Este documento descreve como criar domínios e subdomínios de dados usando o consoleGoogle Cloud e a API REST, além de como conceder ao Identity and Access Management as funções e permissões para usuários que interagem com os domínios e recursos deles.
Antes de começar
Antes de criar domínios de dados e atribuir proprietários, verifique se você tem os papéis necessários e as APIs ativadas.
- A profundidade máxima de aninhamento para domínios e subdomínios é de cinco níveis.
- É possível criar até 50 subdomínios diretos em um único domínio de dados.
- Em um projeto, é possível ter até 1.000 domínios por região.
Ativar APIs
Ativar a API Dataplex.
Funções necessárias para ativar APIs
Para ativar APIs, você precisa da permissão serviceusage.services.enable. Se você
criou o projeto, provavelmente já tem essa permissão com o papel de
Proprietário (roles/owner). Caso contrário, é possível receber essa permissão com o papel de
Administrador do Service Usage (roles/serviceusage.serviceUsageAdmin).
Saiba como conceder papéis.
Funções exigidas
Para receber as permissões necessárias e criar domínios de dados e atribuir proprietários de domínio, peça ao administrador para conceder a você os seguintes papéis do IAM no projeto:
-
Permite o gerenciamento completo do domínio de dados, das vinculações e das políticas do IAM:
Administrador de domínio de dados do Dataplex (
roles/dataplex.dataDomainAdmin)
Para mais informações sobre a concessão de papéis, consulte Gerenciar o acesso a projetos, pastas e organizações.
Também é possível conseguir as permissões necessárias usando papéis personalizados ou outros papéis predefinidos.
Criar um domínio de dados
Crie um domínio de dados para servir como um agrupamento lógico de recursos e produtos de dados em um projeto e local.
Console
No console do Google Cloud , acesse a página Domínios de dados.
Clique em Criar domínio de dados e forneça as seguintes informações:
- No campo Nome de exibição, forneça um nome fácil de usar para o domínio. Por exemplo,
Finance. - No campo ID do domínio de dados, forneça um ID exclusivo para o domínio. Não é possível mudar esse valor depois que o sistema cria o domínio.
- No campo Local, selecione a região em que você quer criar o domínio de dados.
- No campo ID do projeto, selecione o projeto em que você quer criar o domínio de dados.
- Opcional: no campo Descrição, forneça uma breve descrição do domínio.
- No campo Proprietários, adicione um ou mais proprietários do domínio. É possível inserir vários endereços de e-mail ao mesmo tempo.
- No campo Nome de exibição, forneça um nome fácil de usar para o domínio. Por exemplo,
Opcional: no campo Rótulos, insira rótulos para agrupar objetos relacionados entre si ou com outros recursos Google Cloud .
Clique em Criar. Pode levar alguns minutos para você acessar ou pesquisar o domínio de dados.
REST
Para criar um domínio de dados, use o método projects.locations.dataDomains.create.
Antes de usar os dados da solicitação abaixo, faça as substituições a seguir:
PROJECT_ID: o ID do seu projeto do Google Cloud .LOCATION_ID: a região em que você quer criar o domínio de dados. Por exemplo,us-central1.DATA_DOMAIN_ID: um identificador exclusivo para seu domínio de dados.
Método HTTP e URL:
POST https://dataplex.googleapis.com/v1/projects/PROJECT_ID/locations/LOCATION_ID/dataDomains?data_domain_id=DATA_DOMAIN_ID
Corpo JSON da solicitação:
{
"display_name": "Finance Domain",
"description": "Domain for finance datasets and reports.",
"contacts": {
"identities": [
{
"contact_name": "Alice Wonderland",
"contact_role": "owner",
"contact_id": "alice@example.com"
}
]
}
}
Para enviar a solicitação, expanda uma destas opções:
Você receberá um código de status bem-sucedido (2xx) e uma resposta vazia.
Criar um subdomínio de dados
Crie um subdomínio para estender a hierarquia de domínio de dados.
Console
No console do Google Cloud , acesse a página Domínios de dados.
Selecione o domínio para o qual você quer criar um subdomínio.
Clique em Criar subdomínio de dados e forneça as seguintes informações:
- No campo Nome de exibição, forneça um nome fácil de usar para o domínio. Por exemplo,
Finance. - No campo ID do domínio de dados, forneça um ID exclusivo para o domínio. Não é possível mudar esse valor depois que o sistema cria o domínio.
- Opcional: no campo Descrição, forneça uma breve descrição do domínio.
- No campo Proprietários, adicione o endereço de e-mail do proprietário do domínio. É possível inserir vários endereços de e-mail ao mesmo tempo.
- No campo Nome de exibição, forneça um nome fácil de usar para o domínio. Por exemplo,
Opcional: no campo Rótulos, insira rótulos para agrupar objetos relacionados entre si ou com outros recursos Google Cloud .
Clique em Criar. Pode levar alguns minutos para você acessar ou pesquisar o subdomínio de dados.
REST
Para criar um subdomínio de dados, use o método projects.locations.dataDomains.create e especifique o parent_data_domain no corpo da solicitação.
Antes de usar os dados da solicitação abaixo, faça as substituições a seguir:
PROJECT_ID: o ID do seu projeto do Google Cloud .LOCATION_ID: a região em que o domínio de dados principal existe. Por exemplo,us-central1.SUBDOMAIN_ID: um identificador exclusivo para seu subdomínio de dados.PARENT_DATA_DOMAIN_ID: o ID exclusivo do domínio de dados principal em que este subdomínio foi criado.
Método HTTP e URL:
POST https://dataplex.googleapis.com/v1/projects/PROJECT_ID/locations/LOCATION_ID/dataDomains?data_domain_id=SUBDOMAIN_ID
Corpo JSON da solicitação:
{
"display_name": "Finance Subdomain",
"description": "A subdomain within the Finance domain.",
"contacts": {
"identities": [
{
"contact_name": "Alice Wonderland",
"contact_role": "owner",
"contact_id": "alice@example.com"
}
]
},
"parent_data_domain": "projects/PROJECT_ID/locations/LOCATION_ID/dataDomains/PARENT_DATA_DOMAIN_ID"
}
Para enviar a solicitação, expanda uma destas opções:
Você receberá um código de status bem-sucedido (2xx) e uma resposta vazia.
Permissões e papéis do domínio de dados
A tabela a seguir lista os papéis predefinidos do IAM que podem ser concedidos a proprietários e usuários de domínios de dados.
| Nome do papel | Papel do IAM | Descrição |
|---|---|---|
| Administrador de domínio de dados do Dataplex | roles/dataplex.dataDomainAdmin |
Permite criar e gerenciar domínios e subdomínios de dados, além das vinculações deles. Com a função de administrador, você também pode gerenciar todos os papéis e permissões do IAM para domínios. |
| Leitor de configuração de domínio de dados do Dataplex | roles/dataplex.dataDomainViewer |
Permite visualizar a configuração do domínio de dados e as vinculações de recurso-domínio. |
| Editor de configuração de domínio de dados do Dataplex | roles/dataplex.dataDomainEditor |
Permite editar domínios atuais, além de criar e gerenciar as vinculações de recurso-domínio. Com a função de editor, também é possível gerenciar autorizações de metadados que permitem a descoberta de recursos do domínio pelos usuários. |
| Leitor de entrada do domínio de dados do Dataplex | roles/dataplex.dataDomainEntryReader |
Permite descobrir e visualizar o domínio de dados, os subdomínios e os metadados de todos os recursos incluídos. |
Ao conceder papéis a proprietários ou usuários do domínio, considere o seguinte:
- As funções do domínio de dados do Identity and Access Management são propagadas dos domínios principais para os subdomínios, mas não diretamente para os recursos incluídos. Isso significa que, se você conceder
roles/dataplex.dataDomainEntryReaderao usuário do domínio que inclui um conjunto de dados do BigQuery, o papel não vai aparecer entre os papéis do Identity and Access Management do conjunto de dados. A função
roles/dataplex.dataDomainEntryReaderconcedida em um domínio permite realizar as seguintes ações:- É possível descobrir recursos, detalhes e metadados, mas quando você visualiza o recurso no domínio. Para mais informações, consulte Limitações do domínio de dados.
- É possível usar métodos de API como
lookupEntryno recurso localizado no domínio.
Conceder acesso a um domínio de dados
Console
Para conceder acesso a um domínio de dados, siga estas etapas:
No console do Google Cloud , acesse a página Domínios de dados.
Clique no nome de domínio para acessar a página de detalhes.
Na barra superior, clique em Permissões.
Clique em Adicionar principal.
No campo Novos principais, insira o endereço de e-mail do principal.
No campo Selecionar um papel, escolha a função de domínio de dados. Por exemplo, use
Dataplex Data Domain Entry Readerpara permitir que o usuário descubra e veja o domínio de dados, os subdomínios e os metadados dos recursos incluídos. Se quiser conceder mais papéis, clique em Adicionar outro papel.Clique em Salvar.
REST
Para definir a política do IAM em um domínio de dados, use o método projects.locations.dataDomains.setIamPolicy.
Antes de usar os dados da solicitação abaixo, faça as substituições a seguir:
PROJECT_ID: o ID do seu projeto do Google Cloud .LOCATION_ID: a região em que o domínio de dados existe. Por exemplo,us-central1.DOMAIN_ID: o identificador exclusivo do domínio de dados.ROLE: o papel que você quer conceder ao usuário do domínio.
Método HTTP e URL:
POST https://dataplex.googleapis.com/v1/projects/PROJECT_ID/locations/LOCATION_ID/dataDomains/DOMAIN_ID:setIamPolicy
Corpo JSON da solicitação:
{
"policy": {
"bindings": [
{
"role": "ROLE",
"members": [
"user:example-user@google.com",
"group:finance-consumers@google.com"
]
}
]
}
}
Para enviar a solicitação, expanda uma destas opções:
Você receberá um código de status bem-sucedido (2xx) e uma resposta vazia.
Revogar o acesso a um domínio de dados
Para remover uma função ou permissão de um principal, siga estas etapas:
Console
No console do Google Cloud , acesse a página Domínios de dados.
Clique no nome de domínio para acessar a página de detalhes.
Na barra superior, clique em Permissões.
No painel Permissões, localize o principal para quem você quer revogar a função.
Clique no ícone Excluir ao lado da função que você quer remover.
Clique em Salvar.
REST
Para revogar o acesso a um domínio de dados usando a API REST, recupere a política
existente usando o método projects.locations.dataDomains.getIamPolicy, remova
a função ou o principal da lista bindings e defina a política atualizada
usando o método projects.locations.dataDomains.setIamPolicy:
Receba a política atual do IAM:
Antes de usar os dados da solicitação abaixo, faça as substituições a seguir:
PROJECT_ID: o ID do seu projeto do Google Cloud .LOCATION_ID: a região em que o domínio de dados existe. Por exemplo,us-central1.DOMAIN_ID: o identificador exclusivo do domínio de dados.
Método HTTP e URL:
POST https://dataplex.googleapis.com/v1/projects/PROJECT_ID/locations/LOCATION_ID/dataDomains/DOMAIN_ID:getIamPolicy
Para enviar a solicitação, expanda uma destas opções:
Você receberá um código de status bem-sucedido (2xx) e uma resposta vazia.
Defina a política atualizada:
Antes de usar os dados da solicitação abaixo, faça as substituições a seguir:
PROJECT_ID: o ID do seu projeto do Google Cloud .LOCATION_ID: a região em que o domínio de dados existe. Por exemplo,us-central1.DOMAIN_ID: o identificador exclusivo do domínio de dados.ROLE: o papel que você quer conceder ao usuário do domínio.
Método HTTP e URL:
POST https://dataplex.googleapis.com/v1/projects/PROJECT_ID/locations/LOCATION_ID/dataDomains/DOMAIN_ID:setIamPolicy
Corpo JSON da solicitação:
{ "policy": { "bindings": [ { "role": "ROLE", "members": [ "user:example-user@google.com", "group:finance-consumers@google.com" ] } ] } }Para enviar a solicitação, expanda uma destas opções:
Você receberá um código de status bem-sucedido (2xx) e uma resposta vazia.
A seguir
- Saiba mais sobre domínios de dados.
- Saiba mais sobre vinculação e inclusão de recursos.
- Saiba como gerenciar domínios de dados.
- Saiba como usar domínios de dados.