A gestão de identidade e de acesso (IAM) permite-lhe controlar quem pode fazer o quê no Dataplex Universal Catalog. Pode adotar o princípio de segurança do menor privilégio para proteger dados privados, evitar o acesso não autorizado, reduzir a superfície de ataque ou cumprir a conformidade regulamentar.
O catálogo universal do Dataplex oferece várias funções da IAM predefinidas, cada uma com um conjunto específico de autorizações que permite aos utilizadores realizar ações. Pode conceder estas funções através de uma política de IAM.
Para um controlo mais detalhado, pode criar uma função de IAM personalizada escolhendo autorizações específicas e atribuindo essa nova função aos utilizadores. As funções personalizadas permitem-lhe criar um modelo de acesso que corresponda às necessidades da sua organização.
Este documento descreve as funções de IAM predefinidas e personalizadas relevantes para o Dataplex Universal Catalog.
Para uma descrição detalhada do IAM e das respetivas funcionalidades, consulte a documentação do IAM.
Acerca das funções do Dataplex Universal Catalog
As funções de IAM do Dataplex Universal Catalog são um conjunto de uma ou mais autorizações. Concede funções a responsáveis para lhes permitir realizar ações nos recursos do Dataplex Universal Catalog no seu projeto. Por exemplo, a função Dataplex Viewer contém as autorizações dataplex.*.get e dataplex.*.list, que permitem aos utilizadores obter e listar recursos do Dataplex Universal Catalog num projeto. Para mais informações, consulte o artigo Autorizações do Dataplex Universal Catalog.
Pode aplicar funções do Dataplex Universal Catalog a quaisquer recursos na hierarquia do serviço, incluindo projetos, lagos e zonas de dados.
Funções básicas
Pode atribuir funções básicas ao nível do projeto através das funções de projeto do IAM. Segue-se a lista de autorizações associadas às funções do projeto do IAM:
| Função do projeto | Autorizações |
|---|---|
| Proprietário do projeto | Todas as autorizações de editor do projeto, além das autorizações para gerir o controlo de acesso do projeto (get/set IamPolicy) e configurar a faturação do projeto |
| Editor de projeto | Todas as autorizações de visualizador de projetos, além de todas as autorizações de projetos para ações que modificam o estado (criar, eliminar, atualizar, usar) |
| Visualizador de projetos | Todas as autorizações do projeto para ações só de leitura que preservam o estado (get e list) |
Funções predefinidas para o Dataplex Universal Catalog
As funções predefinidas contêm as autorizações necessárias para realizar uma tarefa ou um grupo de tarefas relacionadas.
Tenha em conta o seguinte:
- Se estiver a usar o Data Catalog, as concessões de acesso às entradas do Data Catalog não são transferidas automaticamente para as entradas do Dataplex Universal Catalog. Tem de conceder explicitamente acesso às entradas do catálogo universal do Dataplex antes de as usar.
- As funções de administrador, editor e leitor do Dataplex não dão acesso a recursos de metadados, como grupos de entradas, tipos de entradas, tipos de aspetos e entradas.
- Nenhuma função concede autorizações para adicionar ou eliminar entradas do catálogo universal do Dataplex de grupos de entradas definidos pelo sistema, como
@bigquerye@dataplex. - A função de proprietário da entrada e do EntryLink do Dataplex inclui o seguinte:
- Concede acesso total a operações relacionadas com entradas.
- Concede autorizações para adicionar aspetos de alguns dos tipos de aspetos do sistema, como
Schema,Generic,OvervieweContacts. - Concede autorizações para criar entradas do tipo
GenericEntry. - Esta função permite-lhe criar uma entrada com um tipo de entrada e um tipo de aspeto, em que o tipo de entrada e o tipo de aspeto são definidos no mesmo projeto que a entrada. Caso contrário, têm de ser concedidas funções adicionais de utilizador do tipo de entrada do Dataplex e utilizador do tipo de aspeto do Dataplex nos projetos onde o tipo de entrada e o tipo de aspeto estão definidos.
- Quando usa o método
LookupEntryou o métodoSearchEntries, esta função não concede autorizações para ler entradas criadas a partir de recursosGoogle Cloud fora do catálogo universal do Dataplex, como entradas do BigQuery. Para ler estas entradas, tem de ter autorizações concedidas nos recursos do sistema de origem. Em alternativa, pode ler as entradas com apenas a função de proprietário da entrada e do EntryLink do Dataplex através do métodoGetEntry.
- Para ver os aspetos dos dados anexados a uma entrada, precisa de autorizações para ler dados do recurso de origem que a entrada representa, além de autorizações para ver a entrada. Se tiver autorização para ver uma entrada, mas não tiver autorizações de leitura de dados para o recurso de origem, pode continuar a ver todos os outros metadados na entrada, mas o catálogo universal do Dataplex oculta o conteúdo de todos os aspetos de dados anexados.
As funções de administrador do catálogo do Dataplex e editor do catálogo do Dataplex concedem autorizações necessárias para visualização em entradas personalizadas.
- Para pesquisar entradas através do método
SearchEntries, tem de lhe ser concedido, pelo menos, um dos seguintes papéis do IAM no projeto que é usado no pedido da API: administrador do catálogo do Dataplex, editor do catálogo do Dataplex ou visualizador do catálogo do Dataplex. As autorizações nos resultados da pesquisa são verificadas independentemente do projeto selecionado.
A tabela seguinte lista as funções predefinidas do catálogo universal do Dataplex e as autorizações associadas a cada função.
| Role | Permissions |
|---|---|
Dataplex Administrator( Full access to Dataplex Universal Catalog resources, except for catalog resources like entries and entry groups. |
|
Dataplex DataScan Administrator( Full access to DataScan resources. |
|
Dataplex Editor( Write access to Dataplex Universal Catalog resources, except for catalog resources like entries, entry groups, and glossaries. |
|