Ce document explique comment créer des domaines et sous-domaines de données à l'aide de la consoleGoogle Cloud et de l'API REST, et comment accorder des rôles et des autorisations de Identity and Access Management aux utilisateurs qui interagissent avec les domaines et leurs ressources.
Avant de commencer
Avant de créer des domaines de données et d'attribuer des propriétaires de domaine, assurez-vous de disposer des rôles requis et d'avoir activé les API nécessaires.
- La profondeur d'imbrication maximale pour les domaines et sous-domaines est de cinq niveaux.
- Vous pouvez créer jusqu'à 50 sous-domaines directs sous un même domaine de données.
- Dans un projet, vous pouvez avoir jusqu'à 1 000 domaines par région.
Activer les API
Activer l'API Dataplex
Rôles requis pour activer les API
Pour activer les API, vous devez disposer de l'autorisation serviceusage.services.enable. Si vous avez créé le projet, vous disposez probablement déjà de cette autorisation grâce au rôle Propriétaire (roles/owner). Sinon, vous pouvez obtenir cette autorisation grâce au rôle Administrateur Service Usage (roles/serviceusage.serviceUsageAdmin). Découvrez comment attribuer des rôles.
Rôles requis
Pour obtenir les autorisations nécessaires pour créer des domaines de données et attribuer des propriétaires de domaine, demandez à votre administrateur de vous accorder les rôles IAM suivants sur le projet :
-
Permet de gérer entièrement le domaine de données, ses liaisons et ses règles IAM :
Administrateur de domaine de données Dataplex (
roles/dataplex.dataDomainAdmin)
Pour en savoir plus sur l'attribution de rôles, consultez Gérer l'accès aux projets, aux dossiers et aux organisations.
Vous pouvez également obtenir les autorisations requises avec des rôles personnalisés ou d'autres rôles prédéfinis.
Créer un domaine de données
Créez un domaine de données qui servira de regroupement logique pour les produits et éléments de données dans un projet et un emplacement.
Console
Dans la console Google Cloud , accédez à la page Domaines de données.
Cliquez sur Créer un domaine de données et fournissez les informations suivantes :
- Dans le champ Nom à afficher, saisissez un nom convivial pour le domaine. Exemple :
Finance - Dans le champ ID du domaine de données, indiquez un ID unique pour le domaine. Vous ne pourrez pas modifier cette valeur une fois le domaine créé par le système.
- Dans le champ Emplacement, sélectionnez la région dans laquelle vous souhaitez créer le domaine de données.
- Dans le champ ID du projet, sélectionnez le projet dans lequel vous souhaitez créer le domaine de données.
- Facultatif : Dans le champ Description, saisissez une brève description du domaine.
- Dans le champ Propriétaires, ajoutez un ou plusieurs propriétaires du domaine. Vous pouvez saisir plusieurs adresses e-mail à la fois.
- Dans le champ Nom à afficher, saisissez un nom convivial pour le domaine. Exemple :
Facultatif : Dans le champ Libellés, saisissez des libellés pour regrouper des objets associés ou les combiner à d'autres Google Cloud ressources.
Cliquez sur Créer. L'accès au domaine de données ou la recherche de celui-ci peuvent prendre quelques minutes.
REST
Pour créer un domaine de données, utilisez la méthode projects.locations.dataDomains.create.
Avant d'utiliser les données de requête, effectuez les remplacements suivants :
PROJECT_ID: ID de votre projet Google Cloud .LOCATION_ID: région dans laquelle vous souhaitez créer le domaine de données. Exemple :us-central1DATA_DOMAIN_ID: identifiant unique de votre domaine de données.
Méthode HTTP et URL :
POST https://dataplex.googleapis.com/v1/projects/PROJECT_ID/locations/LOCATION_ID/dataDomains?data_domain_id=DATA_DOMAIN_ID
Corps JSON de la requête :
{
"display_name": "Finance Domain",
"description": "Domain for finance datasets and reports.",
"contacts": {
"identities": [
{
"contact_name": "Alice Wonderland",
"contact_role": "owner",
"contact_id": "alice@example.com"
}
]
}
}
Pour envoyer votre requête, développez l'une des options suivantes :
Vous devriez recevoir un code d'état indiquant le succès de l'opération (2xx), ainsi qu'une réponse vide.
Créer un sous-domaine de données
Créez un sous-domaine pour étendre la hiérarchie des domaines de données.
Console
Dans la console Google Cloud , accédez à la page Domaines de données.
Sélectionnez le domaine pour lequel vous souhaitez créer un sous-domaine.
Cliquez sur Create Data Subdomain (Créer un sous-domaine de données), puis renseignez les informations suivantes :
- Dans le champ Nom à afficher, saisissez un nom convivial pour le domaine. Exemple :
Finance - Dans le champ ID du domaine de données, indiquez un ID unique pour le domaine. Vous ne pourrez pas modifier cette valeur une fois le domaine créé par le système.
- Facultatif : Dans le champ Description, saisissez une brève description du domaine.
- Dans le champ Propriétaires, ajoutez l'adresse e-mail du propriétaire du domaine. Vous pouvez saisir plusieurs adresses e-mail à la fois.
- Dans le champ Nom à afficher, saisissez un nom convivial pour le domaine. Exemple :
Facultatif : Dans le champ Libellés, saisissez des libellés pour regrouper des objets associés ou les combiner à d'autres Google Cloud ressources.
Cliquez sur Créer. L'accès au sous-domaine de données ou la recherche de celui-ci peuvent prendre quelques minutes.
REST
Pour créer un sous-domaine de données, utilisez la méthode projects.locations.dataDomains.create et spécifiez le parent_data_domain dans le corps de la requête.
Avant d'utiliser les données de requête, effectuez les remplacements suivants :
PROJECT_ID: ID de votre projet Google Cloud .LOCATION_ID: région où existe le domaine de données parent. Exemple :us-central1SUBDOMAIN_ID: identifiant unique de votre sous-domaine de données.PARENT_DATA_DOMAIN_ID: ID unique du domaine de données parent sous lequel ce sous-domaine est créé.
Méthode HTTP et URL :
POST https://dataplex.googleapis.com/v1/projects/PROJECT_ID/locations/LOCATION_ID/dataDomains?data_domain_id=SUBDOMAIN_ID
Corps JSON de la requête :
{
"display_name": "Finance Subdomain",
"description": "A subdomain within the Finance domain.",
"contacts": {
"identities": [
{
"contact_name": "Alice Wonderland",
"contact_role": "owner",
"contact_id": "alice@example.com"
}
]
},
"parent_data_domain": "projects/PROJECT_ID/locations/LOCATION_ID/dataDomains/PARENT_DATA_DOMAIN_ID"
}
Pour envoyer votre requête, développez l'une des options suivantes :
Vous devriez recevoir un code d'état indiquant le succès de l'opération (2xx), ainsi qu'une réponse vide.
Rôles et autorisations des domaines de données
Le tableau suivant liste les rôles IAM prédéfinis que vous pouvez attribuer aux propriétaires et aux utilisateurs de domaines de données.
| Nom du rôle | Rôle IAM | Description |
|---|---|---|
| Administrateur de domaine de données Dataplex | roles/dataplex.dataDomainAdmin |
Permet de créer et de gérer des domaines et sous-domaines de données, ainsi que leurs liaisons. Le rôle d'administrateur vous permet également de gérer tous les rôles et autorisations IAM pour les domaines. |
| Lecteur de configuration de domaine de données Dataplex | roles/dataplex.dataDomainViewer |
Permet d'afficher la configuration du domaine de données et des liaisons entre ressources et domaines. |
| Éditeur de configuration de domaine de données Dataplex | roles/dataplex.dataDomainEditor |
Vous permet de modifier les domaines existants, ainsi que de créer et de gérer les liaisons entre les ressources et les domaines. Le rôle "Éditeur" vous permet également de gérer les autorisations de métadonnées qui permettent aux utilisateurs de découvrir les ressources du domaine. |
| Lecteur d'entrées de domaine de données Dataplex | roles/dataplex.dataDomainEntryReader |
Permet de découvrir et de consulter le domaine de données, ses sous-domaines et les métadonnées de toutes ses ressources incluses. |
Lorsque vous attribuez des rôles aux propriétaires ou aux utilisateurs du domaine, tenez compte des points suivants :
- Les rôles de domaine de données Identity and Access Management se propagent des domaines parents aux sous-domaines, mais pas directement aux ressources incluses. Cela signifie que si vous accordez
roles/dataplex.dataDomainEntryReaderà l'utilisateur du domaine qui inclut un ensemble de données BigQuery, il ne verra pas le rôle parmi les rôles de gestion de l'authentification et des accès de l'ensemble de données. Le rôle
roles/dataplex.dataDomainEntryReaderaccordé sur un domaine vous permet d'effectuer les actions suivantes :- Vous pouvez découvrir les ressources, leurs détails et leurs métadonnées, mais lorsque vous affichez la ressource dans le domaine. Pour en savoir plus, consultez Limites des domaines de données.
- Vous pouvez utiliser des méthodes d'API telles que
lookupEntrysur la ressource située dans le domaine.
Accorder l'accès à un domaine de données
Console
Pour accorder l'accès à un domaine de données, procédez comme suit :
Dans la console Google Cloud , accédez à la page Domaines de données.
Cliquez sur le nom de domaine pour accéder à la page d'informations le concernant.
Dans la barre supérieure, cliquez sur Autorisations.
Cliquez sur Ajouter un compte principal.
Dans le champ Nouveaux comptes principaux, saisissez l'adresse e-mail du compte principal.
Dans le champ Sélectionner un rôle, choisissez le rôle de domaine de données. Par exemple, utilisez
Dataplex Data Domain Entry Readerpour permettre à l'utilisateur de découvrir et d'afficher le domaine de données, ses sous-domaines et les métadonnées des ressources incluses. Si vous souhaitez attribuer d'autres rôles, cliquez sur Ajouter un autre rôle.Cliquez sur Enregistrer.
REST
Pour définir la stratégie IAM sur un domaine de données, utilisez la méthode projects.locations.dataDomains.setIamPolicy.
Avant d'utiliser les données de requête, effectuez les remplacements suivants :
PROJECT_ID: ID de votre projet Google Cloud .LOCATION_ID: région où se trouve le domaine de données. Exemple :us-central1DOMAIN_ID: identifiant unique du domaine de données.ROLE: rôle que vous souhaitez attribuer à l'utilisateur du domaine.
Méthode HTTP et URL :
POST https://dataplex.googleapis.com/v1/projects/PROJECT_ID/locations/LOCATION_ID/dataDomains/DOMAIN_ID:setIamPolicy
Corps JSON de la requête :
{
"policy": {
"bindings": [
{
"role": "ROLE",
"members": [
"user:example-user@google.com",
"group:finance-consumers@google.com"
]
}
]
}
}
Pour envoyer votre requête, développez l'une des options suivantes :
Vous devriez recevoir un code d'état indiquant le succès de l'opération (2xx), ainsi qu'une réponse vide.
Révoquer l'accès à un domaine de données
Pour supprimer un rôle ou une autorisation d'un compte principal, procédez comme suit :
Console
Dans la console Google Cloud , accédez à la page Domaines de données.
Cliquez sur le nom de domaine pour accéder à la page d'informations le concernant.
Dans la barre supérieure, cliquez sur Autorisations.
Dans le volet Autorisations, recherchez le compte principal pour lequel vous souhaitez révoquer le rôle.
Cliquez sur l'icône Supprimer à côté du rôle que vous souhaitez supprimer.
Cliquez sur Enregistrer.
REST
Pour révoquer l'accès à un domaine de données à l'aide de l'API REST, récupérez la stratégie existante à l'aide de la méthode projects.locations.dataDomains.getIamPolicy, supprimez le rôle ou le compte principal de la liste bindings, puis définissez la stratégie mise à jour à l'aide de la méthode projects.locations.dataDomains.setIamPolicy :
Obtenez la stratégie IAM actuelle :
Avant d'utiliser les données de requête, effectuez les remplacements suivants :
PROJECT_ID: ID de votre projet Google Cloud .LOCATION_ID: région où se trouve le domaine de données. Exemple :us-central1DOMAIN_ID: identifiant unique du domaine de données.
Méthode HTTP et URL :
POST https://dataplex.googleapis.com/v1/projects/PROJECT_ID/locations/LOCATION_ID/dataDomains/DOMAIN_ID:getIamPolicy
Pour envoyer votre requête, développez l'une des options suivantes :
Vous devriez recevoir un code d'état indiquant le succès de l'opération (2xx), ainsi qu'une réponse vide.
Définissez la règle mise à jour :
Avant d'utiliser les données de requête, effectuez les remplacements suivants :
PROJECT_ID: ID de votre projet Google Cloud .LOCATION_ID: région où se trouve le domaine de données. Exemple :us-central1DOMAIN_ID: identifiant unique du domaine de données.ROLE: rôle que vous souhaitez attribuer à l'utilisateur du domaine.
Méthode HTTP et URL :
POST https://dataplex.googleapis.com/v1/projects/PROJECT_ID/locations/LOCATION_ID/dataDomains/DOMAIN_ID:setIamPolicy
Corps JSON de la requête :
{ "policy": { "bindings": [ { "role": "ROLE", "members": [ "user:example-user@google.com", "group:finance-consumers@google.com" ] } ] } }Pour envoyer votre requête, développez l'une des options suivantes :
Vous devriez recevoir un code d'état indiquant le succès de l'opération (2xx), ainsi qu'une réponse vide.
Étapes suivantes
- En savoir plus sur les domaines de données
- En savoir plus sur l'inclusion et l'association de ressources
- Découvrez comment gérer les domaines de données.
- Découvrez comment utiliser les domaines de données.