AuraJobV2场景的LakeFormation授权
AuraJobV2作业提交前,IAM用户需完成“IAM云服务授权”和“LakeFormation资源授权”,确保作业能正常访问LakeFormation的数据和元数据资源。
操作步骤
- LakeFormation的IAM细粒度授权:授权使用LakeFormation API。
IAM服务提供了用户和用户组的访问权限的方式。您可以在IAM控制台中创建自定义策略(Policy),定义可以调用哪些LakeFormation的API。然后,将这些策略附加到相应的用户或用户组上。
IAM授权的具体操作,请参考创建用户并授权使用LakeFormation。
- LakeFormation SQL资源授权:授权使用LakeFormation具体资源。
LakeFormation资源授权是指允许用户对特定资源(元数据、数据库、表、列和函数等)的访问的权限,以此来控制对LakeFormation的数据和元数据的访问。
- 方式一:在LakeFormation管理控制台,对资源授权。目前AuraJobV2支持用户组、角色、用户三种主体类型。
了解LakeFormation SQL资源权限,请参考配置LakeFormation元数据权限。
表1提供了LakeFormation资源授权的策略。
- 方式一:在LakeFormation管理控制台,对资源授权。目前AuraJobV2支持用户组、角色、用户三种主体类型。
SQL鉴权
| 类型 | SQL语句 | LakeFormation SQL资源鉴权权限 | IAM权限 |
|---|---|---|---|
| DDL语句 | ALTER DATABASE | catalog:ALTER | lakeformation:catalog:alter |
| DROP DATABASE | catalog:DROP | lakeformation:catalog:drop | |
| DESCRIBE DATABASE | catalog:DESCRIBE | lakeformation:catalog:describe | |
| SHOW DATABASES | catalog:LIST_DATABASE | lakeformation:catalog:list | |
| SHOW MODELS | catalog:LIST_DATABASE | lakeformation:catalog:list | |
| CREATE SCHEMA | database:CREATE | lakeformation:database:create | |
| ALTER SCHEMA | database:ALTER | lakeformation:database:alter | |
| DROP SCHEMA | database:DROP | lakeformation:database:drop | |
| DESCRIBE SCHEMA | database:DESCRIBE | lakeformation:database:describe | |
| SHOW TABLES | database:LIST_TABLE | lakeformation:database:list | |
| SHOW FUNCTIONS | database:LIST_FUNC | lakeformation:database:list | |
| CREATE TABLE | schema:CREATE | lakeformation:schema:create | |
| CREATE MODEL | schema:CREATE | lakeformation:schema:create | |
| CREATE FUNCTION | schema:CREATE | lakeformation:schema:create | |
| ALTER TABLE | table:ALTER | lakeformation:table:alter | |
| DESCRIBE TABLE | table:DESCRIBE | lakeformation:table:describe | |
| SHOW PARTITIONS | table:DESCRIBE | lakeformation:table:describe | |
| TRUNCATE TABLE | table:DELETE | lakeformation:table:delete | |
| MSCK REPAIR TABLE | table:ALTER | lakeformation:table:alter | |
| DROP TABLE | table:DROP | lakeformation:table:drop | |
| DESCRIBE FUNCTION | function:DESCRIBE | lakeformation:function:describe | |
| DROP FUNCTION | function:DROP | lakeformation:function:drop | |
| DESCRIBE MODEL | model:DESCRIBE | lakeformation:model:describe | |
| DROP MODEL | model:DROP | lakeformation:model:drop | |
| DML语句 | SELECT | table:SELECT | lakeformation:table:select |
| INSERT | table:INSERT | lakeformation:table:insert | |
| UPDATE | table:UPDATE | lakeformation:table:update | |
| DELETE | table:DELETE | lakeformation:table:delete |