Datendomains erstellen

In diesem Dokument wird beschrieben, wie Sie mit derGoogle Cloud Console und der REST API Datenbereiche und ‑unterbereiche erstellen und Nutzern, die mit den Bereichen und ihren Ressourcen interagieren, Rollen und Berechtigungen für Identity and Access Management zuweisen.

Hinweis

Bevor Sie Datendomains erstellen und Domaininhaber zuweisen, müssen Sie dafür sorgen, dass Sie die erforderlichen Rollen haben und die erforderlichen APIs aktiviert sind.

  • Die maximale Verschachtelungstiefe für Domains und Subdomains beträgt fünf Ebenen.
  • Sie können bis zu 50 direkte Subdomains unter einer einzelnen Datendomain erstellen.
  • In einem Projekt können Sie bis zu 1.000 Domains pro Region haben.

APIs aktivieren

Dataplex API aktivieren

Rollen, die zum Aktivieren von APIs erforderlich sind

Zum Aktivieren von APIs benötigen Sie die Berechtigung serviceusage.services.enable. Wenn Sie das Projekt erstellt haben, haben Sie diese Berechtigung wahrscheinlich bereits über die Rolle „Inhaber“ (roles/owner). Andernfalls können Sie diese Berechtigung über die Rolle „Service Usage-Administrator“ (roles/serviceusage.serviceUsageAdmin) erhalten. Informationen zum Zuweisen von Rollen

API aktivieren

Erforderliche Rollen

Bitten Sie Ihren Administrator, Ihnen die folgenden IAM-Rollen für das Projekt zuzuweisen, um die Berechtigungen zu erhalten, die Sie zum Erstellen von Datenbereichen und Zuweisen von Bereichsinhabern benötigen:

  • Ermöglicht die vollständige Verwaltung der Datendomäne, ihrer Bindungen und IAM-Richtlinien: Dataplex Data Domain Admin (roles/dataplex.dataDomainAdmin)

Weitere Informationen zum Zuweisen von Rollen finden Sie unter Zugriff auf Projekte, Ordner und Organisationen verwalten.

Sie können die erforderlichen Berechtigungen auch über benutzerdefinierte Rollen oder andere vordefinierte Rollen erhalten.

Datendomain erstellen

Erstellen Sie eine Datendomäne, die als logische Gruppierung für Daten-Assets und -Produkte in einem Projekt und an einem Standort dient.

Console

  1. Rufen Sie in der Google Cloud Console die Seite Datendomänen auf.

    Zu Datendomains

  2. Klicken Sie auf Datendomain erstellen und geben Sie die folgenden Informationen an:

    • Geben Sie im Feld Anzeigename einen nutzerfreundlichen Namen für die Domain ein. Beispiel: Finance.
    • Geben Sie im Feld Data Domain ID eine eindeutige ID für die Domain an. Sie können diesen Wert nicht mehr ändern, nachdem die Domain vom System erstellt wurde.
    • Wählen Sie im Feld Standort die Region aus, in der Sie die Datendomäne erstellen möchten.
    • Wählen Sie im Feld Project ID das Projekt aus, in dem Sie die Datendomäne erstellen möchten.
    • Optional: Geben Sie im Feld Beschreibung eine kurze Beschreibung der Domain ein.
    • Fügen Sie im Feld Inhaber einen oder mehrere Inhaber der Domain hinzu. Sie können mehrere E-Mail-Adressen gleichzeitig eingeben.
  3. Optional: Geben Sie im Feld Labels Labels ein, um ähnliche Objekte miteinander oder mit anderen Google Cloud Ressourcen zu gruppieren.

  4. Klicken Sie auf Erstellen. Es kann einige Minuten dauern, bis Sie auf die Datendomäne zugreifen oder danach suchen können.

REST

Verwenden Sie zum Erstellen einer Datendomäne die Methode projects.locations.dataDomains.create.

Ersetzen Sie diese Werte in den folgenden Anfragedaten:

  • PROJECT_ID: die ID Ihres Projekts in Google Cloud .
  • LOCATION_ID: die Region, in der Sie die Datendomäne erstellen möchten. Beispiel: us-central1.
  • DATA_DOMAIN_ID: Eine eindeutige Kennung für Ihre Datendomäne.

HTTP-Methode und URL:

POST https://dataplex.googleapis.com/v1/projects/PROJECT_ID/locations/LOCATION_ID/dataDomains?data_domain_id=DATA_DOMAIN_ID

JSON-Text anfordern:

{
  "display_name": "Finance Domain",
  "description": "Domain for finance datasets and reports.",
  "contacts": {
    "identities": [
      {
        "contact_name": "Alice Wonderland",
        "contact_role": "owner",
        "contact_id": "alice@example.com"
      }
    ]
  }
}

Wenn Sie die Anfrage senden möchten, maximieren Sie eine der folgenden Optionen:

Sie sollten einen erfolgreichen Statuscode (2xx) und eine leere Antwort als Ausgabe erhalten.

Datensubdomain erstellen

Erstellen Sie eine Subdomain, um die Hierarchie der Datendomains zu erweitern.

Console

  1. Rufen Sie in der Google Cloud Console die Seite Datendomänen auf.

    Zu Datendomains

  2. Wählen Sie die Domain aus, für die Sie eine Subdomain erstellen möchten.

  3. Klicken Sie auf Datensubdomain erstellen und geben Sie die folgenden Informationen an:

    • Geben Sie im Feld Anzeigename einen nutzerfreundlichen Namen für die Domain ein. Beispiel: Finance.
    • Geben Sie im Feld Data Domain ID eine eindeutige ID für die Domain an. Sie können diesen Wert nicht mehr ändern, nachdem die Domain vom System erstellt wurde.
    • Optional: Geben Sie im Feld Beschreibung eine kurze Beschreibung der Domain ein.
    • Fügen Sie im Feld Inhaber die E‑Mail-Adresse des Inhabers der Domain hinzu. Sie können mehrere E-Mail-Adressen gleichzeitig eingeben.
  4. Optional: Geben Sie im Feld Labels Labels ein, um ähnliche Objekte miteinander oder mit anderen Google Cloud Ressourcen zu gruppieren.

  5. Klicken Sie auf Erstellen. Es kann einige Minuten dauern, bis Sie auf die Daten-Subdomain zugreifen oder danach suchen können.

REST

Verwenden Sie zum Erstellen einer Datenunterdomäne die Methode projects.locations.dataDomains.create und geben Sie parent_data_domain im Anfragehauptteil an.

Ersetzen Sie diese Werte in den folgenden Anfragedaten:

  • PROJECT_ID: die ID Ihres Projekts in Google Cloud .
  • LOCATION_ID: Die Region, in der sich die übergeordnete Datendomäne befindet. Beispiel: us-central1.
  • SUBDOMAIN_ID: Eine eindeutige Kennung für Ihre Daten-Subdomain.
  • PARENT_DATA_DOMAIN_ID: die eindeutige ID der übergeordneten Datendomäne, unter der diese Subdomain erstellt wird.

HTTP-Methode und URL:

POST https://dataplex.googleapis.com/v1/projects/PROJECT_ID/locations/LOCATION_ID/dataDomains?data_domain_id=SUBDOMAIN_ID

JSON-Text anfordern:

{
  "display_name": "Finance Subdomain",
  "description": "A subdomain within the Finance domain.",
  "contacts": {
    "identities": [
      {
        "contact_name": "Alice Wonderland",
        "contact_role": "owner",
        "contact_id": "alice@example.com"
      }
    ]
  },
  "parent_data_domain": "projects/PROJECT_ID/locations/LOCATION_ID/dataDomains/PARENT_DATA_DOMAIN_ID"
}

Wenn Sie die Anfrage senden möchten, maximieren Sie eine der folgenden Optionen:

Sie sollten einen erfolgreichen Statuscode (2xx) und eine leere Antwort als Ausgabe erhalten.

Rollen und Berechtigungen für Datenbereiche

In der folgenden Tabelle sind die vordefinierten IAM-Rollen aufgeführt, die Sie Inhabern und Nutzern von Datenbereichen zuweisen können.

Rollenname IAM-Rolle Beschreibung
Dataplex Data Domain Admin roles/dataplex.dataDomainAdmin Ermöglicht das Erstellen und Verwalten von Datendomänen und ‑subdomains sowie deren Bindungen. Mit der Rolle „Administrator“ können Sie auch alle IAM-Rollen und -Berechtigungen für Domains verwalten.
Dataplex Data Domain Configuration Viewer roles/dataplex.dataDomainViewer Ermöglicht das Ansehen der Konfiguration der Daten-Domain und der Bindungen zwischen Ressourcen und Domains.
Dataplex Data Domain Configuration Editor roles/dataplex.dataDomainEditor Ermöglicht das Bearbeiten vorhandener Domains sowie das Erstellen und Verwalten der Bindungen zwischen Ressourcen und Domains. Mit der Rolle „Editor“ können Sie auch Metadatenautorisierungen verwalten, die es Nutzern ermöglichen, Domainressourcen zu finden.
Dataplex Data Domain Entry Reader roles/dataplex.dataDomainEntryReader Ermöglicht das Erkennen und Ansehen der Datendomain, ihrer Subdomains und der Metadaten aller zugehörigen Ressourcen.

Beachten Sie beim Zuweisen der Rollen an Domaininhaber oder Nutzer Folgendes:

  • Identity and Access Management-Rollen für Datenbereiche werden von übergeordneten Domains an Subdomains weitergegeben, aber nicht direkt an eingeschlossene Ressourcen. Wenn Sie roles/dataplex.dataDomainEntryReader dem Nutzer der Domain zuweisen, die ein BigQuery-Dataset enthält, wird die Rolle nicht unter Identity and Access Management-Rollen des Datasets angezeigt.
  • Mit der Rolle roles/dataplex.dataDomainEntryReader, die für eine Domain gewährt wird, können Sie die folgenden Aktionen ausführen:

    • Sie können Ressourcen, ihre Details und Metadaten ermitteln, wenn Sie die Ressource in der Domain aufrufen. Weitere Informationen finden Sie unter Einschränkungen für Daten-Domains.
    • Sie können API-Methoden wie lookupEntry für die Ressource in der Domain verwenden.

Zugriff auf eine Datendomäne gewähren

Console

So gewähren Sie Zugriff auf eine Datendomäne:

  1. Rufen Sie in der Google Cloud Console die Seite Datendomänen auf.

    Zu Datendomains

  2. Klicken Sie auf den Domainnamen, um die Detailseite der Domain aufzurufen.

  3. Klicken Sie in der oberen Leiste auf Berechtigungen.

  4. Klicken Sie auf Hauptkonto hinzufügen.

  5. Geben Sie im Feld Neue Hauptkonten die E-Mail-Adresse des Hauptkontos ein.

  6. Wählen Sie im Feld Rolle auswählen die Rolle für die Daten-Domain aus. Verwenden Sie beispielsweise Dataplex Data Domain Entry Reader, damit der Nutzer die Daten-Domain, ihre Subdomains und die Metadaten der enthaltenen Ressourcen erkennen und ansehen kann. Wenn Sie weitere Rollen zuweisen möchten, klicken Sie auf Weitere Rolle hinzufügen.

  7. Klicken Sie auf Speichern.

REST

Verwenden Sie die Methode projects.locations.dataDomains.setIamPolicy, um die IAM-Richtlinie für eine Datendomäne festzulegen.

Ersetzen Sie diese Werte in den folgenden Anfragedaten:

  • PROJECT_ID: die ID Ihres Projekts in Google Cloud .
  • LOCATION_ID: die Region, in der sich die Datendomäne befindet. Beispiel: us-central1.
  • DOMAIN_ID: die eindeutige Kennung der Datendomäne.
  • ROLE: die Rolle, die Sie dem Domainnutzer zuweisen möchten.

HTTP-Methode und URL:

POST https://dataplex.googleapis.com/v1/projects/PROJECT_ID/locations/LOCATION_ID/dataDomains/DOMAIN_ID:setIamPolicy

JSON-Text anfordern:

{
  "policy": {
    "bindings": [
      {
        "role": "ROLE",
        "members": [
          "user:example-user@google.com",
          "group:finance-consumers@google.com"
        ]
      }
    ]
  }
}

Wenn Sie die Anfrage senden möchten, maximieren Sie eine der folgenden Optionen:

Sie sollten einen erfolgreichen Statuscode (2xx) und eine leere Antwort als Ausgabe erhalten.

Zugriff auf eine Datendomäne widerrufen

So entfernen Sie eine Rolle oder Berechtigung aus einem Hauptkonto:

Console

  1. Rufen Sie in der Google Cloud Console die Seite Datendomänen auf.

    Zu Datendomains

  2. Klicken Sie auf den Domainnamen, um die Detailseite der Domain aufzurufen.

  3. Klicken Sie in der oberen Leiste auf Berechtigungen.

  4. Suchen Sie im Bereich Berechtigungen das Hauptkonto, für das Sie die Rolle widerrufen möchten.

  5. Klicken Sie neben der Rolle, die Sie entfernen möchten, auf das Symbol Löschen.

  6. Klicken Sie auf Speichern.

REST

Wenn Sie den Zugriff auf eine Datendomäne mithilfe der REST API widerrufen möchten, rufen Sie die vorhandene Richtlinie mit der Methode projects.locations.dataDomains.getIamPolicy ab, entfernen Sie die Rolle oder das Hauptkonto aus der Liste bindings und legen Sie die aktualisierte Richtlinie mit der Methode projects.locations.dataDomains.setIamPolicy fest:

  1. Rufen Sie die aktuelle IAM-Richtlinie ab:

    Ersetzen Sie diese Werte in den folgenden Anfragedaten:

    • PROJECT_ID: die ID Ihres Projekts in Google Cloud .
    • LOCATION_ID: die Region, in der sich die Datendomäne befindet. Beispiel: us-central1.
    • DOMAIN_ID: die eindeutige Kennung der Datendomäne.

    HTTP-Methode und URL:

    POST https://dataplex.googleapis.com/v1/projects/PROJECT_ID/locations/LOCATION_ID/dataDomains/DOMAIN_ID:getIamPolicy

    Wenn Sie die Anfrage senden möchten, maximieren Sie eine der folgenden Optionen:

    Sie sollten einen erfolgreichen Statuscode (2xx) und eine leere Antwort als Ausgabe erhalten.

  2. Legen Sie die aktualisierte Richtlinie fest:

    Ersetzen Sie diese Werte in den folgenden Anfragedaten:

    • PROJECT_ID: die ID Ihres Projekts in Google Cloud .
    • LOCATION_ID: die Region, in der sich die Datendomäne befindet. Beispiel: us-central1.
    • DOMAIN_ID: die eindeutige Kennung der Datendomäne.
    • ROLE: die Rolle, die Sie dem Domainnutzer zuweisen möchten.

    HTTP-Methode und URL:

    POST https://dataplex.googleapis.com/v1/projects/PROJECT_ID/locations/LOCATION_ID/dataDomains/DOMAIN_ID:setIamPolicy

    JSON-Text anfordern:

    {
      "policy": {
        "bindings": [
          {
            "role": "ROLE",
            "members": [
              "user:example-user@google.com",
              "group:finance-consumers@google.com"
            ]
          }
        ]
      }
    }
    

    Wenn Sie die Anfrage senden möchten, maximieren Sie eine der folgenden Optionen:

    Sie sollten einen erfolgreichen Statuscode (2xx) und eine leere Antwort als Ausgabe erhalten.

Nächste Schritte