Criar domínios de dados

Este documento descreve como criar domínios e subdomínios de dados usando o consoleGoogle Cloud e a API REST, além de como conceder ao Identity and Access Management as funções e permissões para usuários que interagem com os domínios e recursos deles.

Antes de começar

Antes de criar domínios de dados e atribuir proprietários, verifique se você tem os papéis necessários e as APIs ativadas.

  • A profundidade máxima de aninhamento para domínios e subdomínios é de cinco níveis.
  • É possível criar até 50 subdomínios diretos em um único domínio de dados.
  • Em um projeto, é possível ter até 1.000 domínios por região.

Ativar APIs

Ativar a API Dataplex.

Funções necessárias para ativar APIs

Para ativar APIs, você precisa da permissão serviceusage.services.enable. Se você criou o projeto, provavelmente já tem essa permissão com o papel de Proprietário (roles/owner). Caso contrário, é possível receber essa permissão com o papel de Administrador do Service Usage (roles/serviceusage.serviceUsageAdmin). Saiba como conceder papéis.

Ativar a API

Funções exigidas

Para receber as permissões necessárias e criar domínios de dados e atribuir proprietários de domínio, peça ao administrador para conceder a você os seguintes papéis do IAM no projeto:

Para mais informações sobre a concessão de papéis, consulte Gerenciar o acesso a projetos, pastas e organizações.

Também é possível conseguir as permissões necessárias usando papéis personalizados ou outros papéis predefinidos.

Criar um domínio de dados

Crie um domínio de dados para servir como um agrupamento lógico de recursos e produtos de dados em um projeto e local.

Console

  1. No console do Google Cloud , acesse a página Domínios de dados.

    Acessar "Domínios de dados"

  2. Clique em Criar domínio de dados e forneça as seguintes informações:

    • No campo Nome de exibição, forneça um nome fácil de usar para o domínio. Por exemplo, Finance.
    • No campo ID do domínio de dados, forneça um ID exclusivo para o domínio. Não é possível mudar esse valor depois que o sistema cria o domínio.
    • No campo Local, selecione a região em que você quer criar o domínio de dados.
    • No campo ID do projeto, selecione o projeto em que você quer criar o domínio de dados.
    • Opcional: no campo Descrição, forneça uma breve descrição do domínio.
    • No campo Proprietários, adicione um ou mais proprietários do domínio. É possível inserir vários endereços de e-mail ao mesmo tempo.
  3. Opcional: no campo Rótulos, insira rótulos para agrupar objetos relacionados entre si ou com outros recursos Google Cloud .

  4. Clique em Criar. Pode levar alguns minutos para você acessar ou pesquisar o domínio de dados.

REST

Para criar um domínio de dados, use o método projects.locations.dataDomains.create.

Antes de usar os dados da solicitação abaixo, faça as substituições a seguir:

  • PROJECT_ID: o ID do seu projeto do Google Cloud .
  • LOCATION_ID: a região em que você quer criar o domínio de dados. Por exemplo, us-central1.
  • DATA_DOMAIN_ID: um identificador exclusivo para seu domínio de dados.

Método HTTP e URL:

POST https://dataplex.googleapis.com/v1/projects/PROJECT_ID/locations/LOCATION_ID/dataDomains?data_domain_id=DATA_DOMAIN_ID

Corpo JSON da solicitação:

{
  "display_name": "Finance Domain",
  "description": "Domain for finance datasets and reports.",
  "contacts": {
    "identities": [
      {
        "contact_name": "Alice Wonderland",
        "contact_role": "owner",
        "contact_id": "alice@example.com"
      }
    ]
  }
}

Para enviar a solicitação, expanda uma destas opções:

Você receberá um código de status bem-sucedido (2xx) e uma resposta vazia.

Criar um subdomínio de dados

Crie um subdomínio para estender a hierarquia de domínio de dados.

Console

  1. No console do Google Cloud , acesse a página Domínios de dados.

    Acessar "Domínios de dados"

  2. Selecione o domínio para o qual você quer criar um subdomínio.

  3. Clique em Criar subdomínio de dados e forneça as seguintes informações:

    • No campo Nome de exibição, forneça um nome fácil de usar para o domínio. Por exemplo, Finance.
    • No campo ID do domínio de dados, forneça um ID exclusivo para o domínio. Não é possível mudar esse valor depois que o sistema cria o domínio.
    • Opcional: no campo Descrição, forneça uma breve descrição do domínio.
    • No campo Proprietários, adicione o endereço de e-mail do proprietário do domínio. É possível inserir vários endereços de e-mail ao mesmo tempo.
  4. Opcional: no campo Rótulos, insira rótulos para agrupar objetos relacionados entre si ou com outros recursos Google Cloud .

  5. Clique em Criar. Pode levar alguns minutos para você acessar ou pesquisar o subdomínio de dados.

REST

Para criar um subdomínio de dados, use o método projects.locations.dataDomains.create e especifique o parent_data_domain no corpo da solicitação.

Antes de usar os dados da solicitação abaixo, faça as substituições a seguir:

  • PROJECT_ID: o ID do seu projeto do Google Cloud .
  • LOCATION_ID: a região em que o domínio de dados principal existe. Por exemplo, us-central1.
  • SUBDOMAIN_ID: um identificador exclusivo para seu subdomínio de dados.
  • PARENT_DATA_DOMAIN_ID: o ID exclusivo do domínio de dados principal em que este subdomínio foi criado.

Método HTTP e URL:

POST https://dataplex.googleapis.com/v1/projects/PROJECT_ID/locations/LOCATION_ID/dataDomains?data_domain_id=SUBDOMAIN_ID

Corpo JSON da solicitação:

{
  "display_name": "Finance Subdomain",
  "description": "A subdomain within the Finance domain.",
  "contacts": {
    "identities": [
      {
        "contact_name": "Alice Wonderland",
        "contact_role": "owner",
        "contact_id": "alice@example.com"
      }
    ]
  },
  "parent_data_domain": "projects/PROJECT_ID/locations/LOCATION_ID/dataDomains/PARENT_DATA_DOMAIN_ID"
}

Para enviar a solicitação, expanda uma destas opções:

Você receberá um código de status bem-sucedido (2xx) e uma resposta vazia.

Permissões e papéis do domínio de dados

A tabela a seguir lista os papéis predefinidos do IAM que podem ser concedidos a proprietários e usuários de domínios de dados.

Nome do papel Papel do IAM Descrição
Administrador de domínio de dados do Dataplex roles/dataplex.dataDomainAdmin Permite criar e gerenciar domínios e subdomínios de dados, além das vinculações deles. Com a função de administrador, você também pode gerenciar todos os papéis e permissões do IAM para domínios.
Leitor de configuração de domínio de dados do Dataplex roles/dataplex.dataDomainViewer Permite visualizar a configuração do domínio de dados e as vinculações de recurso-domínio.
Editor de configuração de domínio de dados do Dataplex roles/dataplex.dataDomainEditor Permite editar domínios atuais, além de criar e gerenciar as vinculações de recurso-domínio. Com a função de editor, também é possível gerenciar autorizações de metadados que permitem a descoberta de recursos do domínio pelos usuários.
Leitor de entrada do domínio de dados do Dataplex roles/dataplex.dataDomainEntryReader Permite descobrir e visualizar o domínio de dados, os subdomínios e os metadados de todos os recursos incluídos.

Ao conceder papéis a proprietários ou usuários do domínio, considere o seguinte:

  • As funções do domínio de dados do Identity and Access Management são propagadas dos domínios principais para os subdomínios, mas não diretamente para os recursos incluídos. Isso significa que, se você conceder roles/dataplex.dataDomainEntryReader ao usuário do domínio que inclui um conjunto de dados do BigQuery, o papel não vai aparecer entre os papéis do Identity and Access Management do conjunto de dados.
  • A função roles/dataplex.dataDomainEntryReader concedida em um domínio permite realizar as seguintes ações:

    • É possível descobrir recursos, detalhes e metadados, mas quando você visualiza o recurso no domínio. Para mais informações, consulte Limitações do domínio de dados.
    • É possível usar métodos de API como lookupEntry no recurso localizado no domínio.

Conceder acesso a um domínio de dados

Console

Para conceder acesso a um domínio de dados, siga estas etapas:

  1. No console do Google Cloud , acesse a página Domínios de dados.

    Acessar "Domínios de dados"

  2. Clique no nome de domínio para acessar a página de detalhes.

  3. Na barra superior, clique em Permissões.

  4. Clique em Adicionar principal.

  5. No campo Novos principais, insira o endereço de e-mail do principal.

  6. No campo Selecionar um papel, escolha a função de domínio de dados. Por exemplo, use Dataplex Data Domain Entry Reader para permitir que o usuário descubra e veja o domínio de dados, os subdomínios e os metadados dos recursos incluídos. Se quiser conceder mais papéis, clique em Adicionar outro papel.

  7. Clique em Salvar.

REST

Para definir a política do IAM em um domínio de dados, use o método projects.locations.dataDomains.setIamPolicy.

Antes de usar os dados da solicitação abaixo, faça as substituições a seguir:

  • PROJECT_ID: o ID do seu projeto do Google Cloud .
  • LOCATION_ID: a região em que o domínio de dados existe. Por exemplo, us-central1.
  • DOMAIN_ID: o identificador exclusivo do domínio de dados.
  • ROLE: o papel que você quer conceder ao usuário do domínio.

Método HTTP e URL:

POST https://dataplex.googleapis.com/v1/projects/PROJECT_ID/locations/LOCATION_ID/dataDomains/DOMAIN_ID:setIamPolicy

Corpo JSON da solicitação:

{
  "policy": {
    "bindings": [
      {
        "role": "ROLE",
        "members": [
          "user:example-user@google.com",
          "group:finance-consumers@google.com"
        ]
      }
    ]
  }
}

Para enviar a solicitação, expanda uma destas opções:

Você receberá um código de status bem-sucedido (2xx) e uma resposta vazia.

Revogar o acesso a um domínio de dados

Para remover uma função ou permissão de um principal, siga estas etapas:

Console

  1. No console do Google Cloud , acesse a página Domínios de dados.

    Acessar "Domínios de dados"

  2. Clique no nome de domínio para acessar a página de detalhes.

  3. Na barra superior, clique em Permissões.

  4. No painel Permissões, localize o principal para quem você quer revogar a função.

  5. Clique no ícone Excluir ao lado da função que você quer remover.

  6. Clique em Salvar.

REST

Para revogar o acesso a um domínio de dados usando a API REST, recupere a política existente usando o método projects.locations.dataDomains.getIamPolicy, remova a função ou o principal da lista bindings e defina a política atualizada usando o método projects.locations.dataDomains.setIamPolicy:

  1. Receba a política atual do IAM:

    Antes de usar os dados da solicitação abaixo, faça as substituições a seguir:

    • PROJECT_ID: o ID do seu projeto do Google Cloud .
    • LOCATION_ID: a região em que o domínio de dados existe. Por exemplo, us-central1.
    • DOMAIN_ID: o identificador exclusivo do domínio de dados.

    Método HTTP e URL:

    POST https://dataplex.googleapis.com/v1/projects/PROJECT_ID/locations/LOCATION_ID/dataDomains/DOMAIN_ID:getIamPolicy

    Para enviar a solicitação, expanda uma destas opções:

    Você receberá um código de status bem-sucedido (2xx) e uma resposta vazia.

  2. Defina a política atualizada:

    Antes de usar os dados da solicitação abaixo, faça as substituições a seguir:

    • PROJECT_ID: o ID do seu projeto do Google Cloud .
    • LOCATION_ID: a região em que o domínio de dados existe. Por exemplo, us-central1.
    • DOMAIN_ID: o identificador exclusivo do domínio de dados.
    • ROLE: o papel que você quer conceder ao usuário do domínio.

    Método HTTP e URL:

    POST https://dataplex.googleapis.com/v1/projects/PROJECT_ID/locations/LOCATION_ID/dataDomains/DOMAIN_ID:setIamPolicy

    Corpo JSON da solicitação:

    {
      "policy": {
        "bindings": [
          {
            "role": "ROLE",
            "members": [
              "user:example-user@google.com",
              "group:finance-consumers@google.com"
            ]
          }
        ]
      }
    }
    

    Para enviar a solicitação, expanda uma destas opções:

    Você receberá um código de status bem-sucedido (2xx) e uma resposta vazia.

A seguir