Mengelola ACL REST Iceberg Lakehouse

Lakehouse untuk Apache Iceberg mendukung kontrol akses tingkat katalog, tingkat namespace, dan tingkat tabel untuk tabel Apache Iceberg di Cloud Storage yang menggunakan katalog runtime Lakehouse.

Katalog runtime Lakehouse mengelola metadata, sementara kebijakan Identity and Access Management (IAM) menentukan izin. Anda dapat menggunakan Google Cloud konsol atau gcloud CLI untuk mendapatkan dan menetapkan kebijakan IAM ini.

Sebelum memulai

  1. Verifikasi bahwa penagihan diaktifkan untuk project Google Cloud Anda.

  2. Mengaktifkan BigLake API.

    Peran yang diperlukan untuk mengaktifkan API

    Untuk mengaktifkan API, Anda memerlukan izin serviceusage.services.enable. Jika Anda membuat project, kemungkinan Anda sudah memiliki izin ini melalui peran Pemilik (roles/owner). Jika tidak, Anda bisa mendapatkan izin ini melalui peran Admin Penggunaan Layanan (roles/serviceusage.serviceUsageAdmin). Pelajari cara memberikan peran.

    Mengaktifkan API

  3. Instal dan inisialisasi Google Cloud SDK.
  4. Pastikan Anda memiliki endpoint dan namespace katalog REST Apache Iceberg yang ada.
  5. Pastikan Anda memiliki tabel Iceberg Lakehouse yang ada dalam katalog dan namespace yang ditentukan.

Peran yang diperlukan

Untuk mendapatkan izin yang Anda perlukan untuk mengelola Daftar Kontrol Akses (ACL) untuk katalog, namespace, dan tabel Iceberg, minta administrator Anda untuk memberi Anda peran IAM berikut:

Untuk mengetahui informasi selengkapnya tentang pemberian peran, lihat Mengelola akses ke project, folder, dan organisasi.

Anda mungkin juga bisa mendapatkan izin yang diperlukan melalui peran khusus atau peran bawaan lainnya.

Cara kerjanya

Kebijakan IAM menentukan akun utama mana yang memiliki peran dan izin tertentu untuk suatu resource. Anda dapat mengelola akses ke resource dengan mendapatkan dan menetapkan kebijakan ini.

Cakupan peran IAM

Anda dapat memberikan peran IAM di berbagai tingkat hierarki resource:

  • Level project: Memberikan akses ke semua resource Lakehouse dalam project.
  • Level katalog: Memberikan akses ke resource yang termasuk dalam katalog yang ditentukan.
  • Tingkat namespace: Memberikan akses ke resource yang termasuk dalam namespace yang ditentukan.
  • Tingkat tabel: Memberikan akses hanya ke tabel yang ditentukan.

Peran IAM yang relevan

Daftar berikut menunjukkan beberapa peran IAM umum yang dapat Anda terapkan ke resource Lakehouse. Untuk mengetahui daftar lengkap peran yang tersedia dan izin terkaitnya, lihat Peran IAM Lakehouse.

  • roles/biglake.admin: memberikan akses penuh ke semua resource Lakehouse.
  • roles/biglake.editor: memberikan akses baca dan tulis ke semua resource Lakehouse.
  • roles/biglake.viewer: memberikan akses hanya baca ke semua resource Lakehouse.
  • roles/biglake.metadataViewer: memberikan akses metadata hanya baca ke semua resource Lakehouse.

Praktik terbaik

  • Hak Istimewa Terendah: hanya berikan izin yang diperlukan kepada pengguna dan akun layanan.
  • Gunakan ETag: selalu sertakan etag dari panggilan get-iam-policy terbaru dalam file kebijakan Anda saat menggunakan set-iam-policy untuk menghindari penimpaan yang tidak diinginkan.
  • Logging Audit: pastikan Cloud Audit Logs diaktifkan untuk melacak perubahan pada kebijakan IAM.
  • Kontrol Versi: simpan file kebijakan Anda dalam sistem kontrol versi.

Menerapkan peran ACL ke katalog

Bagian berikut menunjukkan cara menerapkan ACL ke katalog.

gcloud

Mendapatkan kebijakan IAM

Untuk melihat kebijakan IAM saat ini pada katalog Iceberg Lakehouse, gunakan perintah gcloud alpha biglake iceberg catalogs get-iam-policy.

  1. Untuk mendapatkan kebijakan IAM, jalankan perintah berikut:

    gcloud alpha biglake iceberg catalogs get-iam-policy CATALOG_NAME \
        --project=PROJECT_ID
    

    Ganti kode berikut:

    • CATALOG_NAME: nama endpoint katalog REST Apache Iceberg.
    • PROJECT_ID: Google Cloud Project ID Anda.
  2. Perintah ini akan menampilkan kebijakan IAM dalam format YAML, yang menampilkan binding dan anggota peran saat ini.

Menetapkan kebijakan IAM

Untuk memperbarui kebijakan IAM pada katalog Lakehouse Iceberg, gunakan perintah gcloud alpha biglake iceberg catalogs set-iam-policy. Perintah ini menggunakan file JSON atau YAML lokal yang berisi kebijakan yang ingin Anda terapkan.

  1. Buat file kebijakan lokal dalam format JSON atau YAML. File kebijakan harus berisi binding dan etag. Nilai etag memberikan kontrol konkurensi yang optimis untuk mencegah perubahan ditimpa. Untuk mendapatkan etag saat ini, jalankan perintah get-iam-policy terlebih dahulu.

    Contoh berikut menunjukkan file kebijakan bernama policy.json:

    {
      "bindings": [
        {
          "role": "roles/biglake.viewer",
          "members": [
            "user:test-user@example.com"
          ]
        },
        {
          "role": "roles/biglake.editor",
          "members": [
            "user:someone@example.com"
          ]
        }
      ],
      "etag": "BwYXa9UuR8w=",
      "version": 3
    }
    
  2. Untuk menetapkan kebijakan IAM, jalankan perintah berikut:

    gcloud alpha biglake iceberg catalogs set-iam-policy CATALOG_NAME POLICY_FILE \
        --project=PROJECT_ID
    

    Ganti kode berikut:

    • CATALOG_NAME: nama endpoint katalog REST Apache Iceberg.
    • POLICY_FILE: jalur ke file kebijakan lokal Anda.
    • PROJECT_ID: Google Cloud Project ID Anda.

Menerapkan peran ACL ke namespace

Bagian berikut menunjukkan cara menerapkan ACL ke namespace.

Konsol Google Cloud tidak menampilkan atau mengelola kebijakan IAM yang diwariskan.

Konsol

  1. Di konsol Google Cloud , buka halaman Lakehouse.

    Buka Lakehouse

  2. Pilih katalog yang ada atau buat katalog jika Anda belum memilikinya.

  3. Di tabel Namespace details, pilih namespace dan luaskan opsi menu ().

  4. Klik Kelola izin.

    Dialog Izin berbagi akan muncul.

  5. Klik Add principal.

  6. Untuk kolom New Principals, masukkan akun utama yang ingin Anda tetapkan perannya.

  7. Untuk Pilih peran, pilih peran yang akan ditetapkan ke akun utama.

  8. Klik Simpan.

  9. Klik Close.

gcloud

Mendapatkan kebijakan IAM

Untuk melihat kebijakan IAM saat ini di namespace Iceberg Lakehouse, gunakan perintah gcloud alpha biglake iceberg namespaces get-iam-policy.

  1. Untuk mendapatkan kebijakan IAM, jalankan perintah berikut:

    gcloud alpha biglake iceberg namespaces get-iam-policy NAMESPACE_NAME \
        --catalog=CATALOG_NAME \
        --project=PROJECT_ID
    

    Ganti kode berikut:

    • NAMESPACE_NAME: nama namespace target dalam katalog.
    • CATALOG_NAME: nama endpoint katalog REST Apache Iceberg.
    • PROJECT_ID: Google Cloud Project ID Anda.
  2. Perintah ini akan menampilkan kebijakan IAM dalam format YAML, yang menampilkan binding dan anggota peran saat ini.

Menetapkan kebijakan IAM

Untuk memperbarui kebijakan IAM pada namespace Iceberg Lakehouse, gunakan perintah gcloud alpha biglake iceberg namespaces set-iam-policy. Perintah ini menggunakan file JSON atau YAML lokal yang berisi kebijakan yang ingin Anda terapkan.

  1. Buat file kebijakan lokal dalam format JSON atau YAML. File kebijakan harus berisi binding dan etag. Nilai etag memberikan kontrol konkurensi yang optimis untuk mencegah perubahan ditimpa. Untuk mendapatkan etag saat ini, jalankan perintah get-iam-policy terlebih dahulu.

    Contoh berikut menunjukkan file kebijakan bernama policy.json:

    {
      "bindings": [
        {
          "role": "roles/biglake.viewer",
          "members": [
            "user:test-user@example.com"
          ]
        },
        {
          "role": "roles/biglake.editor",
          "members": [
            "user:someone@example.com"
          ]
        }
      ],
      "etag": "BwYXa9UuR8w=",
      "version": 3
    }
    
  2. Untuk menetapkan kebijakan IAM, jalankan perintah berikut:

    gcloud alpha biglake iceberg namespaces set-iam-policy NAMESPACE_NAME POLICY_FILE \
        --catalog=CATALOG_NAME \
        --project=PROJECT_ID
    

    Ganti kode berikut:

    • NAMESPACE_NAME: nama namespace target dalam katalog.
    • POLICY_FILE: jalur ke file kebijakan lokal Anda.
    • CATALOG_NAME: nama endpoint katalog REST Apache Iceberg.
    • PROJECT_ID: Google Cloud Project ID Anda.

Menerapkan peran ACL ke tabel

Bagian berikut menunjukkan cara menerapkan ACL ke tabel.

Konsol Google Cloud tidak menampilkan atau mengelola kebijakan IAM yang diwariskan.

Konsol

  1. Di konsol Google Cloud , buka halaman Lakehouse.

    Buka Lakehouse

  2. Pilih katalog yang ada atau buat katalog jika Anda belum memilikinya.

  3. Di tabel Namespace details, klik nama namespace yang berisi tabel Anda.

  4. Di halaman Detail tabel, pilih tabel dan luaskan opsi menu ().

  5. Klik Kelola izin.

    Dialog Izin berbagi akan muncul.

  6. Klik Add principal.

  7. Untuk kolom New Principals, masukkan akun utama yang ingin Anda tetapkan perannya.

  8. Untuk Pilih peran, pilih peran yang akan ditetapkan ke akun utama.

  9. Klik Simpan.

  10. Klik Close.

gcloud

Mendapatkan kebijakan IAM

Untuk melihat kebijakan IAM saat ini pada tabel Iceberg Lakehouse, gunakan perintah gcloud biglake iceberg tables get-iam-policy.

  1. Untuk mendapatkan kebijakan IAM, jalankan perintah berikut:

    gcloud biglake iceberg tables get-iam-policy TABLE_NAME \
        --catalog=CATALOG_NAME \
        --namespace=NAMESPACE_NAME \
        --project=PROJECT_ID
    

    Ganti kode berikut:

    • TABLE_NAME: nama tabel Iceberg Lakehouse target.
    • CATALOG_NAME: nama endpoint katalog REST Apache Iceberg.
    • NAMESPACE_NAME: nama namespace dalam katalog.
    • PROJECT_ID: Google Cloud Project ID Anda.
  2. Perintah ini akan menampilkan kebijakan IAM dalam format YAML, yang menampilkan binding dan anggota peran saat ini.

Menetapkan kebijakan IAM

Untuk memperbarui kebijakan IAM pada tabel Lakehouse Iceberg, gunakan perintah gcloud biglake iceberg tables set-iam-policy. Perintah ini menggunakan file JSON atau YAML lokal yang berisi kebijakan yang ingin Anda terapkan.

  1. Buat file kebijakan lokal dalam format JSON atau YAML. File kebijakan harus berisi binding dan etag. Nilai etag memberikan kontrol konkurensi yang optimis untuk mencegah perubahan ditimpa. Untuk mendapatkan etag saat ini, jalankan perintah get-iam-policy terlebih dahulu.

    Contoh berikut menunjukkan file kebijakan bernama policy.json:

    {
      "bindings": [
        {
          "role": "roles/biglake.viewer",
          "members": [
            "user:test-user@example.com"
          ]
        },
        {
          "role": "roles/biglake.editor",
          "members": [
            "user:someone@example.com"
          ]
        }
      ],
      "etag": "BwYXa9UuR8w=",
      "version": 3
    }
    
  2. Untuk menetapkan kebijakan IAM, jalankan perintah berikut:

    gcloud biglake iceberg tables set-iam-policy TABLE_NAME POLICY_FILE \
        --catalog=CATALOG_NAME \
        --namespace=NAMESPACE_NAME \
        --project=PROJECT_ID
    

    Ganti kode berikut:

    • TABLE_NAME: nama tabel Iceberg Lakehouse target.
    • POLICY_FILE: jalur ke file kebijakan lokal Anda.
    • CATALOG_NAME: nama endpoint katalog REST Apache Iceberg.
    • NAMESPACE_NAME: nama namespace dalam katalog.
    • PROJECT_ID: Google Cloud Project ID Anda.

Langkah berikutnya