do DLF deixam de impor controle de acesso |
Qualquer usuário com permissões de menu pode acessar todos os dados, independentemente das permissões de dados |
|
As permissões da camada de mecanismo do EMR não são removidas automaticamente |
Desative o DLF-AUTH separadamente para cada mecanismo — por exemplo, execute a operação |