In diesem Dokument finden Sie eine Referenz zu IAM-Berechtigungen (Identity and Access Management) für Knowledge Catalog-Ressourcen. Mit diesen Berechtigungen können Sie benutzerdefinierte Rollen erstellen oder den detaillierten Zugriff überprüfen, der für die Metadatenverwaltung, Datenscans, Lake-Vorgänge, Aufgaben und Umgebungen erforderlich ist.
Berechtigungen und Rollen
Sie erteilen Nutzern nicht direkt Berechtigungen. Stattdessen weisen Sie ihnen Rollen zu, die eine oder mehrere Berechtigungen enthalten. Dieser Ansatz entspricht dem Prinzip der geringsten Berechtigung. Sie sollten Nutzern oder Dienstkonten nur den Zugriff gewähren, der für die Ausführung ihrer Aufgaben erforderlich ist.
IAM bietet vordefinierte Rollen für gängige Anwendungsfälle. Wenn diese vordefinierten Rollen nicht Ihren spezifischen Anforderungen entsprechen, können Sie eigene benutzerdefinierte Rollen erstellen, die nur die erforderlichen Berechtigungen enthalten.
Weitere Informationen zu vordefinierten Knowledge Catalog-Rollen und den darin enthaltenen Berechtigungen finden Sie unter IAM-Rollen für Knowledge Catalog.
Eine ausführliche Beschreibung von IAM und den entsprechenden Funktionen finden Sie in der IAM-Dokumentation.
Berechtigungen zum Festlegen und Abrufen von IAM-Richtlinien
In der folgenden Tabelle sind die Berechtigungen aufgeführt, die zum Abrufen und Festlegen von IAM-Berechtigungen erforderlich sind:
| Ressource | API-Methode | IAM-Berechtigung |
|---|---|---|
| Aspekttypen | GetIamPolicy |
dataplex.aspectTypes.getIamPolicy |
| Aspekttypen | SetIamPolicy |
dataplex.aspectTypes.setIamPolicy |
| Eintragsgruppen | GetIamPolicy |
dataplex.entryGroups.getIamPolicy |
| Eintragsgruppen | SetIamPolicy |
dataplex.entryGroups.setIamPolicy |
| Eintragstypen | GetIamPolicy |
dataplex.entryTypes.getIamPolicy |
| Eintragstypen | SetIamPolicy |
dataplex.entryTypes.setIamPolicy |
| Lakes | GetIamPolicy |
dataplex.lakes.getIamPolicy |
| Lakes | SetIamPolicy |
dataplex.lakes.setIamPolicy |
Berechtigungen für die Metadatenverwaltung
Die Berechtigungen, die zum Ausführen von Vorgängen für Eintragstypen, Eintragslinktypen, Aspekttypen, Eintragsgruppen, Einträge und Eintragslinks erforderlich sind, hängen davon ab, ob die Ressourcen Systemressourcen oder benutzerdefinierte Ressourcen sind. Systemressourcen werden von Knowledge Catalog definiert, benutzerdefinierte Ressourcen von Ihnen oder Ihrer Organisation.
Sie können Einträge und Eintragslinks mit zusätzlichen Informationen anreichern, indem Sie Aspekte anhängen.
Für Vorgänge, die sich auf mehrere Ressourcen beziehen (z. B. das Erstellen eines Eintrags eines bestimmten Eintrags oder das Hinzufügen eines Aspekts eines bestimmten Aspekttyps zu einem Eintrag oder Eintragslink), benötigen Sie möglicherweise mehrere Berechtigungen, die mit den Ressourcen verknüpft sind.
Eintragstypen
Zum Erstellen und Verwalten von Eintragstypen benötigen Sie mindestens die Standardberechtigungen create, get, list, update und delete.
Wenn Sie einen Eintragstyp erstellen, müssen Sie die Berechtigung haben, jeden Aspekttyp zu verwenden, den Sie für diesen Eintragstyp als erforderlich kennzeichnen möchten.
Wenn Sie einen Eintragstyp verwenden möchten (z. B. zum Erstellen von Einträgen eines Eintragstyps), muss Ihnen die Berechtigung use für den Eintragstyp gewährt werden.
In der folgenden Tabelle sind die Berechtigungen aufgeführt, die für den Umgang mit Eintragstypen erforderlich sind:
| Vorgang | IAM-Berechtigung |
|---|---|
Create entry types |
|
Delete entry types |
|
Get entry types |
dataplex.entryTypes.get |
List entry types |
dataplex.entryTypes.list |
Update entry types |
|
|
Eintragstypen verwenden (beim Erstellen von Einträgen, Aktualisieren von Feldern auf oberster Ebene und erforderlichen Aspekttypwerten) |
|
Aspekttypen
Zum Erstellen und Verwalten von Aspekttypen benötigen Sie die Standardberechtigungen create, get, list, update und delete.
Wenn Sie einen Aspekttyp verwenden möchten, z. B. um ihn als optionalen Aspekt an einen Eintrag anzuhängen oder den erforderlichen Aspekt im Eintragslink zu aktualisieren, benötigen Sie die Berechtigung use für den Aspekttyp.
Aspekttypen werden in Systemaspekttypen und benutzerdefinierte Aspekttypen unterteilt. Systemaspekttypen werden von Knowledge Catalog erstellt, benutzerdefinierte Aspekttypen von Ihnen oder Ihrer Organisation. Systemaspekttypen werden weiter in nutzbare und schreibgeschützte Typen unterteilt. Weitere Informationen finden Sie unter Kategorien von Attributtypen.
In der folgenden Tabelle sind die Berechtigungen aufgeführt, die für den Umgang mit benutzerdefinierten und System-Aspekttypen erforderlich sind:
| Vorgang | Erforderliche Berechtigungen für benutzerdefinierte Aspekttypen | Erforderliche Berechtigungen für verwendbare Systemaspekttypen | Erforderliche Berechtigungen für schreibgeschützte Systemaspekttypen |
|---|---|---|---|
Create aspect types |
dataplex.aspectTypes.create |
Nicht zutreffend | Nicht zutreffend |
Delete aspect types |
dataplex.aspectTypes.delete |
Nicht zutreffend | Nicht zutreffend |
Get aspect types |
dataplex.aspectTypes.get |
Gewährt für allUsers |
Gewährt für allUsers |
List aspect types |
dataplex.aspectTypes.list |
Nicht zutreffend | Nicht zutreffend |
| Beim Erstellen oder Aktualisieren von Einträgen optionale Aspekttypwerte festlegen |
|
|
Nicht zutreffend |
| Beim Erstellen oder Aktualisieren von Einträgen erforderliche Aspekttypwerte festlegen |
|
|
Nicht zutreffend |
Update aspect types |
dataplex.aspectTypes.update |
– | – |
| Erforderliche Werte für den Aspekttyp beim Erstellen oder Aktualisieren eines Eintragslinks festlegen | – |
|
– |
Eintragsgruppen
Zum Erstellen und Verwalten von Eintragsgruppen benötigen Sie die Standardberechtigungen create, get, list, update und delete.
Eintragsgruppen werden in Systemeintragsgruppen, die von Knowledge Catalog erstellt werden, und benutzerdefinierte Eintragsgruppen, die von Ihnen oder Ihrer Organisation erstellt werden, unterteilt. Weitere Informationen finden Sie unter Kategorien von Eintragungsgruppen.
In der folgenden Tabelle sind die Berechtigungen aufgeführt, die für den Umgang mit Eintragssammlungen erforderlich sind:
| Vorgang | Erforderliche Berechtigungen für benutzerdefinierte Eintragsgruppen | Erforderliche Berechtigungen für Systemeintragsgruppen (beginnend mit @) |
|---|---|---|
Create entry groups |
dataplex.entryGroups.create |
Nicht zutreffend |
Delete entry groups |
dataplex.entryGroups.delete |
Nicht zutreffend |
Get entry groups |
dataplex.entryGroups.get |
dataplex.entryGroups.get |
List entry groups |
dataplex.entryGroups.list |
dataplex.entryGroups.list |
Update entry groups |
dataplex.entryGroups.update |
Nicht zutreffend |
Einträge
Zum Erstellen und Verwalten von Einträgen benötigen Sie die Standardberechtigungen create, get, list, update und delete.
Wichtige Hinweise:
- Für die Methoden „Nachschlagen“ (
<code>LookupEntry</code>) und „Suchen“ (<code>SearchEntries</code>) ist die Berechtigung des ursprünglichen Quellsystems für den Eintrag erforderlich. Wenn die Quelle beispielsweise eine BigQuery-Tabelle ist, benötigen Sie die Berechtigungbigquery.tables.get, um Metadaten anzusehen, undbigquery.tables.getData, um Datenaspekte anzusehen. - Wenn keine Berechtigung zum Ansehen von Datenaspekten vorhanden ist, sind Einträge weiterhin sichtbar, die Inhalte der Datenaspekte jedoch ausgeblendet.
- Wenn Sie einen Eintrag erstellen oder die Felder der obersten Ebene eines Eintrags aktualisieren, benötigen Sie die Berechtigung
usefür den Eintragstyp. - Wenn Sie ein erforderliches Attribut erstellen oder aktualisieren, muss Ihnen die Berechtigung
usefür den Eintragstyp eines Eintrags sowie für den zugrunde liegenden Attributtyp gewährt werden. Das liegt daran, dass die erforderlichen Aspekte durch den Eintragstyp erzwungen werden. - Wenn Sie einen optionalen Aspekt erstellen, aktualisieren oder löschen, benötigen Sie die Berechtigung
usefür den Aspekttyp des Aspekts. - Wenn Sie einen Eintrag einfügen oder aktualisieren (
<code>UpdateEntry</code>mit<code>allow_missing = True</code>), benötigen Sie die Berechtigungcreate.
Weitere Informationen zu den Eintragstypen, auf denen Einträge basieren, finden Sie unter Kategorien von Eintragstypen.
In der folgenden Tabelle sind die Berechtigungen aufgeführt, die für den Umgang mit Einträgen erforderlich sind:
| Vorgang | Eintrag auf Grundlage eines benutzerdefinierten Eintragstyps | Eintrag basierend auf dem verwendbaren Systemeintragstyp | Eintrag basierend auf schreibgeschütztem Systemeintragstyp |
|---|---|---|---|
Create entries |
|
|
Nicht zutreffend |
Get entries |
Datenaspekte können nur angezeigt werden, wenn auch |
Datenaspekte können nur angezeigt werden, wenn auch |
Datenaspekte können nur angezeigt werden, wenn auch |
List entries |
dataplex.entries.list |
dataplex.entries.list |
dataplex.entries.list |
Lookup entries |
Erfordert die Berechtigung zum Lesen von Metadaten des Quellsystems. Sie benötigen die Berechtigung zum Lesen von Daten aus dem Quellsystem, um Datenaspekte aufzurufen. Bei benutzerdefinierten Einträgen, bei denen Knowledge Catalog als Quellsystem behandelt wird, sind diese Berechtigungen |
Erfordert die Berechtigung zum Lesen von Metadaten des Quellsystems. Zum Aufrufen von Datenaspekten ist die Berechtigung zum Lesen von Daten aus dem Quellsystem erforderlich. Bei benutzerdefinierten Einträgen, bei denen Knowledge Catalog als Quellsystem behandelt wird, sind diese Berechtigungen |
Erfordert die Berechtigung zum Lesen von Metadaten des Quellsystems. Zum Aufrufen von Datenaspekten ist die Berechtigung zum Lesen von Daten aus dem Quellsystem erforderlich. Bei benutzerdefinierten Einträgen, bei denen Knowledge Catalog als Quellsystem behandelt wird, sind diese Berechtigungen |
Search entries |
Leseberechtigung für das ursprüngliche Quellsystem. Bei benutzerdefinierten Einträgen ist dies |
Leseberechtigung für das ursprüngliche Quellsystem. Bei benutzerdefinierten Einträgen ist dies |
Leseberechtigung für das ursprüngliche Quellsystem. Bei benutzerdefinierten Einträgen ist dies |
Update entries |
|
|
Felder der obersten Ebene und erforderliche Aspekte können nicht bearbeitet werden. |
Eintragslinks
Wenn Sie Eintragslinks erstellen und verwalten möchten, benötigen Sie die Berechtigungen create, get, list und delete für dataplex.entryLinks.
Wichtige Hinweise:
- Zum Erstellen von Eintragslinks (
CreateEntryLink) sind auch Berechtigungen für den Eintragslinktyp und Berechtigungen zum Verknüpfen bestimmter Einträge erforderlich. - Wenn Sie einen Eintragslink mit einem erforderlichen Aspekt erstellen, benötigen Sie die Berechtigungen zur Verwendung des Aspekttyps.
- Wenn Sie einen Eintraglink einfügen oder aktualisieren (
UpdateEntryLinkmitallow_missing = True), benötigen Sie auch dieselben Berechtigungen, die fürCreateEntryLinkerforderlich sind.
In der folgenden Tabelle sind die Berechtigungen aufgeführt, die für den Umgang mit Eintragslinks erforderlich sind:
| Vorgang | IAM-Berechtigung |
|---|---|
| Eintragslinks erstellen |
Erforderliche Berechtigungen je nach Eintragslinktyp:
Berechtigung zur Verwendung des Eintragslinktyps:
Berechtigungen für alle erforderlichen Aspekte, die durch den Eintragstyp angegeben werden:
|
| Eintragslinks löschen | dataplex.entryLinks.delete (für die Eintragsgruppe) |
| Eintragslinks abrufen |
|
| Links zu Suchtabelleneinträgen |
Erfordert die Berechtigung zum Lesen von Metadaten des Quellsystems für den Eintrag, für den Eintragslinks gesucht werden. Bei verknüpften benutzerdefinierten Einträgen, bei denen Knowledge Catalog als Quellsystem behandelt wird, sind die Berechtigungen Bei verknüpften Systemeinträgen ist die Berechtigung die Leseberechtigung des Quellsystems des verknüpften Eintrags. |
| Eintragslink aktualisieren |
Berechtigung zur Verwendung des Eintragslinktyps:
Berechtigungen für alle erforderlichen Aspekte, die durch den Eintragstyp angegeben werden:
Wenn |
Einschränkungen für Aspekte in Links zu Einträgen
Für die Verwendung von Aspekten mit Einstiegslinks gelten die folgenden Einschränkungen.
Kontextsets
Kontextsets enthalten datenbankspezifische Informationen wie SQL-Abfragevorlagen, Abfragen für die facettierte Suche und Abfragen für die Wertsuche. Der Context-Engineering-Agent verwendet Kontextsets, um Text-zu-SQL-Übersetzungen zu erstellen, zu bewerten und zu optimieren. QueryData ist ein Konversations-Abfragetool, das Kontextsets verwendet, um natürliche Sprache in Datenbankabfragen zu übersetzen, wenn Sie KI-Datenagenten erstellen.
Weitere Informationen finden Sie in der Übersicht zu Kontextsets für AlloyDB for PostgreSQL, Cloud SQL for MySQL, Cloud SQL for PostgreSQL oder Spanner.
Zum Erstellen und Verwalten von Kontextsets für die KI-Fundierung müssen Ihnen die folgenden IAM-Rollen zugewiesen werden:
- Dataplex Catalog Viewer (
roles/dataplex.catalogViewer): Schreibgeschützter Zugriff zum Ansehen, Auflisten und Herunterladen von Kontextsets sowie zum Ansehen von Speicherorten. - Dataplex Catalog Editor (
roles/dataplex.catalogEditor): Zugriff zum Erstellen, Aktualisieren, Löschen, Hochladen und Herunterladen von Kontextsets. - Dataplex Catalog Admin (
roles/dataplex.catalogAdmin): Vollständiger administrativer Zugriff auf Kontextsets.
Weitere Informationen finden Sie unter IAM-Rollen für den Knowledge Catalog.
Berechtigungen für Metadatenjobs
In der folgenden Tabelle sind die Berechtigungen aufgeführt, die für die Arbeit mit Metadaten-Importjobs und Metadaten-Exportjobs erforderlich sind.
| Vorgang | IAM-Berechtigung |
|---|---|
| Auf die exportierten Ergebnisse von Metadatenexportjobs zugreifen |
|
Cancel metadata jobs |
|
Create metadata export jobs |
|
Create metadata import jobs |
|
Get metadata jobs |
|
List metadata jobs |
|
Systemaspekttypen, Eintragstypen und Eintragslinktypen
Jeder vom System definierte Aspekttyp, Eintragstyp und Eintragstyp für Links hat eigene IAM-Berechtigungen. Diese Berechtigungen haben ein Format wie dataplex.entryGroups.useASPECT_TYPE, dataplex.entryGroups.useENTRY_TYPE oder dataplex.entryGroups.useENTRY_LINK_TYPE. Die Berechtigung für den Systemaspekttyp overview ist beispielsweise dataplex.entryGroups.useOverviewAspect.
In der folgenden Tabelle sind die Berechtigungen aufgeführt, die für vom System definierte Aspekttypen, Eintragstypen und Eintragslinktypen gelten.
| Ressource | IAM-Berechtigung |
|---|---|
contacts (Systemaspekttyp) |
dataplex.entryGroups.useContactsAspect |
data-profile (Systemaspekttyp) |
dataplex.entryGroups.useDataProfileAspect |
data-quality-rule-template (Systemaspekttyp) |
dataplex.entryGroups.useDataQualityRuleTemplateAspect |
data-quality-scorecard (Systemaspekttyp) |
dataplex.entryGroups.useDataQualityScorecardAspect |
data-rules (Systemaspekttyp) |
dataplex.entryGroups.useDataRulesAspect |
generic (Systemaspekttyp) |
dataplex.entryGroups.useGenericAspect |
guidelines (Systemaspekttyp) |
dataplex.entryGroups.useGuidelinesAspect |
overview (Systemaspekttyp) |
dataplex.entryGroups.useOverviewAspect |
schema (Systemaspekttyp) |
dataplex.entryGroups.useSchemaAspect |
schema-join (Systemaspekttyp) |
dataplex.entryGroups.useSchemaJoinAspect |
generic (Systemeintragstyp) |
dataplex.entryGroups.useGenericEntry |
definition (Systemeintragsverknüpfungstyp) |
dataplex.entryGroups.useDefinitionEntryLink |
related (Systemeintragstyp) |
dataplex.entryGroups.useRelatedEntryLink |
synonym (Systemeintragsverknüpfungstyp) |
dataplex.entryGroups.useSynonymEntryLink |
schema-join (Systemeintragsverknüpfungstyp) |
dataplex.entryGroups.useSchemaJoinEntryLink |
Berechtigungen für Lakes, Zonen und Assets
In der folgenden Tabelle sind die Berechtigungen aufgeführt, die für den Umgang mit Data Lakes, Zonen und Assets erforderlich sind:
| API-Methode | IAM-Berechtigung |
|---|---|
CreateAsset |
dataplex.assets.create |
CreateLake |
dataplex.lakes.create |
CreateZone |
dataplex.zones.create |
DeleteAsset |
dataplex.assets.delete |
DeleteLake |
dataplex.lakes.delete |
DeleteZone |
dataplex.zones.delete |
GetAsset |
dataplex.assets.get |
GetLake |
dataplex.lakes.get |
GetZone |
dataplex.zones.get |
ListAssetActions |
dataplex.assetActions.list |
ListAssets |
dataplex.assets.list |
ListLakeActions |
dataplex.lakeActions.list |
ListLakes |
dataplex.lakes.list |
ListZoneActions |
dataplex.zoneActions.list |
ListZones |
dataplex.zones.list |
UpdateAsset |
dataplex.assets.update |
UpdateLake |
dataplex.lakes.update |
UpdateZone |
dataplex.zones.update |
Aufgabenberechtigungen
In der folgenden Tabelle sind die Berechtigungen aufgeführt, die für die Arbeit mit Aufgaben erforderlich sind:
| API-Methode | IAM-Berechtigung |
|---|---|
CancelJob |
dataplex.tasks.cancel |
CreateTask |
dataplex.tasks.create |
DeleteTask |
dataplex.tasks.delete |
GetJob |
dataplex.tasks.get |
GetTask |
dataplex.tasks.get |
ListJobs |
dataplex.tasks.get |
ListTasks |
dataplex.tasks.list |
UpdateTask |
dataplex.tasks.update |
Berechtigungen für Metadaten
In der folgenden Tabelle sind die Berechtigungen aufgeführt, die für den Umgang mit Entitäten und Partitionen erforderlich sind:
| API-Methode | IAM-Berechtigung |
|---|---|
CreateEntity |
dataplex.entities.create |
CreatePartition |
dataplex.partitions.create |
DeleteEntity |
dataplex.entities.delete |
DeletePartition |
dataplex.partitions.delete |
GetEntity |
dataplex.entities.get |
GetPartition |
dataplex.partitions.get |
ListEntities |
dataplex.entities.list |
ListPartitions |
dataplex.partitions.list |
Berechtigungen für Datenscans
In der folgenden Tabelle sind die Berechtigungen aufgeführt, die für den Umgang mit Datenscans erforderlich sind:
| API-Methode | IAM-Berechtigung |
|---|---|
CancelDataScanJob |
dataplex.datascans.cancel |
CreateDataScan |
dataplex.datascans.create |
DeleteDataScan |
dataplex.datascans.delete |
GetDataScan (einfache Ansicht) |
dataplex.datascans.get |
GetDataScan (Vollbild) |
dataplex.datascans.getData |
GetDataScanJob (einfache Ansicht) |
dataplex.datascans.get |
GetDataScanJob (Vollbild) |
dataplex.datascans.getData |
ListDataScanJobs |
dataplex.datascans.get |
ListDataScans |
dataplex.datascans.list |
RunDataScan |
dataplex.datascans.run |
UpdateDataScan |
dataplex.datascans.update |