O Identity and Access Management (IAM) permite controlar quem pode fazer o quê no Knowledge Catalog (antigo Dataplex Universal Catalog). É possível adotar o princípio de segurança de privilégio mínimo para proteger dados particulares, evitar acesso não autorizado, reduzir a superfície de ataque ou atender à conformidade regulatória.
O Knowledge Catalog oferece vários papéis predefinidos do IAM, cada um com um conjunto específico de permissões que permitem que os usuários realizem ações. É possível conceder esses papéis usando uma política do IAM.
Para um controle mais granular, crie um papel personalizado do IAM escolhendo permissões específicas e atribuindo esse novo papel aos usuários. Os papéis personalizados permitem criar um modelo de acesso que atenda às necessidades da sua organização.
Este documento descreve os papéis predefinidos e personalizados do IAM relevantes para o Knowledge Catalog.
Para uma descrição detalhada do IAM e dos recursos dele, consulte a documentação do Identity and Access Management (IAM).
- Para visualizar as configurações do conector e o histórico de execução:
- Usuário do BigQuery (
roles/bigquery.user) - Leitor do Dataplex (
roles/dataplex.viewer)
- Usuário do BigQuery (
- Para criar, editar, excluir ou executar manualmente configurações de conector:
- Administrador do BigQuery (
roles/bigquery.admin) - Administrador do Dataplex (
roles/dataplex.admin) ou Editor do Dataplex (roles/dataplex.editor)
- Administrador do BigQuery (
Além disso, é necessário conceder ao agente de serviço de transferência de dados do BigQuery
(service-PROJECT_NUMBER@gcp-sa-bigquerydatatransfer.iam.gserviceaccount.com)
a permissão dataplex.entryGroups.import ou o
papel de importador de grupo de entrada do Dataplex (roles/dataplex.entryGroupImporter). Isso pode ser concedido no nível do projeto ou do grupo de entrada.
Consulte Sobre os conectores do Knowledge Catalog.
Se você estiver usando o Data Catalog, as concessões de acesso à entrada do Data Catalog não serão transferidas automaticamente para as entradas do Knowledge Catalog. É necessário conceder acesso explicitamente às entradas do Knowledge Catalog antes de usá-las.
Sobre os papéis do Knowledge Catalog
Os papéis do IAM do Knowledge Catalog são um pacote de uma ou mais permissões. Você concede papéis aos principais para permitir que eles executem ações nos recursos do Knowledge Catalog no seu projeto. Por exemplo, o papel Leitor do Dataplex contém as permissões dataplex.*.get e dataplex.*.list, que permitem que os usuários acessem e listem recursos do Knowledge Catalog em um projeto. Para mais informações, consulte Permissões do Knowledge Catalog.
É possível aplicar papéis do Knowledge Catalog a qualquer recurso na hierarquia de serviços, incluindo:
- Projetos
- Lakes, zonas de dados e recursos
- Verificações de dados, tarefas e ambientes
- Grupos de entrada, tipos de entrada, tipos de links de entrada, tipos de aspecto e glossários
- Taxonomias de dados, atributos de dados e vinculações de atributos de dados
Papéis predefinidos para o Knowledge Catalog
Os papéis predefinidos contêm as permissões necessárias para executar uma tarefa ou um grupo de tarefas relacionadas.
Os papéis a seguir fornecem acesso amplo aos recursos do BigQuery:
| Papel | Descrição |
|---|---|
| Administrador do Dataplex ( roles/dataplex.admin) |
Acesso total aos recursos do BigQuery. |
| Editor do Dataplex ( roles/dataplex.editor) |
Acesso de edição aos recursos do BigQuery. |
| Leitor do Dataplex ( roles/dataplex.viewer) |
Acesso somente leitura aos recursos do BigQuery. |
| Desenvolvedor do Dataplex ( roles/dataplex.developer) |
Permite executar cargas de trabalho de análise de dados. |
Os papéis Administrador do Dataplex (roles/dataplex.admin), Editor do Dataplex (roles/dataplex.editor) e Leitor do Dataplex (roles/dataplex.viewer) não fornecem acesso a recursos de metadados, como grupos de entrada, entradas, links de entrada, tipos de entrada, tipos de links de entrada e tipos de aspecto.
A tabela a seguir lista os papéis predefinidos do Knowledge Catalog e as permissões associadas a cada papel:
| Role | Permissions |
|---|---|
Dataplex Administrator( Full access to Dataplex Universal Catalog resources, except for catalog resources like entries and entry groups. |
|
Dataplex DataScan Administrator( Full access to DataScan resources. |
|
Dataplex Editor( Write access to Dataplex Universal Catalog resources, except for catalog resources like entries, entry groups, and glossaries. |
|
Dataplex Viewer( Read access to Dataplex Universal Catalog resources, except for catalog resources like entries, entry groups, and glossaries. |
|
Dataplex Aspect Type Owner( Grants access to creating and managing Aspect Types. Does not give the right to create/modify Entries. |
|
Dataplex Aspect Type User( Grants access to use Aspect Types to create/modify Entries with the corresponding aspects. |
|
Dataplex Binding Administrator( Full access on DataAttribute Binding resources. |
|
Dataplex Catalog Admin( Full access to catalog resources, including entries, entry groups, and glossaries. |
|
Dataplex Catalog Editor( Write access to catalog resources, including entries, entry groups, and glossaries. Cannot set IAM policies on resources. |
|
Dataplex Catalog Viewer( Read access to catalog resources, including entries, entry groups, and glossaries. Can view IAM policies on catalog resources. |
|
Dataplex Change Request Owner Beta( Grants Change Request creator necessary permissions on a created ChangeRequest instance. |
|
Dataplex Data Domain Admin Beta( Allows full management of the Data Domain and its bindings. |
|
Dataplex Data Domain Configuration Editor Beta( Allows updating the Data Domain as well as full management of its bindings. |
|
Dataplex Data Domain Entry Reader Beta( Allows discovering and viewing the Data Domain, its subdomains, and metadata of all its resources. |
|
Dataplex Data Domain Configuration Viewer Beta( Allows viewing the configuration of the Data Domain and its bindings. |
|
Dataplex Data Owner( Owner access to data. To be granted to Dataplex Universal Catalog resources Lake, Zone or Asset only. |
|
Dataplex Data Products Admin( Full access to Data Products. |
|
Dataplex Data Products Consumer( Restricted read access, intended for consumers of Data Products. |
|
Dataplex Data Products Editor( Write access to Data Products. |
|
Dataplex Data Products Viewer( Read access to Data Products. |
|
Dataplex Data Reader( Read only access to data. To be granted to Dataplex Universal Catalog resources Lake, Zone or Asset only. |
|
Dataplex DataScan Creator( Access to create new DataScan resources. |
|
Dataplex DataScan DataViewer( Read access to DataScan resources, including the results. |
|
Dataplex DataScan Editor( Write access to DataScan resources. |
|
Dataplex DataScan Viewer( Read access to DataScan resources, excluding the results. |
|
Dataplex Data Writer( Write access to data. To be granted to Dataplex Universal Catalog resources Lake, Zone or Asset only. |
|
Dataplex Developer( Allows running data analytics workloads in a lake. |
|
Dataplex Encryption Admin( Gives user permissions to manage encryption configurations. |
|
Dataplex Entry Group Exporter( Grants access to export this entry group for Metadata Job processing. |
|
Dataplex Entry Group Importer( Grants access to import this entry group for Metadata Job processing. |
|
Dataplex Entry Group Owner( Owns Entry Groups and Entries inside of them. |
|
Dataplex Entry and EntryLink Owner( Owns Metadata Entries and EntryLinks. |
|
Dataplex Entry Type Owner( Grants access to creating and managing Entry Types. Does not give the right to create/modify Entries. |
|
Dataplex Entry Type User( Grants access to use Entry Types to create/modify Entries of those types. |
|
Dataplex Metadata Feed Owner( Grants access to creating and managing Metadata Feeds. Does not give the right to create/modify Entry Groups. |
|
Dataplex Metadata Feed Viewer( Read access to Metadata Feed resources. |
|
Dataplex Metadata Job Owner( Grants access to creating and managing Metadata Jobs. Does not give the right to create/modify Entry Groups. |
|
Dataplex Metadata Job Viewer( Read access to Metadata Job resources. |
|
Dataplex Metadata Reader( Read only access to metadata within table and fileset entities and partitions. |
|
Dataplex Metadata Writer( Write and read access to metadata within table and fileset entities and partitions. |
|
Dataplex Security Administrator( Permissions configure ResourceAccess and DataAccess Specs on Data Attributes. |
|
Dataplex Storage Data Owner( Owner access to data. Should not be used directly. This role is granted by Dataplex to managed resources like Cloud Storage buckets, BigQuery datasets etc. |
|
Dataplex Storage Data Reader( Read only access to data. Should not be used directly. This role is granted by Dataplex to managed resources like Cloud Storage buckets, BigQuery datasets etc. |
|
Dataplex Storage Data Writer( Write access to data. Should not be used directly. This role is granted by Dataplex to managed resources like Cloud Storage buckets, BigQuery datasets etc. |
|
Dataplex Taxonomy Administrator( Full access to DataTaxonomy, DataAttribute resources. |
|
Dataplex Taxonomy Viewer( Read access on DataTaxonomy, DataAttribute resources. |
|
Dataplex Workflow Admin Beta( Full access to Change Requests in Approval Workflows. |
|
Dataplex Workflow Approver Beta( Access to approve, reject, or revoke Change Requests in Approval Workflows. |
|
Service agent roles
Service agent roles should only be granted to service agents.
| Role | Permissions |
|---|---|
Dataplex Discovery BigLake Publishing Service Agent( Gives the Dataplex Discovery Service Agent permissions to use bigquery connection. |
|
Dataplex Discovery Publishing Service Agent( Gives the Dataplex Discovery Service Agent dataset create and get permissions. |
|
Dataplex Discovery Service Agent( Gives the Dataplex Discovery Service Agent bucket read permissions. |
|
Cloud Dataplex Service Agent( Gives the Dataplex service account access to project resources. This access will be used in data discovery, data management and data workload management. |
|
Papel de proprietário de entradas e links de entradas do Dataplex
O papel Proprietário de entradas e links de entradas do Dataplex (roles/dataplex.entryOwner) inclui os seguintes recursos:
- Concede acesso total a operações relacionadas a entradas.
- Concede acesso total a operações relacionadas a links de entrada.
- Concede permissões para adicionar aspectos a entradas de alguns dos tipos de aspecto do sistema, como
Schema,Generic,OvervieweContacts. - Concede permissões para adicionar aspectos a links de entrada de alguns dos tipos de aspecto do sistema, como
SchemaJoin. - Concede permissões para criar entradas do tipo
GenericEntry. - Concede permissões para criar links de entrada do tipo
schema-join. - Esse papel permite criar uma entrada com um tipo de entrada e um tipo de aspecto, em que o tipo de entrada e o tipo de aspecto são definidos no mesmo projeto da entrada.
Caso contrário, também é necessário conceder os papéis Usuário de tipos de entradas do Dataplex (
roles/dataplex.entryTypeUser) e Usuário de tipos de aspectos do Dataplex (roles/dataplex.aspectTypeUser) nos projetos em que os tipos de entrada e aspecto são definidos. - Esse papel permite criar todos os links de entrada disponíveis com os aspectos necessários.
- Esse papel não concede permissões para ler entradas criadas
a partir de Google Cloud recursos fora do Knowledge Catalog, como
entradas do BigQuery, ao usar os
LookupEntry,SearchEntries, ouModifyEntrymétodos. Para ler ou modificar essas entradas, é necessário ter as permissões de leitura ou atualização de metadados nos recursos do sistema de origem. Como alternativa, é possível ler as entradas apenas com o papel Proprietário de entradas e links de entradas do Dataplex (roles/dataplex.entryOwner) usando oGetEntrymétodo ou modificar a entrada usando oUpdateEntrymétodo.
Considerações sobre papéis
Nenhum papel concede permissões para adicionar ou excluir entradas do Knowledge Catalog de grupos de entrada definidos pelo sistema, como
@bigquerye@dataplex.Para visualizar os aspectos de dados anexados a uma entrada, é necessário ter permissões para ler dados do recurso de origem que a entrada representa, além de permissões para visualizar a entrada. Se você tiver permissão para visualizar uma entrada, mas não tiver permissões de leitura de dados para o recurso de origem, ainda poderá visualizar todos os outros metadados na entrada. No entanto, o Knowledge Catalog oculta o conteúdo de todos os aspectos de dados anexados.
Os papéis Administrador de catálogo do Dataplex (
roles/dataplex.catalogAdmin) e Editor de catálogo do Dataplex (roles/dataplex.catalogEditor) concedem permissões para visualizar entradas personalizadas.Para pesquisar entradas usando o
SearchEntriesmétodo, é necessário ter pelo menos um dos seguintes papéis do IAM no projeto usado na solicitação de API: Administrador de catálogo do Dataplex (roles/dataplex.catalogAdmin), Editor de catálogo do Dataplex (roles/dataplex.catalogEditor) ou Leitor de catálogo do Dataplex (roles/dataplex.catalogViewer). As permissões nos resultados da pesquisa são verificadas independentemente do projeto selecionado.
Papéis predefinidos para linhagem de dados
Para acessar a linhagem de qualquer entrada do Knowledge Catalog, é necessário um papel de leitor
no recurso do sistema
correspondente ou o papel de leitor de catálogo do Dataplex
(roles/dataplex.catalogViewer) no projeto que armazena a entrada do Knowledge Catalog.
Esta seção descreve os papéis necessários para trabalhar com a linhagem.
| Role | Permissions |
|---|---|
Data Lineage Administrator( Grants full access to all resources in Data Lineage API |
|
Data Lineage Editor( Grants edit access to all resources in Data Lineage API |
|
Data Lineage Viewer( Grants read access to all resources in Data Lineage API |
|
Data Lineage Events Producer( Grants access to creating all resources in Data Lineage API |
|
Papel de leitor de linhagem
O papel de leitor de linhagem de dados
(roles/datalineage.viewer) permite visualizar a linhagem do Knowledge Catalog
noconsole e ler informações de linhagem usando a
API Data Lineage. Google Cloud As execuções e os eventos de um determinado processo são armazenados no mesmo projeto que o processo. No
caso de linhagem automatizada, o processo, as execuções
e os eventos são armazenados no projeto em que o job que gerou a linhagem
estava em execução. Por exemplo, esse pode ser o projeto em que um job do BigQuery estava em execução.
Para visualizar a linhagem entre recursos, é necessário o papel de leitor de linhagem de dados
(roles/datalineage.viewer) no projeto em que você está visualizando a linhagem
e nos projetos em que a linhagem é registrada. Especificamente, você precisa do papel nos seguintes projetos:
- O projeto em que você está visualizando a linhagem (conhecido como projeto ativo), ou seja, o projeto no menu suspenso na parte de cima do Google Cloud console ou o projeto de que as chamadas de API são feitas. Normalmente, esse é o projeto que contém os recursos criados no Knowledge Catalog ou acessados em outros Google Cloud sistemas com a API.
- Os projetos em que a linhagem é registrada (conhecidos como projeto de computação). A linhagem é armazenada no projeto em que o processo correspondente foi executado, conforme descrito anteriormente. Esse projeto pode ser diferente do projeto que armazena o recurso para o qual você está visualizando a linhagem.
Para visualizar os metadados do recurso, é necessário ter os mesmos papéis usados para acessar entradas de metadados no Knowledge Catalog.
Dependendo do caso de uso, conceda o papel de leitor de linhagem de dados
(roles/datalineage.viewer) na pasta ou no nível da organização para garantir
o acesso à linhagem (consulte Conceder ou revogar um único papel).
Papéis para visualizar metadados de recursos ao visualizar a linhagem
Para visualizar metadados sobre um recurso armazenado no Knowledge Catalog, é necessário
ter um papel de leitor no recurso do sistema correspondente ou o
papel de leitor de catálogo do Dataplex
(roles/dataplex.catalogViewer) no projeto que armazena a
entrada do Knowledge Catalog. Você pode ter acesso a recursos no gráfico ou na lista de linhagem por meio de papéis de leitor adequados, mas não ter acesso à linhagem entre eles. Isso ocorre se você não tiver o papel de leitor de linhagem de dados
(roles/datalineage.viewer) no projeto em que a linhagem foi registrada.
Nesse caso, a API Data Lineage and Google Cloud console não mostra
a linhagem nem retorna um erro. Isso evita o vazamento de informações sobre a existência da linhagem. Portanto, a ausência de linhagem para um recurso não significa que não exista linhagem, mas sim que você não tem permissões para visualizá-la.
Papéis de metadados
Os papéis de metadados concedem permissões para visualizar e atualizar metadados, como esquemas de tabelas.
| Papel | Descrição |
|---|---|
| Gravador de metadados do Dataplex ( roles/dataplex.metadataWriter) |
Permite atualizar os metadados de um recurso. |
| Leitor de metadados do Dataplex ( roles/dataplex.metadataReader) |
Permite ler metadados, por exemplo, para consultar uma tabela. |
Papéis de dados
O Knowledge Catalog define os seguintes papéis do IAM que se aplicam a qualquer recurso gerenciado pelo Knowledge Catalog. Para mais informações sobre as permissões associadas a cada papel, consulte a seção Papéis predefinidos deste documento.
| Papel | Descrição |
|---|---|
| Proprietário de dados do Dataplex ( roles/dataplex.dataOwner) |
Acesso total ao recurso gerenciado e aos filhos dele. As permissões incluem a atualização de metadados, a criação de recursos filhos e a concessão de permissões granulares. |
| Leitor de dados do Dataplex ( roles/dataplex.dataReader) |
Acesso de leitura a dados e metadados no recurso gerenciado e nos filhos dele. |
| Gravador de dados do Dataplex ( roles/dataplex.dataWriter) |
Acesso de gravação aos dados no recurso gerenciado. Isso inclui a criação, atualização e exclusão de dados, mas não de metadados. |
A seguir
- Saiba como criar papéis personalizados do IAM roles.
- Saiba como conceder e gerenciar papéis.
- Consulte as permissões do IAM do Knowledge Catalog.