BigQuery Sharing-Rollen konfigurieren
Wenn Sie den Zugriff auf Ihre BigQuery Sharing-Datenpools und ‑Einträge verwalten möchten, weisen Sie bestimmte IAM-Rollen (Identity and Access Management) für BigQuery Sharing (ehemals Analytics Hub) zu. Durch die Zuweisung dieser Rollen steuern Sie die Berechtigungen für Ihre Daten und sorgen dafür, dass nur autorisierte Nutzer Ihre Ressourcen für die Datenfreigabe finden, abonnieren und verwalten können.
IAM-Rollen für BigQuery Sharing
In den folgenden Abschnitten werden die vordefinierten Nutzerrollen für BigQuery Sharing beschrieben. Weisen Sie diese Rollen zu, um den Zugriff auf Ihre Datenpools und Einträge zu steuern.
Rolle „Analytics Hub-Administrator“
Zum Verwalten von Datenpools,
bietet BigQuery Sharing die
Rolle „Analytics Hub-Administrator“
(roles/analyticshub.admin), die Sie für ein Projekt oder einen Daten
pool zuweisen können. Mit dieser Rolle haben Sie folgende Möglichkeiten:
- Datenpools erstellen, aktualisieren und löschen.
- Einträge erstellen, aktualisieren, löschen und freigeben.
- Administratoren von BigQuery Sharing sowie Publisher, Abonnenten, Betrachter und Administratoren von Einträgen verwalten.
Mit dieser Rolle werden Sie Administrator von BigQuery Sharing.
Analytics Hub-Rollen „Publisher“ und „Eintrags-Administrator“
Zum Verwalten von Einträgen, bietet BigQuery Sharing die folgenden vordefinierten Rollen, die Sie für ein Projekt, einen Datenpool oder einen Eintrag zuweisen können:
Rolle „Analytics Hub-Publisher“ (
roles/analyticshub.publisher), mit der Sie folgende Aufgaben ausführen können:- Einträge erstellen, aktualisieren und löschen.
- IAM-Richtlinien für Einträge festlegen.
Mit dieser Rolle werden Sie Publisher von BigQuery Sharing.
Rolle „Administrator für Analytics Hub-Einträge“ (
roles/analyticshub.listingAdmin), mit der Sie folgende Aufgaben ausführen können:- Einträge aktualisieren und löschen.
- IAM-Richtlinien für Einträge festlegen.
Mit dieser Rolle werden Sie Administrator für BigQuery Sharing-Einträge.
Analytics Hub-Abonnenten- und -Betrachterrollen
Zum Aufrufen und Abonnieren von Einträgen und Datenpools, bietet BigQuery Sharing die folgenden vordefinierten Rollen, die Sie für ein Projekt, einen Datenpool oder einen Eintrag zuweisen können:
Rolle „Analytics Hub-Abonnent“ (
roles/analyticshub.subscriber), mit der Sie Einträge aufrufen und abonnieren können.Mit dieser Rolle werden Sie Abonnent von BigQuery Sharing.
Rolle „Analytics Hub-Betrachter“ (
roles/analyticshub.viewer), mit der Sie Einträge und Berechtigungen für Daten pools aufrufen können.Mit dieser Rolle werden Sie Betrachter von BigQuery Sharing.
Rolle „Analytics Hub Subscription Owner“
Zum Verwalten von Abos, bietet BigQuery Sharing die folgende vordefinierte Rolle, die Sie für ein Projekt zuweisen können:
- Rolle „Analytics Hub Subscription Owner“
(
roles/analyticshub.subscriptionOwner), mit der Sie Abos verwalten können.
Mit dieser Rolle werden Sie Aboinhaber von BigQuery Sharing.
IAM-Rollen für BigQuery Sharing zuweisen
Sie können IAM-Rollen auf den folgenden Ebenen der Ressourcenhierarchie zuweisen:
- Projekt. Wenn Sie eine Rolle für ein Projekt zuweisen, gilt sie für alle Datenpools und Einträge in diesem Projekt.
- Datenpool. Wenn Sie eine Rolle für einen Datenpool zuweisen, gilt sie für alle Einträge in diesem Datenpool.
- Eintrag. Wenn Sie eine Rolle für einen Eintrag zuweisen, gilt sie nur für diesen Eintrag.
Rollen für ein Projekt zuweisen
Wenn Sie IAM-Richtlinien für ein Projekt festlegen möchten, benötigen Sie die
Rolle „IAM-Administrator für Projekt“
(roles/resourcemanager.projectIamAdmin) für dieses Projekt. Wählen Sie eine der folgenden Optionen aus, um die vordefinierten IAM-Rollen für BigQuery Sharing für ein Projekt zuzuweisen:
Console
Rufen Sie in der Google Cloud Console die Seite IAM auf.
Klicken Sie auf „“ Zugriff gewähren.
Geben Sie im Feld Neue Hauptkonten die E-Mail-Adresse des Hauptkontos ein, dem Sie Zugriff gewähren möchten. Sie können einen der folgenden Hauptkontotypen angeben:
- E-Mail-Adresse eines Google-Kontos:
test-user@gmail.com - Google-Gruppe:
admins@googlegroups.com - Dienstkonto:
server@example.gserviceaccount.com - Google Workspace-Domain:
example.com
- E-Mail-Adresse eines Google-Kontos:
Bewegen Sie in der Liste Rolle auswählen den Mauszeiger auf Analytics Hub und wählen Sie eine der folgenden Rollen aus:
- Analytics Hub-Administrator
- Analytics Hub Listing Admin
- Analytics Hub Publisher
- Analytics Hub Subscriber
- Analytics Hub Subscription Owner
- Analytics Hub-Betrachter
Optional: Wenn Sie den Zugriff auf Google Cloud Ressourcen weiter einschränken möchten, fügen Sie eine bedingte Rollenbindung hinzu.
Klicken Sie auf Speichern.
gcloud
Verwenden Sie den
gcloud projects add-iam-policy-binding Befehl, um Rollen für ein Projekt zuzuweisen:
gcloud projects add-iam-policy-binding PROJECT_ID \
--member='PRINCIPAL' \
--role='roles/analyticshub.admin'
Ersetzen Sie Folgendes:
PROJECT_ID: die Projekt-ID, z. B.my-project-1.PRINCIPAL: ein gültiges Hauptkonto, dem Sie die Rolle zuweisen möchten. Sie können einen der folgenden Hauptkontotypen angeben:- E-Mail-Adresse eines Google-Kontos:
user:test-user@gmail.com - Google-Gruppe:
group:admins@googlegroups.com - Dienstkonto:
serviceAccount:server@example.gserviceaccount.com - Google Workspace-Domain:
domain:example.com
- E-Mail-Adresse eines Google-Kontos:
API
Verwenden Sie die
projects.getIamPolicyMethode, um die vorhandene Richtlinie zu lesen:POST https://cloudresourcemanager.googleapis.com/v1/projects/PROJECT_ID:getIamPolicy
Ersetzen Sie
PROJECT_IDdurch die Projekt-ID, z. B.my-project-1.Bearbeiten Sie die Richtlinie mit einem Texteditor, um Hauptkonten und die zugehörigen Rollen hinzuzufügen. Verwenden Sie das folgende Format, um Mitglieder hinzuzufügen:
user:test-user@gmail.comgroup:admins@googlegroups.comserviceAccount:server@example.gserviceaccount.comdomain:example.com
Fügen Sie der Richtlinie beispielsweise die folgende Bindung hinzu, um der Gruppe
group:admins@googlegroups.comdie Rolleroles/analyticshub.adminzuzuweisen:{ "members": [ "group:admins@googlegroups.com" ], "role":"roles/analyticshub.admin" }Verwenden Sie die
projects.setIamPolicyMethode, um eine Richtlinie für ein Projekt festzulegen. Geben Sie im Anfragetext die aktualisierte IAM-Richtlinie aus dem vorherigen Schritt an:POST https://cloudresourcemanager.googleapis.com/v1/projects/PROJECT_ID:setIamPolicy
Ersetzen Sie
PROJECT_IDdurch die Projekt-ID, z. B.my-project-1.
Sie können Projektrollen über dasselbe IAM-Steuerfeld aktualisieren und löschen.
Rollen für einen Datenpool zuweisen
Wenn Sie Berechtigungen für einen Datenpool zuweisen, müssen Sie für den Standort im Ressourcennamen Kleinbuchstaben verwenden. Die Verwendung von Großbuchstaben oder einer Mischung aus Groß- und Kleinbuchstaben kann zu Fehlern wegen fehlender Berechtigungen führen.
Die folgenden Beispiele zeigen gültige und ungültige Formate für Ressourcennamen:
- Verwenden Sie:
projects/myproject/locations/us/dataExchanges/123 - Vermeiden Sie:
projects/myproject/locations/US/dataExchanges/123 - Vermeiden Sie:
projects/myproject/locations/Eu/dataExchanges/123
Wählen Sie eine der folgenden Optionen aus, um Rollen für einen Datenpool zuzuweisen:
Console
Rufen Sie in der Google Cloud -Console die Seite Sharing (Analytics Hub) auf.
Klicken Sie auf den Namen des Datenpools, für den Sie Berechtigungen festlegen möchten.
Klicken Sie auf den Tab Details.
Klicken Sie auf Berechtigungen festlegen.
Wenn Sie Hauptkonten hinzufügen möchten, klicken Sie auf Hauptkonto hinzufügen.
Geben Sie im Feld Neue Hauptkonten die E-Mail-Adresse des Hauptkontos ein, dem Sie Zugriff gewähren möchten. Sie können auch
allUsersverwenden, um eine Ressource öffentlich zu machen und für alle im Internet zugänglich zu machen, oderallAuthenticatedUsers, um sie nur für angemeldete Google-Nutzer zugänglich zu machen.Bewegen Sie in der Liste Rolle auswählen den Mauszeiger auf Analytics Hub und wählen Sie eine der folgenden IAM-Rollen aus:
- Analytics Hub-Administrator
- Analytics Hub Listing Admin
- Analytics Hub Publisher
- Analytics Hub Subscriber
- Analytics Hub Subscription Owner
- Analytics Hub Viewer
Klicken Sie auf Speichern.
API
Verwenden Sie die
projects.locations.dataExchanges.getIamPolicyMethode, um die vorhandene Richtlinie zu lesen:POST https://analyticshub.googleapis.com/v1/projects/PROJECT_ID/locations/LOCATION/dataExchanges/DATAEXCHANGE_ID:getIamPolicy
Ersetzen Sie Folgendes:
PROJECT_ID: die Projekt-ID, z. B.my-project-1.LOCATION: der Standort für Ihren Datenpool. Verwenden Sie Kleinbuchstaben.DATAEXCHANGE_ID: die Datenpool-ID.
BigQuery Sharing gibt die aktuelle Richtlinie zurück.
Bearbeiten Sie die Richtlinie mit einem Texteditor, um Mitglieder und die zugehörigen IAM-Rollen hinzuzufügen oder zu entfernen. Verwenden Sie das folgende Format, um Mitglieder hinzuzufügen:
user:test-user@gmail.comgroup:admins@googlegroups.comserviceAccount:server@example.gserviceaccount.comdomain:example.com
Fügen Sie der Richtlinie beispielsweise die folgende Bindung hinzu, um der Gruppe
group:subscribers@googlegroups.comdie Rolleroles/analyticshub.subscriberzuzuweisen:{ "members": [ "group:subscribers@googlegroups.com" ], "role":"roles/analyticshub.subscriber" }Verwenden Sie die
projects.locations.dataExchanges.setIamPolicyMethode, um die Richtlinie für den Datenpool festzulegen. Geben Sie im Anfragetext die aktualisierte IAM-Richtlinie aus dem vorherigen Schritt an:POST https://analyticshub.googleapis.com/v1/projects/PROJECT_ID/locations/LOCATION/dataExchanges/DATAEXCHANGE_ID:setIamPolicy
Sie können Rollen für Datenpools über dasselbe IAM-Steuerfeld aktualisieren und löschen.
Rollen für einen Eintrag zuweisen
Wenn Sie Berechtigungen für einen Eintrag zuweisen, müssen Sie für den Standort im Ressourcennamen Kleinbuchstaben verwenden. Die Verwendung von Großbuchstaben oder einer Mischung aus Groß- und Kleinbuchstaben kann zu Fehlern wegen fehlender Berechtigungen führen.
Die folgenden Beispiele zeigen gültige und ungültige Formate für Ressourcennamen:
- Verwenden Sie:
projects/myproject/locations/us/dataExchanges/123/listings/456 - Vermeiden Sie:
projects/myproject/locations/US/dataExchanges/123/listings/456 - Vermeiden Sie:
projects/myproject/locations/Eu/dataExchanges/123/listings/456
Wählen Sie eine der folgenden Optionen aus, um Rollen für einen Eintrag zuzuweisen:
Console
Rufen Sie in der Google Cloud -Console die Seite Sharing (Analytics Hub) auf.
Klicken Sie auf den Namen des Datenpools, der den Eintrag enthält.
Klicken Sie auf den Eintrag, für den Sie Berechtigungen festlegen möchten.
Klicken Sie auf Berechtigungen festlegen.
Wenn Sie Hauptkonten hinzufügen möchten, klicken Sie auf Hauptkonto hinzufügen.
Geben Sie im Feld Neue Hauptkonten die E-Mail-Adresse des Hauptkontos ein, dem Sie Zugriff gewähren möchten.
Bewegen Sie in der Liste Rolle auswählen den Mauszeiger auf Analytics Hub und wählen Sie eine der folgenden IAM-Rollen aus:
- Analytics Hub-Administrator
- Analytics Hub Listing Admin
- Analytics Hub Publisher
- Analytics Hub Subscriber
- Analytics Hub Subscription Owner
- Analytics Hub Viewer
Klicken Sie auf Speichern.
API
Verwenden Sie die
projects.locations.dataExchanges.listings.getIamPolicyMethode, um die vorhandene Richtlinie zu lesen:POST https://analyticshub.googleapis.com/v1/projects/PROJECT_ID/locations/LOCATION/dataExchanges/DATAEXCHANGE_ID/listings/LISTING_ID:getIamPolicy
Ersetzen Sie Folgendes:
PROJECT_ID: die Projekt-ID, z. B.my-project-1.LOCATION: der Standort des Datenpools, der den Eintrag enthält. Verwenden Sie Kleinbuchstaben.DATAEXCHANGE_ID: die Datenpool-ID.LISTING_ID: die ID des Eintrags.
BigQuery Sharing gibt die aktuelle Richtlinie zurück.
Bearbeiten Sie die Richtlinie mit einem Texteditor, um Mitglieder und die zugehörigen IAM-Rollen hinzuzufügen oder zu entfernen. Verwenden Sie das folgende Format, um Mitglieder hinzuzufügen:
user:test-user@gmail.comgroup:admins@googlegroups.comserviceAccount:server@example.gserviceaccount.comdomain:example.com
Fügen Sie der Richtlinie beispielsweise die folgende Bindung hinzu, um der Gruppe
group:publishers@googlegroups.comdie Rolleroles/analyticshub.publisherzuzuweisen:{ "members": [ "group:publishers@googlegroups.com" ], "role":"roles/analyticshub.publisher" }Verwenden Sie die
projects.locations.dataExchanges.listings.setIamPolicyMethode, um die Richtlinie für den Eintrag festzulegen. Geben Sie im Anfragetext die aktualisierte IAM-Richtlinie aus dem vorherigen Schritt an:POST https://analyticshub.googleapis.com/v1/projects/PROJECT_ID/locations/LOCATION/dataExchanges/DATAEXCHANGE_ID/listings/LISTING_ID:setIamPolicy
Sie können Rollen für Einträge über dasselbe IAM-Steuerfeld aktualisieren und löschen.
Nächste Schritte
- Weitere Informationen zu Rollen und Berechtigungen für BigQuery Sharing.
- Informationen zu BigQuery Sharing.
- Datenpools verwalten
- Einträge verwalten .
- Einträge und Datenpools aufrufen und abonnieren .