Crea dominios de datos

En este documento, se describe cómo crear dominios y subdominios de datos con la consola deGoogle Cloud y la API de REST, y cómo otorgar a Identity and Access Management los roles y permisos a los usuarios que interactúan con los dominios y sus recursos.

Antes de comenzar

Antes de crear dominios de datos y asignar propietarios de dominios, asegúrate de tener los roles necesarios y las APIs habilitadas.

  • La profundidad máxima de anidación para dominios y subdominios es de cinco niveles.
  • Puedes crear hasta 50 subdominios directos en un solo dominio de datos.
  • En un proyecto, puedes tener hasta 1,000 dominios por región.

Habilita las APIs

Habilitar la API de Dataplex

Roles necesarios para habilitar las APIs

Para habilitar APIs, necesitas el permiso serviceusage.services.enable. Si creaste el proyecto, es probable que ya tengas este permiso a través del rol de propietario (roles/owner). De lo contrario, puedes obtener este permiso a través del rol de administrador de Service Usage (roles/serviceusage.serviceUsageAdmin). Obtén más información para otorgar roles.

Habilitar la API

Roles obligatorios

Para obtener los permisos que necesitas para crear dominios de datos y asignar propietarios de dominios, pídele a tu administrador que te otorgue los siguientes roles de IAM en el proyecto:

Para obtener más información sobre cómo otorgar roles, consulta Administra el acceso a proyectos, carpetas y organizaciones.

También puedes obtener los permisos necesarios a través de roles personalizados o cualquier otro rol predefinido.

Crea un dominio de datos

Crea un dominio de datos para que sirva como agrupación lógica de los recursos y productos de datos dentro de un proyecto y una ubicación.

Console

  1. En la consola de Google Cloud , ve a la página Dominios de datos.

    Ir a Dominios de datos

  2. Haz clic en Crear dominio de datos y proporciona la siguiente información:

    • En el campo Nombre visible, proporciona un nombre fácil de usar para el dominio. Por ejemplo, Finance
    • En el campo ID de dominio de datos, proporciona un ID único para el dominio. No puedes cambiar este valor después de que el sistema cree el dominio.
    • En el campo Ubicación, selecciona la región en la que deseas crear el dominio de datos.
    • En el campo ID del proyecto, selecciona el proyecto en el que deseas crear el dominio de datos.
    • Opcional: En el campo Descripción, proporciona una descripción breve del dominio.
    • En el campo Propietarios, agrega uno o más propietarios del dominio. Puedes ingresar varias direcciones de correo electrónico de forma simultánea.
  3. Opcional: En el campo Etiquetas, ingresa etiquetas para agrupar objetos relacionados entre sí o con otros Google Cloud recursos.

  4. Haz clic en Crear. Es posible que debas esperar unos minutos antes de poder acceder al dominio de datos o buscarlo.

REST

Para crear un dominio de datos, usa el método projects.locations.dataDomains.create.

Antes de usar cualquiera de los datos de solicitud a continuación, realiza los siguientes reemplazos:

  • PROJECT_ID: Es el ID de tu proyecto de Google Cloud .
  • LOCATION_ID: Es la región en la que deseas crear el dominio de datos. Por ejemplo, us-central1
  • DATA_DOMAIN_ID: Es un identificador único para tu dominio de datos.

Método HTTP y URL:

POST https://dataplex.googleapis.com/v1/projects/PROJECT_ID/locations/LOCATION_ID/dataDomains?data_domain_id=DATA_DOMAIN_ID

Cuerpo JSON de la solicitud:

{
  "display_name": "Finance Domain",
  "description": "Domain for finance datasets and reports.",
  "contacts": {
    "identities": [
      {
        "contact_name": "Alice Wonderland",
        "contact_role": "owner",
        "contact_id": "alice@example.com"
      }
    ]
  }
}

Para enviar tu solicitud, expande una de estas opciones:

Deberías recibir un código de estado exitoso (2xx) y una respuesta vacía.

Crea un subdominio de datos

Crea un subdominio para extender la jerarquía del dominio de datos.

Console

  1. En la consola de Google Cloud , ve a la página Dominios de datos.

    Ir a Dominios de datos

  2. Selecciona el dominio para el que deseas crear un subdominio.

  3. Haz clic en Create Data Subdomain y proporciona la siguiente información:

    • En el campo Nombre visible, proporciona un nombre fácil de usar para el dominio. Por ejemplo, Finance
    • En el campo ID de dominio de datos, proporciona un ID único para el dominio. No puedes cambiar este valor después de que el sistema cree el dominio.
    • Opcional: En el campo Descripción, proporciona una descripción breve del dominio.
    • En el campo Propietarios, agrega la dirección de correo electrónico del propietario del dominio. Puedes ingresar varias direcciones de correo electrónico de forma simultánea.
  4. Opcional: En el campo Etiquetas, ingresa etiquetas para agrupar objetos relacionados entre sí o con otros Google Cloud recursos.

  5. Haz clic en Crear. Es posible que debas esperar unos minutos antes de poder acceder al subdominio de datos o buscarlo.

REST

Para crear un subdominio de datos, usa el método projects.locations.dataDomains.create y especifica parent_data_domain en el cuerpo de la solicitud.

Antes de usar cualquiera de los datos de solicitud a continuación, realiza los siguientes reemplazos:

  • PROJECT_ID: Es el ID de tu proyecto de Google Cloud .
  • LOCATION_ID: Es la región en la que existe el dominio de datos principal. Por ejemplo, us-central1
  • SUBDOMAIN_ID: Es un identificador único para tu subdominio de datos.
  • PARENT_DATA_DOMAIN_ID: Es el ID único del dominio de datos principal en el que se crea este subdominio.

Método HTTP y URL:

POST https://dataplex.googleapis.com/v1/projects/PROJECT_ID/locations/LOCATION_ID/dataDomains?data_domain_id=SUBDOMAIN_ID

Cuerpo JSON de la solicitud:

{
  "display_name": "Finance Subdomain",
  "description": "A subdomain within the Finance domain.",
  "contacts": {
    "identities": [
      {
        "contact_name": "Alice Wonderland",
        "contact_role": "owner",
        "contact_id": "alice@example.com"
      }
    ]
  },
  "parent_data_domain": "projects/PROJECT_ID/locations/LOCATION_ID/dataDomains/PARENT_DATA_DOMAIN_ID"
}

Para enviar tu solicitud, expande una de estas opciones:

Deberías recibir un código de estado exitoso (2xx) y una respuesta vacía.

Roles y permisos del dominio de datos

En la siguiente tabla, se enumeran los roles de IAM predefinidos que puedes otorgar a los propietarios y usuarios de dominios de datos.

Nombre del rol Rol de IAM Descripción
Administrador de dominios de datos de Dataplex roles/dataplex.dataDomainAdmin Te permite crear y administrar dominios y subdominios de datos junto con sus vinculaciones. El rol de administrador también te permite administrar todos los roles y permisos de IAM para los dominios.
Visualizador de configuración de dominios de datos de Dataplex roles/dataplex.dataDomainViewer Te permite ver la configuración del dominio de datos y las vinculaciones entre el recurso y el dominio.
Editor de configuración de dominios de datos de dataplex roles/dataplex.dataDomainEditor Te permite editar dominios existentes, así como crear y administrar las vinculaciones entre recursos y dominios. El rol de editor también te permite administrar las autorizaciones de metadatos que permiten que los usuarios descubran los recursos del dominio.
Lector de entradas de dominios de datos de Dataplex roles/dataplex.dataDomainEntryReader Te permite descubrir y ver el dominio de datos, sus subdominios y los metadatos de todos sus recursos incluidos.

Cuando otorgues los roles a los propietarios o usuarios del dominio, ten en cuenta lo siguiente:

  • Los roles de dominio de datos de Identity and Access Management se propagan de los dominios principales a los subdominios, pero no directamente a los recursos incluidos. Esto significa que, si otorgas roles/dataplex.dataDomainEntryReader al usuario del dominio que incluye un conjunto de datos de BigQuery, el usuario no verá el rol entre los roles de Identity and Access Management del conjunto de datos.
  • El rol roles/dataplex.dataDomainEntryReader otorgado en un dominio te permite realizar las siguientes acciones:

    • Puedes descubrir recursos, sus detalles y metadatos, pero cuando ves el recurso dentro del dominio. Para obtener más información, consulta Limitaciones del dominio de datos.
    • Puedes usar métodos de API como lookupEntry en el recurso ubicado en el dominio.

Otorga acceso a un dominio de datos

Console

Para otorgar acceso a un dominio de datos, sigue estos pasos:

  1. En la consola de Google Cloud , ve a la página Dominios de datos.

    Ir a Dominios de datos

  2. Haz clic en el nombre del dominio para ir a la página de detalles del dominio.

  3. En la barra superior, haz clic en Permisos.

  4. Haz clic en Agregar principal.

  5. En el campo Principales nuevas, ingresa la dirección de correo electrónico de la principal.

  6. En el campo Selecciona un rol, elige el rol de dominio de datos. Por ejemplo, usa Dataplex Data Domain Entry Reader para permitir que el usuario descubra y vea el dominio de datos, sus subdominios y los metadatos de los recursos incluidos. Si deseas otorgar más roles, haz clic en Agregar otro rol.

  7. Haz clic en Guardar.

REST

Para establecer la política de IAM en un dominio de datos, usa el método projects.locations.dataDomains.setIamPolicy.

Antes de usar cualquiera de los datos de solicitud a continuación, realiza los siguientes reemplazos:

  • PROJECT_ID: Es el ID de tu proyecto de Google Cloud .
  • LOCATION_ID: Es la región en la que existe el dominio de datos. Por ejemplo, us-central1
  • DOMAIN_ID: Es el identificador único del dominio de datos.
  • ROLE: Es el rol que deseas otorgar al usuario del dominio.

Método HTTP y URL:

POST https://dataplex.googleapis.com/v1/projects/PROJECT_ID/locations/LOCATION_ID/dataDomains/DOMAIN_ID:setIamPolicy

Cuerpo JSON de la solicitud:

{
  "policy": {
    "bindings": [
      {
        "role": "ROLE",
        "members": [
          "user:example-user@google.com",
          "group:finance-consumers@google.com"
        ]
      }
    ]
  }
}

Para enviar tu solicitud, expande una de estas opciones:

Deberías recibir un código de estado exitoso (2xx) y una respuesta vacía.

Revoca el acceso a un dominio de datos

Para quitar un rol o permiso de una principal, sigue estos pasos:

Console

  1. En la consola de Google Cloud , ve a la página Dominios de datos.

    Ir a Dominios de datos

  2. Haz clic en el nombre del dominio para ir a la página de detalles del dominio.

  3. En la barra superior, haz clic en Permisos.

  4. En el panel Permisos, busca la principal para la que deseas revocar el rol.

  5. Haz clic en el ícono de borrar junto al rol que quieras quitar.

  6. Haz clic en Guardar.

REST

Para revocar el acceso a un dominio de datos con la API de REST, recupera la política existente con el método projects.locations.dataDomains.getIamPolicy, quita el rol o la principal de la lista bindings y configura la política actualizada con el método projects.locations.dataDomains.setIamPolicy:

  1. Obtén la política de IAM actual:

    Antes de usar cualquiera de los datos de solicitud a continuación, realiza los siguientes reemplazos:

    • PROJECT_ID: Es el ID de tu proyecto de Google Cloud .
    • LOCATION_ID: Es la región en la que existe el dominio de datos. Por ejemplo, us-central1
    • DOMAIN_ID: Es el identificador único del dominio de datos.

    Método HTTP y URL:

    POST https://dataplex.googleapis.com/v1/projects/PROJECT_ID/locations/LOCATION_ID/dataDomains/DOMAIN_ID:getIamPolicy

    Para enviar tu solicitud, expande una de estas opciones:

    Deberías recibir un código de estado exitoso (2xx) y una respuesta vacía.

  2. Establece la política actualizada:

    Antes de usar cualquiera de los datos de solicitud a continuación, realiza los siguientes reemplazos:

    • PROJECT_ID: Es el ID de tu proyecto de Google Cloud .
    • LOCATION_ID: Es la región en la que existe el dominio de datos. Por ejemplo, us-central1
    • DOMAIN_ID: Es el identificador único del dominio de datos.
    • ROLE: Es el rol que deseas otorgar al usuario del dominio.

    Método HTTP y URL:

    POST https://dataplex.googleapis.com/v1/projects/PROJECT_ID/locations/LOCATION_ID/dataDomains/DOMAIN_ID:setIamPolicy

    Cuerpo JSON de la solicitud:

    {
      "policy": {
        "bindings": [
          {
            "role": "ROLE",
            "members": [
              "user:example-user@google.com",
              "group:finance-consumers@google.com"
            ]
          }
        ]
      }
    }
    

    Para enviar tu solicitud, expande una de estas opciones:

    Deberías recibir un código de estado exitoso (2xx) y una respuesta vacía.

¿Qué sigue?