如要管理無邊界 Lakehouse 的存取控管,必須將使用者新增至 Google Cloud 專案,並指派適當的角色。根據預設,專案只會授予原始建立者存取權。如要讓其他使用者存取資源,必須先將他們新增為專案成員,或將他們繫結至特定資源。
什麼是 IAM?
Google Cloud 提供身分與存取權管理 (IAM) 功能,可對特定 Google Cloud 資源授予更精細的存取權,避免未經授權者存取其他資源。IAM 採用最小權限安全原則,可確保您僅授予使用者必要的Lakehouse 資源存取權限。
您也可以設定 IAM 政策,控管哪些使用者 (身分) 具備哪些資源的哪些權限 (角色)。IAM 政策會將特定角色授予專案成員,讓身分擁有特定權限。舉例來說,您可以將特定資源 (例如專案) 的 roles/biglake.admin 角色指派給某個 Google 帳戶,這個帳戶就有權控管該專案中的 Lakehouse 資源,但無權管理其他資源。您也可以使用 IAM 管理授予專案團隊成員的基本角色。
使用者存取控管選項
如要允許使用者建立及管理 Lakehouse 資源,您可以將他們新增為專案或特定資源的團隊成員,並使用 IAM 角色授予權限。
團隊成員可以是擁有有效 Google 帳戶的個人使用者、Google 群組、服務帳戶或 Google Workspace 網域。將團隊成員新增至專案或資源時,請指定要授予的權限。IAM 提供三種角色:預先定義的角色、基本角色和自訂角色。
如要查看各 Lakehouse 角色的功能清單,以及特定角色授予權限的 API 方法,請參閱無邊界 Lakehouse IAM 角色。
如需瞭解其他成員類型 (例如服務帳戶和群組),請參閱政策繫結參考資料。
服務帳戶
當您呼叫 Lakehouse API,在服務所在的專案中執行特定動作時,Lakehouse 會使用每個目錄的服務代理服務帳戶,代表您執行這些動作。例如存取 Cloud Storage bucket,以進行憑證販售,以及從 Secret Manager 擷取機密資料,以進行跨雲端資料存取。
資源的 IAM 政策
您可以將 IAM 政策直接附加至 Lakehouse 資源 (例如 Lakehouse 服務),授予這些資源的存取權。您可以透過 IAM 政策管理這些資源的 IAM 角色,而不必 (或除了) 在專案層級管理角色。這樣一來,您就能彈性套用最小權限原則,只授予協作者執行工作所需的特定資源存取權。
資源同時也會繼承父項資源的政策。如果您在專案層級設定政策,該層級的所有子項資源都會繼承這項政策。會對資源發揮作用的政策,除了在資源層級設定的政策外,還包括資源從上層階級繼承的政策。詳情請參閱「IAM 政策階層」。
您可以使用 Google Cloud 控制台、Identity and Access Management API 或 Google Cloud CLI,取得及設定 IAM 政策。
- 如要瞭解如何使用 Google Cloud 控制台,請參閱「使用Google Cloud 控制台控管存取權」。
- 如需 API 相關資訊,請參閱「透過 API 控管存取權」。
- 如要瞭解 Google Cloud CLI,請參閱「使用 Google Cloud CLI 控管存取權」。
後續步驟
- 進一步瞭解 Lakehouse IAM 角色。
- 瞭解如何在專案層級設定政策。