Questo documento descrive come creare domini e sottodomini di dati utilizzando la consoleGoogle Cloud e l'API REST e come concedere a Identity and Access Management i ruoli e le autorizzazioni agli utenti che interagiscono con i domini e le relative risorse.
Prima di iniziare
Prima di creare domini di dati e assegnare proprietari di domini, assicurati di avere i ruoli richiesti e le API abilitate.
- La profondità massima di annidamento per domini e sottodomini è di cinque livelli.
- Puoi creare fino a 50 sottodomini diretti in un singolo dominio di dati.
- All'interno di un progetto, puoi avere fino a 1000 domini per regione.
Abilita API
Abilitare l'API Dataplex.
Ruoli richiesti per abilitare le API
Per abilitare le API, devi disporre dell'autorizzazione serviceusage.services.enable. Se hai creato il progetto, probabilmente disponi già di questa autorizzazione tramite il ruolo Proprietario (roles/owner). In caso contrario, puoi ottenere questa autorizzazione tramite il ruolo Amministratore utilizzo dei servizi (roles/serviceusage.serviceUsageAdmin). Scopri come concedere i ruoli.
Ruoli obbligatori
Per ottenere le autorizzazioni necessarie per creare domini di dati e assegnare proprietari di domini, chiedi all'amministratore di concederti i seguenti ruoli IAM nel progetto:
-
Consente la gestione completa del dominio dati, dei relativi binding e delle relative norme IAM:
Dataplex Data Domain Admin (
roles/dataplex.dataDomainAdmin)
Per saperne di più sulla concessione dei ruoli, consulta Gestisci l'accesso a progetti, cartelle e organizzazioni.
Potresti anche riuscire a ottenere le autorizzazioni richieste tramite i ruoli personalizzati o altri ruoli predefiniti.
Crea un dominio di dati
Crea un dominio di dati che funga da raggruppamento logico per asset e prodotti di dati all'interno di un progetto e di una località.
Console
Nella console Google Cloud , vai alla pagina Domini di dati.
Fai clic su Crea dominio di dati e fornisci le seguenti informazioni:
- Nel campo Nome visualizzato, fornisci un nome intuitivo per il dominio. Ad esempio,
Finance. - Nel campo ID dominio dati, fornisci un ID univoco per il dominio. Non puoi modificare questo valore dopo che il sistema ha creato il dominio.
- Nel campo Località, seleziona la regione in cui vuoi creare il dominio di dati.
- Nel campo ID progetto, seleziona il progetto in cui vuoi creare il dominio dati.
- (Facoltativo) Nel campo Descrizione, fornisci una breve descrizione del dominio.
- Nel campo Proprietari, aggiungi uno o più proprietari del dominio. Puoi inserire più indirizzi email contemporaneamente.
- Nel campo Nome visualizzato, fornisci un nome intuitivo per il dominio. Ad esempio,
(Facoltativo) Nel campo Etichette, inserisci le etichette per raggruppare gli oggetti correlati fra loro o con altre risorse Google Cloud .
Fai clic su Crea. Potrebbero essere necessari alcuni minuti prima che tu possa accedere al dominio di dati o cercarlo.
REST
Per creare un dominio di dati, utilizza il metodo projects.locations.dataDomains.create.
Prima di utilizzare i dati della richiesta, apporta le sostituzioni seguenti:
PROJECT_ID: l'ID del tuo Google Cloud progetto.LOCATION_ID: la regione in cui vuoi creare il dominio di dati. Ad esempio,us-central1.DATA_DOMAIN_ID: un identificatore univoco per il tuo dominio di dati.
Metodo HTTP e URL:
POST https://dataplex.googleapis.com/v1/projects/PROJECT_ID/locations/LOCATION_ID/dataDomains?data_domain_id=DATA_DOMAIN_ID
Corpo JSON della richiesta:
{
"display_name": "Finance Domain",
"description": "Domain for finance datasets and reports.",
"contacts": {
"identities": [
{
"contact_name": "Alice Wonderland",
"contact_role": "owner",
"contact_id": "alice@example.com"
}
]
}
}
Per inviare la richiesta, espandi una di queste opzioni:
Dovresti ricevere un codice di stato riuscito (2xx) e una risposta vuota.
Creare un sottodominio di dati
Crea un sottodominio per estendere la gerarchia del dominio di dati.
Console
Nella console Google Cloud , vai alla pagina Domini di dati.
Seleziona il dominio per cui vuoi creare un sottodominio.
Fai clic su Crea sottodominio di dati e fornisci le seguenti informazioni:
- Nel campo Nome visualizzato, fornisci un nome intuitivo per il dominio. Ad esempio,
Finance. - Nel campo ID dominio dati, fornisci un ID univoco per il dominio. Non puoi modificare questo valore dopo che il sistema ha creato il dominio.
- (Facoltativo) Nel campo Descrizione, fornisci una breve descrizione del dominio.
- Nel campo Proprietari, aggiungi l'indirizzo email del proprietario del dominio. Puoi inserire più indirizzi email contemporaneamente.
- Nel campo Nome visualizzato, fornisci un nome intuitivo per il dominio. Ad esempio,
(Facoltativo) Nel campo Etichette, inserisci le etichette per raggruppare gli oggetti correlati fra loro o con altre risorse Google Cloud .
Fai clic su Crea. Potrebbero essere necessari alcuni minuti prima che tu possa accedere al sottodominio dei dati o cercarlo.
REST
Per creare un sottodominio di dati, utilizza il metodo projects.locations.dataDomains.create e specifica parent_data_domain nel corpo della richiesta.
Prima di utilizzare i dati della richiesta, apporta le sostituzioni seguenti:
PROJECT_ID: l'ID del tuo Google Cloud progetto.LOCATION_ID: la regione in cui esiste il dominio dati principale. Ad esempio,us-central1.SUBDOMAIN_ID: un identificatore univoco per il sottodominio dei dati.PARENT_DATA_DOMAIN_ID: l'ID univoco del dominio di dati principale in cui viene creato questo sottodominio.
Metodo HTTP e URL:
POST https://dataplex.googleapis.com/v1/projects/PROJECT_ID/locations/LOCATION_ID/dataDomains?data_domain_id=SUBDOMAIN_ID
Corpo JSON della richiesta:
{
"display_name": "Finance Subdomain",
"description": "A subdomain within the Finance domain.",
"contacts": {
"identities": [
{
"contact_name": "Alice Wonderland",
"contact_role": "owner",
"contact_id": "alice@example.com"
}
]
},
"parent_data_domain": "projects/PROJECT_ID/locations/LOCATION_ID/dataDomains/PARENT_DATA_DOMAIN_ID"
}
Per inviare la richiesta, espandi una di queste opzioni:
Dovresti ricevere un codice di stato riuscito (2xx) e una risposta vuota.
Ruoli e autorizzazioni del dominio dei dati
La tabella seguente elenca i ruoli IAM predefiniti che puoi concedere ai proprietari e agli utenti dei domini di dati.
| Nome ruolo | Ruolo IAM | Descrizione |
|---|---|---|
| Dataplex Data Domain Admin | roles/dataplex.dataDomainAdmin |
Consente di creare e gestire domini di dati e sottodomini insieme alle relative associazioni. Il ruolo Amministratore ti consente anche di gestire tutti i ruoli e le autorizzazioni IAM per i domini. |
| Dataplex Data Domain Configuration Viewer | roles/dataplex.dataDomainViewer |
Consente di visualizzare la configurazione del dominio di dati e delle associazioni risorsa-dominio. |
| Dataplex Data Domain Configuration Editor | roles/dataplex.dataDomainEditor |
Consente di modificare i domini esistenti, nonché di creare e gestire i binding tra risorse e domini. Il ruolo Editor consente anche di gestire le autorizzazioni dei metadati che consentono agli utenti di rilevare le risorse del dominio. |
| Dataplex Data Domain Entry Reader | roles/dataplex.dataDomainEntryReader |
Consente di scoprire e visualizzare il dominio di dati, i relativi sottodomini e i metadati di tutte le risorse incluse. |
Quando concedi i ruoli ai proprietari o agli utenti del dominio, tieni presente quanto segue:
- I ruoli del dominio di dati di Identity and Access Management vengono propagati dai domini principali ai sottodomini, ma non direttamente alle risorse incluse. Ciò significa che se concedi
roles/dataplex.dataDomainEntryReaderall'utente del dominio che include un set di dati BigQuery, l'utente non vedrà il ruolo tra i ruoli Identity and Access Management del set di dati. Il ruolo
roles/dataplex.dataDomainEntryReaderconcesso su un dominio ti consente di eseguire le seguenti azioni:- Puoi scoprire le risorse, i relativi dettagli e i metadati, ma quando visualizzi la risorsa all'interno del dominio. Per ulteriori informazioni, vedi Limitazioni del dominio di dati.
- Puoi utilizzare metodi API come
lookupEntrysulla risorsa che si trova nel dominio.
Concedere l'accesso a un dominio di dati
Console
Per concedere l'accesso a un dominio dati:
Nella console Google Cloud , vai alla pagina Domini di dati.
Fai clic sul nome di dominio per andare alla pagina dei dettagli del dominio.
Nella barra superiore, fai clic su Autorizzazioni.
Fai clic su Aggiungi entità.
Nel campo Nuove entità, inserisci l'indirizzo email dell'entità.
Nel campo Seleziona un ruolo, scegli il ruolo del dominio di dati. Ad esempio, utilizza
Dataplex Data Domain Entry Readerper consentire all'utente di scoprire e visualizzare il dominio di dati, i relativi sottodomini e i metadati delle risorse incluse. Se vuoi concedere altri ruoli, fai clic su Aggiungi un altro ruolo.Fai clic su Salva.
REST
Per impostare il criterio IAM su un dominio di dati, utilizza il metodo projects.locations.dataDomains.setIamPolicy.
Prima di utilizzare i dati della richiesta, apporta le sostituzioni seguenti:
PROJECT_ID: l'ID del tuo Google Cloud progetto.LOCATION_ID: la regione in cui esiste il dominio dati. Ad esempio,us-central1.DOMAIN_ID: l'identificatore univoco del dominio di dati.ROLE: il ruolo che vuoi concedere all'utente del dominio.
Metodo HTTP e URL:
POST https://dataplex.googleapis.com/v1/projects/PROJECT_ID/locations/LOCATION_ID/dataDomains/DOMAIN_ID:setIamPolicy
Corpo JSON della richiesta:
{
"policy": {
"bindings": [
{
"role": "ROLE",
"members": [
"user:example-user@google.com",
"group:finance-consumers@google.com"
]
}
]
}
}
Per inviare la richiesta, espandi una di queste opzioni:
Dovresti ricevere un codice di stato riuscito (2xx) e una risposta vuota.
Revocare l'accesso a un dominio di dati
Per rimuovere un ruolo o un'autorizzazione da un'entità:
Console
Nella console Google Cloud , vai alla pagina Domini di dati.
Fai clic sul nome di dominio per andare alla pagina dei dettagli del dominio.
Nella barra superiore, fai clic su Autorizzazioni.
Nel riquadro Autorizzazioni, individua l'entità per cui vuoi revocare il ruolo.
Fai clic sull'icona Elimina accanto al ruolo da rimuovere.
Fai clic su Salva.
REST
Per revocare l'accesso a un dominio di dati utilizzando l'API REST, recupera il criterio esistente utilizzando il metodo projects.locations.dataDomains.getIamPolicy, rimuovi il ruolo o il principal dall'elenco bindings e imposta il criterio aggiornato utilizzando il metodo projects.locations.dataDomains.setIamPolicy:
Recupera il criterio IAM corrente:
Prima di utilizzare i dati della richiesta, apporta le sostituzioni seguenti:
PROJECT_ID: l'ID del tuo Google Cloud progetto.LOCATION_ID: la regione in cui esiste il dominio dati. Ad esempio,us-central1.DOMAIN_ID: l'identificatore univoco del dominio di dati.
Metodo HTTP e URL:
POST https://dataplex.googleapis.com/v1/projects/PROJECT_ID/locations/LOCATION_ID/dataDomains/DOMAIN_ID:getIamPolicy
Per inviare la richiesta, espandi una di queste opzioni:
Dovresti ricevere un codice di stato riuscito (2xx) e una risposta vuota.
Imposta le norme aggiornate:
Prima di utilizzare i dati della richiesta, apporta le sostituzioni seguenti:
PROJECT_ID: l'ID del tuo Google Cloud progetto.LOCATION_ID: la regione in cui esiste il dominio dati. Ad esempio,us-central1.DOMAIN_ID: l'identificatore univoco del dominio di dati.ROLE: il ruolo che vuoi concedere all'utente del dominio.
Metodo HTTP e URL:
POST https://dataplex.googleapis.com/v1/projects/PROJECT_ID/locations/LOCATION_ID/dataDomains/DOMAIN_ID:setIamPolicy
Corpo JSON della richiesta:
{ "policy": { "bindings": [ { "role": "ROLE", "members": [ "user:example-user@google.com", "group:finance-consumers@google.com" ] } ] } }Per inviare la richiesta, espandi una di queste opzioni:
Dovresti ricevere un codice di stato riuscito (2xx) e una risposta vuota.
Passaggi successivi
- Scopri di più sui domini di dati.
- Scopri di più sul binding e sull'inclusione delle risorse.
- Scopri come gestire i domini di dati.
- Scopri come utilizzare i domini di dati.