Identity and Access Management (IAM) consente di controllare chi può fare cosa in Knowledge Catalog (in precedenza Dataplex Universal Catalog). Puoi adottare il principio di sicurezza del privilegio minimo per proteggere i dati privati, evitare accessi non autorizzati, ridurre la superficie di attacco o soddisfare la conformità legale.
Knowledge Catalog fornisce diversi ruoli IAM predefiniti, ognuno con un insieme specifico di autorizzazioni che consentono agli utenti di eseguire azioni. Puoi concedere questi ruoli utilizzando una policy IAM.
Per un controllo più granulare, puoi creare un ruolo IAM personalizzato scegliendo autorizzazioni specifiche e assegnando il nuovo ruolo agli utenti. I ruoli personalizzati ti consentono di creare un modello di accesso che soddisfi le esigenze della tua organizzazione.
Questo documento descrive i ruoli IAM predefiniti e personalizzati pertinenti a Knowledge Catalog.
Per una descrizione dettagliata di IAM e delle sue funzionalità, consulta la documentazione di Identity and Access Management (IAM).
- Per visualizzare le configurazioni dei connettori e la cronologia di esecuzione:
- Utente BigQuery (
roles/bigquery.user) - Visualizzatore Dataplex (
roles/dataplex.viewer)
- Utente BigQuery (
- Per creare, modificare, eliminare o eseguire manualmente le configurazioni dei connettori:
- Amministratore BigQuery (
roles/bigquery.admin) - Amministratore Dataplex (
roles/dataplex.admin) o Editor Dataplex (roles/dataplex.editor)
- Amministratore BigQuery (
Inoltre, devi concedere all'agente di servizio di BigQuery Data Transfer Service
(service-PROJECT_NUMBER@gcp-sa-bigquerydatatransfer.iam.gserviceaccount.com)
l'autorizzazione dataplex.entryGroups.import o il
ruolo Importatore gruppi di voci Dataplex (roles/dataplex.entryGroupImporter). Questa autorizzazione può essere concessa a livello di progetto o di gruppo di voci.
Consulta Informazioni sui connettori di Knowledge Catalog.
Se utilizzi Data Catalog, le concessioni di accesso alle voci di Data Catalog non vengono trasferite automaticamente alle voci di Knowledge Catalog. Devi concedere esplicitamente l'accesso alle voci di Knowledge Catalog prima di utilizzarle.
Informazioni sui ruoli di Knowledge Catalog
I ruoli IAM di Knowledge Catalog sono un insieme di una o più autorizzazioni. Concedi i ruoli alle entità per consentire loro di eseguire azioni sulle risorse di Knowledge Catalog nel tuo progetto. Ad esempio, il ruolo Visualizzatore Dataplex contiene le autorizzazioni dataplex.*.get e dataplex.*.list, che consentono agli utenti di ottenere ed elencare le risorse di Knowledge Catalog in un progetto. Per saperne di più, consulta Autorizzazioni di Knowledge Catalog.
Puoi applicare i ruoli di Knowledge Catalog a qualsiasi risorsa nella gerarchia dei servizi, tra cui:
- Progetti
- Lake, zone di dati e asset
- Scansioni dei dati, attività e ambienti
- Gruppi di voci, tipi di voci, tipi di collegamento di voci, tipi di aspetto e glossari
- Tassonomie dei dati, attributi dei dati e binding degli attributi dei dati
Ruoli predefiniti per Knowledge Catalog
I ruoli predefiniti contengono le autorizzazioni necessarie per eseguire un'attività o un gruppo di attività correlate.
I seguenti ruoli forniscono un ampio accesso alle risorse BigQuery:
| Ruolo | Descrizione |
|---|---|
| Amministratore Dataplex ( roles/dataplex.admin) |
Accesso completo alle risorse BigQuery. |
| Editor Dataplex ( roles/dataplex.editor) |
Accesso in modifica alle risorse BigQuery. |
| Visualizzatore Dataplex ( roles/dataplex.viewer) |
Accesso in sola lettura alle risorse BigQuery. |
| Sviluppatore Dataplex ( roles/dataplex.developer) |
Consente di eseguire workload di analisi dei dati. |
I ruoli Amministratore Dataplex (roles/dataplex.admin), Editor Dataplex (roles/dataplex.editor) e Visualizzatore Dataplex (roles/dataplex.viewer) non forniscono l'accesso alle risorse dei metadati come gruppi di voci, voci, collegamenti di voci, tipi di voci, tipi di collegamento di voci e tipi di aspetto.
La tabella seguente elenca i ruoli predefiniti di Knowledge Catalog e le autorizzazioni associate a ciascun ruolo:
| Role | Permissions |
|---|---|
Dataplex Administrator( Full access to Dataplex Universal Catalog resources, except for catalog resources like entries and entry groups. |
|
Dataplex DataScan Administrator( Full access to DataScan resources. |
|
Dataplex Editor( Write access to Dataplex Universal Catalog resources, except for catalog resources like entries, entry groups, and glossaries. |
|
Dataplex Viewer( Read access to Dataplex Universal Catalog resources, except for catalog resources like entries, entry groups, and glossaries. |
|
Dataplex Aspect Type Owner( Grants access to creating and managing Aspect Types. Does not give the right to create/modify Entries. |
|
Dataplex Aspect Type User( Grants access to use Aspect Types to create/modify Entries with the corresponding aspects. |
|
Dataplex Binding Administrator( Full access on DataAttribute Binding resources. |
|
Dataplex Catalog Admin( Full access to catalog resources, including entries, entry groups, and glossaries. |
|
Dataplex Catalog Editor( Write access to catalog resources, including entries, entry groups, and glossaries. Cannot set IAM policies on resources. |
|
Dataplex Catalog Viewer( Read access to catalog resources, including entries, entry groups, and glossaries. Can view IAM policies on catalog resources. |
|
Dataplex Change Request Owner Beta( Grants Change Request creator necessary permissions on a created ChangeRequest instance. |
|
Dataplex Data Domain Admin Beta( Allows full management of the Data Domain and its bindings. |
|
Dataplex Data Domain Configuration Editor Beta( Allows updating the Data Domain as well as full management of its bindings. |
|
Dataplex Data Domain Entry Reader Beta( Allows discovering and viewing the Data Domain, its subdomains, and metadata of all its resources. |
|
Dataplex Data Domain Configuration Viewer Beta( Allows viewing the configuration of the Data Domain and its bindings. |
|
Dataplex Data Owner( Owner access to data. To be granted to Dataplex Universal Catalog resources Lake, Zone or Asset only. |
|
Dataplex Data Products Admin( Full access to Data Products. |
|
Dataplex Data Products Consumer( Restricted read access, intended for consumers of Data Products. |
|
Dataplex Data Products Editor( Write access to Data Products. |
|
Dataplex Data Products Viewer( Read access to Data Products. |
|
Dataplex Data Reader( Read only access to data. To be granted to Dataplex Universal Catalog resources Lake, Zone or Asset only. |
|
Dataplex DataScan Creator( Access to create new DataScan resources. |
|
Dataplex DataScan DataViewer( Read access to DataScan resources, including the results. |
|
Dataplex DataScan Editor( Write access to DataScan resources. |
|
Dataplex DataScan Viewer( Read access to DataScan resources, excluding the results. |
|
Dataplex Data Writer( Write access to data. To be granted to Dataplex Universal Catalog resources Lake, Zone or Asset only. |
|
Dataplex Developer( Allows running data analytics workloads in a lake. |
|
Dataplex Encryption Admin( Gives user permissions to manage encryption configurations. |
|
Dataplex Entry Group Exporter( Grants access to export this entry group for Metadata Job processing. |
|
Dataplex Entry Group Importer( Grants access to import this entry group for Metadata Job processing. |
|
Dataplex Entry Group Owner( Owns Entry Groups and Entries inside of them. |
|
Dataplex Entry and EntryLink Owner( Owns Metadata Entries and EntryLinks. |
|
Dataplex Entry Type Owner( Grants access to creating and managing Entry Types. Does not give the right to create/modify Entries. |
|
Dataplex Entry Type User( Grants access to use Entry Types to create/modify Entries of those types. |
|
Dataplex Metadata Feed Owner( Grants access to creating and managing Metadata Feeds. Does not give the right to create/modify Entry Groups. |
|
Dataplex Metadata Feed Viewer( Read access to Metadata Feed resources. |
|
Dataplex Metadata Job Owner( Grants access to creating and managing Metadata Jobs. Does not give the right to create/modify Entry Groups. |
|
Dataplex Metadata Job Viewer( Read access to Metadata Job resources. |
|
Dataplex Metadata Reader( Read only access to metadata within table and fileset entities and partitions. |
|
Dataplex Metadata Writer( Write and read access to metadata within table and fileset entities and partitions. |
|
Dataplex Security Administrator( Permissions configure ResourceAccess and DataAccess Specs on Data Attributes. |
|
Dataplex Storage Data Owner( Owner access to data. Should not be used directly. This role is granted by Dataplex to managed resources like Cloud Storage buckets, BigQuery datasets etc. |
|
Dataplex Storage Data Reader( Read only access to data. Should not be used directly. This role is granted by Dataplex to managed resources like Cloud Storage buckets, BigQuery datasets etc. |
|
Dataplex Storage Data Writer( Write access to data. Should not be used directly. This role is granted by Dataplex to managed resources like Cloud Storage buckets, BigQuery datasets etc. |
|
Dataplex Taxonomy Administrator( Full access to DataTaxonomy, DataAttribute resources. |
|
Dataplex Taxonomy Viewer( Read access on DataTaxonomy, DataAttribute resources. |
|
Dataplex Workflow Admin Beta( Full access to Change Requests in Approval Workflows. |
|
Dataplex Workflow Approver Beta( Access to approve, reject, or revoke Change Requests in Approval Workflows. |
|
Service agent roles
Service agent roles should only be granted to service agents.
| Role | Permissions |
|---|---|
Dataplex Discovery BigLake Publishing Service Agent( Gives the Dataplex Discovery Service Agent permissions to use bigquery connection. |
|
Dataplex Discovery Publishing Service Agent( Gives the Dataplex Discovery Service Agent dataset create and get permissions. |
|
Dataplex Discovery Service Agent( Gives the Dataplex Discovery Service Agent bucket read permissions. |
|
Cloud Dataplex Service Agent( Gives the Dataplex service account access to project resources. This access will be used in data discovery, data management and data workload management. |
|
Ruolo Proprietario di voci e collegamenti di voci Dataplex
Il ruolo Proprietario di voci e collegamenti di voci Dataplex (roles/dataplex.entryOwner) include le seguenti funzionalità:
- Concede l'accesso completo alle operazioni correlate alle voci.
- Concede l'accesso completo alle operazioni correlate ai collegamenti di voci.
- Concede le autorizzazioni per aggiungere aspetti alle voci di alcuni tipi di aspetto di sistema, come
Schema,Generic,OvervieweContacts. - Concede le autorizzazioni per aggiungere aspetti ai collegamenti di voci di alcuni tipi di aspetto di sistema, come
SchemaJoin. - Concede le autorizzazioni per creare voci di tipo
GenericEntry. - Concede le autorizzazioni per creare collegamenti di voci di tipo
schema-join. - Questo ruolo ti consente di creare una voce con un tipo di voce e un tipo di aspetto, dove il tipo di voce e il tipo di aspetto sono definiti nello stesso progetto della voce.
In caso contrario, devi concedere anche i ruoli Utente tipo di voce Dataplex (
roles/dataplex.entryTypeUser) e Utente tipo di aspetto Dataplex (roles/dataplex.aspectTypeUser) nei progetti in cui sono definiti i tipi di voce e di aspetto. - Questo ruolo ti consente di creare tutti i collegamenti di voci disponibili con gli aspetti richiesti.
- Questo ruolo non concede le autorizzazioni per leggere le voci create
da Google Cloud risorse esterne a Knowledge Catalog, ad esempio le voci BigQuery, quando si utilizzano i
LookupEntry,SearchEntries, o iModifyEntrymetodi. Per leggere o modificare queste voci, devi disporre delle rispettive autorizzazioni di lettura o aggiornamento dei metadati sulle risorse del sistema di origine. In alternativa, puoi leggere le voci solo con il ruolo Proprietario di voci e collegamenti di voci Dataplex (roles/dataplex.entryOwner) utilizzando il metodoGetEntryo modificare la voce utilizzando il metodoUpdateEntry.
Considerazioni sui ruoli
Nessun ruolo concede le autorizzazioni per aggiungere o eliminare le voci di Knowledge Catalog dai gruppi di voci definiti dal sistema, come
@bigquerye@dataplex.Per visualizzare gli aspetti dei dati collegati a una voce, devi disporre delle autorizzazioni per leggere i dati dall'asset di origine rappresentato dalla voce, oltre alle autorizzazioni per visualizzare la voce. Se hai l'autorizzazione per visualizzare una voce, ma non disponi delle autorizzazioni di lettura dei dati per l'asset di origine, puoi comunque visualizzare tutti gli altri metadati della voce. Tuttavia, Knowledge Catalog nasconde il contenuto di tutti gli aspetti dei dati collegati.
I ruoli Amministratore catalogo Dataplex (
roles/dataplex.catalogAdmin) ed Editor catalogo Dataplex (roles/dataplex.catalogEditor) concedono le autorizzazioni per visualizzare le voci personalizzate.Per cercare le voci utilizzando il
SearchEntriesmetodo, devi disporre di almeno uno dei seguenti ruoli IAM per il progetto utilizzato nella richiesta API: Amministratore catalogo Dataplex (roles/dataplex.catalogAdmin), Editor catalogo Dataplex (roles/dataplex.catalogEditor) o Visualizzatore catalogo Dataplex (roles/dataplex.catalogViewer). Le autorizzazioni sui risultati di ricerca vengono verificate indipendentemente dal progetto selezionato.
Ruoli predefiniti per la derivazione dei dati
Per accedere alla tracciabilità di qualsiasi voce di Knowledge Catalog, devi disporre di un ruolo Visualizzatore
sulla risorsa di sistemacorrispondente
o del ruolo Visualizzatore catalogo Dataplex
(roles/dataplex.catalogViewer) sul progetto che archivia la voce di Knowledge Catalog.
Questa sezione descrive i ruoli necessari per lavorare con la tracciabilità.
| Role | Permissions |
|---|---|
Data Lineage Administrator( Grants full access to all resources in Data Lineage API |
|
Data Lineage Editor( Grants edit access to all resources in Data Lineage API |
|
Data Lineage Viewer( Grants read access to all resources in Data Lineage API |
|
Data Lineage Events Producer( Grants access to creating all resources in Data Lineage API |
|
Ruolo Visualizzatore derivazione
Il ruolo Visualizzatore derivazione dei dati
(roles/datalineage.viewer) ti consente di visualizzare la derivazione di Knowledge Catalog
nella console e di leggere le informazioni sulla derivazione utilizzando l'API
Data Lineage. Google Cloud Le esecuzioni e gli eventi di un determinato processo vengono archiviati nello stesso progetto del processo. Nel caso della tracciabilità automatica, il processo, le esecuzioni e gli eventi vengono archiviati nel progetto in cui è stato eseguito il job che ha generato la tracciabilità. Ad esempio, potrebbe trattarsi del progetto in cui è stato eseguito un job BigQuery.
Per visualizzare la tracciabilità tra gli asset, devi disporre del ruolo Visualizzatore derivazione dei dati
(roles/datalineage.viewer) sia nel progetto in cui stai visualizzando la tracciabilità
sia nei progetti in cui viene registrata la tracciabilità. In particolare, devi disporre del ruolo nei seguenti progetti:
- Il progetto in cui stai visualizzando la tracciabilità (noto come progetto attivo), ovvero il progetto nel menu a discesa nella parte superiore della Google Cloud console o il progetto da cui vengono effettuate le chiamate API. In genere, si tratta del progetto contenente le risorse che crei in Knowledge Catalog o a cui accedi in altri Google Cloud sistemi con l'API.
- I progetti in cui viene registrata la tracciabilità (noti come progetto di calcolo). La tracciabilità viene archiviata nel progetto in cui è stato eseguito il processo corrispondente, come descritto in precedenza. Questo progetto può essere diverso dal progetto che archivia l'asset di cui stai visualizzando la tracciabilità.
Per visualizzare i metadati della risorsa, devi disporre degli stessi ruoli utilizzati per accedere alle voci dei metadati in Knowledge Catalog.
A seconda del caso d'uso, concedi il ruolo Visualizzatore derivazione dei dati
(roles/datalineage.viewer) a livello di cartella o organizzazione per garantire
l'accesso alla derivazione (vedi Concedere o revocare un singolo ruolo).
Ruoli per visualizzare i metadati della risorsa durante la visualizzazione della tracciabilità
Per visualizzare i metadati di un asset archiviato in Knowledge Catalog, devi
disporre di un ruolo di visualizzatore sulla risorsa di sistema corrispondente o del
ruolo Visualizzatore catalogo Dataplex
(roles/dataplex.catalogViewer) sul progetto che archivia la
voce di Knowledge Catalog. Potresti avere accesso agli asset nel grafico o nell'elenco della tracciabilità tramite i ruoli di visualizzatore appropriati, ma non alla tracciabilità tra di essi. Ciò si verifica se non disponi del ruolo Visualizzatore
derivazione dei dati
(roles/datalineage.viewer) nel progetto in cui è stata registrata la derivazione.
In questo caso, l'API Data Lineage e Google Cloud la console non mostrano
la derivazione o restituiscono un errore. In questo modo, si evita la divulgazione di informazioni sull'esistenza della tracciabilità. Pertanto, l'assenza di tracciabilità per un asset non significa che non esista alcuna tracciabilità, ma che potresti non disporre delle autorizzazioni per visualizzarla.
Ruoli dei metadati
I ruoli dei metadati concedono le autorizzazioni per visualizzare e aggiornare i metadati, ad esempio gli schemi delle tabelle.
| Ruolo | Descrizione |
|---|---|
| Dataplex Metadata Writer ( roles/dataplex.metadataWriter) |
Consente di aggiornare i metadati di una risorsa. |
| Dataplex Metadata Reader ( roles/dataplex.metadataReader) |
Consente di leggere i metadati, ad esempio per eseguire query su una tabella. |
Ruoli dei dati
Knowledge Catalog definisce i seguenti ruoli IAM che si applicano a qualsiasi risorsa gestita da Knowledge Catalog. Per saperne di più sulle autorizzazioni associate a ciascun ruolo, consulta la sezione Ruoli predefiniti di questo documento.
| Ruolo | Descrizione |
|---|---|
| Dataplex Data Owner ( roles/dataplex.dataOwner) |
Accesso completo alla risorsa gestita e ai relativi elementi secondari. Le autorizzazioni includono l'aggiornamento dei metadati, la creazione di risorse secondarie e la concessione di autorizzazioni granulari. |
| Dataplex Data Reader ( roles/dataplex.dataReader) |
Accesso in lettura ai dati e ai metadati nella risorsa gestita e nei relativi elementi secondari. |
| Dataplex Data Writer ( roles/dataplex.dataWriter) |
Accesso in scrittura ai dati nella risorsa gestita. Include la creazione, l'aggiornamento e l'eliminazione dei dati, ma non dei metadati. |
Passaggi successivi
- Scopri come creare ruoli IAM personalizzati.
- Scopri come concedere e gestire i ruoli.
- Consulta le autorizzazioni IAM di Knowledge Catalog.