Identity and Access Management (IAM) vous permet de contrôler qui peut faire quoi dans Knowledge Catalog (anciennement Dataplex Universal Catalog). Vous pouvez adopter le principe de sécurité du moindre privilège pour protéger les données privées, éviter les accès non autorisés, réduire la surface d'attaque ou respecter la conformité réglementaire.
Knowledge Catalog fournit plusieurs rôles IAM prédéfinis, chacun avec un ensemble spécifique d'autorisations permettant aux utilisateurs d'effectuer des actions. Vous pouvez attribuer ces rôles à l'aide d'une stratégie IAM.
Pour un contrôle plus précis, vous pouvez créer un rôle IAM personnalisé en choisissant des autorisations spécifiques et en attribuant ce nouveau rôle aux utilisateurs. Les rôles personnalisés vous permettent de créer un modèle d'accès adapté aux besoins de votre organisation.
Ce document décrit les rôles IAM prédéfinis et personnalisés qui sont utiles pour Knowledge Catalog.
Pour obtenir une description détaillée des services IAM et de leurs fonctionnalités, consultez la documentation Identity and Access Management (IAM).
- Pour afficher les configurations de connecteur et l'historique d'exécution :
- Utilisateur BigQuery (
roles/bigquery.user) - Lecteur Dataplex (
roles/dataplex.viewer)
- Utilisateur BigQuery (
- Pour créer, modifier, supprimer ou exécuter manuellement des configurations de connecteur :
- Administrateur BigQuery (
roles/bigquery.admin) - Administrateur Dataplex (
roles/dataplex.admin) ou Éditeur Dataplex (roles/dataplex.editor)
- Administrateur BigQuery (
De plus, vous devez accorder à l'agent de service du service de transfert de données BigQuery
(service-PROJECT_NUMBER@gcp-sa-bigquerydatatransfer.)
l'autorisation dataplex.entryGroups.import ou le
rôle Importateur de groupes d'entrées Dataplex (roles/dataplex.entryGroupImporter). Vous pouvez l'accorder au niveau du projet ou du groupe d'entrées.
Consultez À propos des connecteurs Knowledge Catalog.
Si vous utilisez Data Catalog, les droits d'accès aux entrées Data Catalog ne sont pas automatiquement transférés vers les entrées Knowledge Catalog. Vous devez accorder explicitement l'accès aux entrées Knowledge Catalog avant de les utiliser.
À propos des rôles Knowledge Catalog
Les rôles IAM Knowledge Catalog regroupent une ou plusieurs autorisations. Vous accordez des rôles aux comptes principaux pour leur permettre d'effectuer des actions sur les ressources Knowledge Catalog dans votre projet. Par exemple, le rôle Lecteur Dataplex contient les autorisations dataplex.*.get et dataplex.*.list, qui permettent aux utilisateurs d'obtenir et de lister les ressources Knowledge Catalog dans un projet. Pour en savoir plus, consultez Autorisations Knowledge Catalog.
Vous pouvez appliquer des rôles Knowledge Catalog à n'importe quelle ressource de la hiérarchie de services, y compris les éléments suivants :
- Projets
- Lacs, zones de données et éléments
- Analyses de données, tâches et environnements
- Groupes d'entrées, types d'entrées, types de liens d'entrée, types d'aspects et glossaires
- Taxonomies de données, attributs de données et liaisons d'attributs de données
Rôles prédéfinis pour Knowledge Catalog
Les rôles prédéfinis contiennent les autorisations nécessaires pour effectuer une tâche ou un groupe de tâches connexes.
Les rôles suivants offrent un accès étendu aux ressources BigQuery :
| Rôle | Description |
|---|---|
| Administrateur Dataplex ( roles/dataplex.admin) |
Accès complet aux ressources BigQuery. |
| Éditeur Dataplex ( roles/dataplex.editor) |
Accès en modification aux ressources BigQuery. |
| Lecteur Dataplex ( roles/dataplex.viewer) |
Accès en lecture seule aux ressources BigQuery. |
| Développeur Dataplex ( roles/dataplex.developer) |
Permet d'exécuter des charges de travail d'analyse de données. |
Les rôles Administrateur Dataplex (roles/dataplex.admin), Éditeur Dataplex (roles/dataplex.editor) et Lecteur Dataplex (roles/dataplex.viewer) ne donnent pas accès aux ressources de métadonnées telles que les groupes d'entrées, les entrées, les liens d'entrée, les types d'entrées, les types de liens d'entrée et les types d'aspects.
Le tableau suivant liste les rôles prédéfinis Knowledge Catalog et les autorisations associées à chacun d'eux :
| Role | Permissions |
|---|---|
Dataplex Administrator( Full access to Dataplex Universal Catalog resources, except for catalog resources like entries and entry groups. |
|
Dataplex DataScan Administrator( Full access to DataScan resources. |
|
Dataplex Editor( Write access to Dataplex Universal Catalog resources, except for catalog resources like entries, entry groups, and glossaries. |
|
Dataplex Viewer( Read access to Dataplex Universal Catalog resources, except for catalog resources like entries, entry groups, and glossaries. |
|
Dataplex Aspect Type Owner( Grants access to creating and managing Aspect Types. Does not give the right to create/modify Entries. |
|
Dataplex Aspect Type User( Grants access to use Aspect Types to create/modify Entries with the corresponding aspects. |
|
Dataplex Binding Administrator( Full access on DataAttribute Binding resources. |
|
Dataplex Catalog Admin( Full access to catalog resources, including entries, entry groups, and glossaries. |
|
Dataplex Catalog Editor( Write access to catalog resources, including entries, entry groups, and glossaries. Cannot set IAM policies on resources. |
|
Dataplex Catalog Viewer( Read access to catalog resources, including entries, entry groups, and glossaries. Can view IAM policies on catalog resources. |
|
Dataplex Change Request Owner Beta( Grants Change Request creator necessary permissions on a created ChangeRequest instance. |
|
Dataplex Data Domain Admin Beta( Allows full management of the Data Domain and its bindings. |
|
Dataplex Data Domain Configuration Editor Beta( Allows updating the Data Domain as well as full management of its bindings. |
|
Dataplex Data Domain Entry Reader Beta( Allows discovering and viewing the Data Domain, its subdomains, and metadata of all its resources. |
|
Dataplex Data Domain Configuration Viewer Beta( Allows viewing the configuration of the Data Domain and its bindings. |
|
Dataplex Data Owner( Owner access to data. To be granted to Dataplex Universal Catalog resources Lake, Zone or Asset only. |
|
Dataplex Data Products Admin( Full access to Data Products. |
|
Dataplex Data Products Consumer( Restricted read access, intended for consumers of Data Products. |
|
Dataplex Data Products Editor( Write access to Data Products. |
|
Dataplex Data Products Viewer( Read access to Data Products. |
|
Dataplex Data Reader( Read only access to data. To be granted to Dataplex Universal Catalog resources Lake, Zone or Asset only. |
|
Dataplex DataScan Creator( Access to create new DataScan resources. |
|
Dataplex DataScan DataViewer( Read access to DataScan resources, including the results. |
|
Dataplex DataScan Editor( Write access to DataScan resources. |
|
Dataplex DataScan Viewer( Read access to DataScan resources, excluding the results. |
|
Dataplex Data Writer( Write access to data. To be granted to Dataplex Universal Catalog resources Lake, Zone or Asset only. |
|
Dataplex Developer( Allows running data analytics workloads in a lake. |
|
Dataplex Encryption Admin( Gives user permissions to manage encryption configurations. |
|
Dataplex Entry Group Exporter( Grants access to export this entry group for Metadata Job processing. |
|
Dataplex Entry Group Importer( Grants access to import this entry group for Metadata Job processing. |
|
Dataplex Entry Group Owner( Owns Entry Groups and Entries inside of them. |
|
Dataplex Entry and EntryLink Owner( Owns Metadata Entries and EntryLinks. |
|
Dataplex Entry Type Owner( Grants access to creating and managing Entry Types. Does not give the right to create/modify Entries. |
|
Dataplex Entry Type User( Grants access to use Entry Types to create/modify Entries of those types. |
|
Dataplex Metadata Feed Owner( Grants access to creating and managing Metadata Feeds. Does not give the right to create/modify Entry Groups. |
|
Dataplex Metadata Feed Viewer( Read access to Metadata Feed resources. |
|
Dataplex Metadata Job Owner( Grants access to creating and managing Metadata Jobs. Does not give the right to create/modify Entry Groups. |
|
Dataplex Metadata Job Viewer( Read access to Metadata Job resources. |
|
Dataplex Metadata Reader( Read only access to metadata within table and fileset entities and partitions. |
|
Dataplex Metadata Writer( Write and read access to metadata within table and fileset entities and partitions. |
|
Dataplex Security Administrator( Permissions configure ResourceAccess and DataAccess Specs on Data Attributes. |
|
Dataplex Storage Data Owner( Owner access to data. Should not be used directly. This role is granted by Dataplex to managed resources like Cloud Storage buckets, BigQuery datasets etc. |
|
Dataplex Storage Data Reader( Read only access to data. Should not be used directly. This role is granted by Dataplex to managed resources like Cloud Storage buckets, BigQuery datasets etc. |
|
Dataplex Storage Data Writer( Write access to data. Should not be used directly. This role is granted by Dataplex to managed resources like Cloud Storage buckets, BigQuery datasets etc. |
|
Dataplex Taxonomy Administrator( Full access to DataTaxonomy, DataAttribute resources. |
|
Dataplex Taxonomy Viewer( Read access on DataTaxonomy, DataAttribute resources. |
|
Dataplex Workflow Admin Beta( Full access to Change Requests in Approval Workflows. |
|
Dataplex Workflow Approver Beta( Access to approve, reject, or revoke Change Requests in Approval Workflows. |
|
Service agent roles
Service agent roles should only be granted to service agents.
| Role | Permissions |
|---|---|
Dataplex Discovery BigLake Publishing Service Agent( Gives the Dataplex Discovery Service Agent permissions to use bigquery connection. |
|
Dataplex Discovery Publishing Service Agent( Gives the Dataplex Discovery Service Agent dataset create and get permissions. |
|
Dataplex Discovery Service Agent( Gives the Dataplex Discovery Service Agent bucket read permissions. |
|
Cloud Dataplex Service Agent( Gives the Dataplex service account access to project resources. This access will be used in data discovery, data management and data workload management. |
|
Rôle Propriétaire des entrées et des liens d'entrée Dataplex
Le rôle Propriétaire des entrées et des liens d'entrée Dataplex (roles/dataplex.entryOwner) inclut les fonctionnalités suivantes :
- Accorde un accès complet aux opérations liées aux entrées.
- Accorde un accès complet aux opérations liées aux liens d'entrée.
- Accorde les autorisations nécessaires pour ajouter des aspects aux entrées de certains types d'aspects système, tels que
Schema,Generic,OverviewetContacts. - Accorde les autorisations nécessaires pour ajouter des aspects aux liens d'entrée de certains types d'aspects système, tels que
SchemaJoin. - Accorde les autorisations nécessaires pour créer des entrées de type
GenericEntry. - Accorde les autorisations nécessaires pour créer des liens d'entrée de type
schema-join. - Ce rôle vous permet de créer une entrée avec un type d'entrée et un type d'aspect, où le type d'entrée et le type d'aspect sont définis dans le même projet que l'entrée.
Sinon, vous devez également accorder les rôles Utilisateur du type d'entrée Dataplex (
roles/dataplex.entryTypeUser) et Utilisateur du type d'aspect Dataplex (roles/dataplex.aspectTypeUser) sur les projets où les types d'entrée et d'aspect sont définis. - Ce rôle vous permet de créer tous les liens d'entrée disponibles avec leurs aspects requis.
- Ce rôle n'accorde pas les autorisations nécessaires pour lire les entrées créées
à partir de Google Cloud ressources en dehors de Knowledge Catalog, telles
que les entrées BigQuery, lorsque vous utilisez les
LookupEntry,SearchEntries, ouModifyEntryméthodes. Pour lire ou modifier ces entrées, vous devez disposer des autorisations de lecture ou de mise à jour des métadonnées respectives sur les ressources du système source. Vous pouvez également lire les entrées avec le rôle Propriétaire des entrées et des liens d'entrée Dataplex (roles/dataplex.entryOwner) uniquement à l'aide de laGetEntryméthode, ou modifier l'entrée à l'aide de laUpdateEntryméthode.
Considérations concernant les rôles
Aucun rôle n'accorde l'autorisation d'ajouter ou de supprimer des entrées Knowledge Catalog dans des groupes d'entrées définis par le système, tels que
@bigqueryet@dataplex.Pour afficher les aspects de données associés à une entrée, vous devez disposer des autorisations nécessaires pour lire les données de l'élément source que l'entrée représente, en plus des autorisations nécessaires pour afficher l'entrée. Si vous êtes autorisé à afficher une entrée, mais que vous ne disposez pas des autorisations de lecture des données pour l'élément source, vous pouvez toujours afficher toutes les autres métadonnées de l'entrée. Toutefois, Knowledge Catalog masque le contenu des aspects de données associés.
Les rôles Administrateur de catalogue Dataplex (
roles/dataplex.catalogAdmin) et Éditeur de catalogue Dataplex (roles/dataplex.catalogEditor) accordent les autorisations requises pour afficher les entrées personnalisées.Pour rechercher des entrées à l'aide de la
SearchEntriesméthode, vous devez disposer d'au moins l'un des rôles IAM suivants sur le projet utilisé dans la requête API : Administrateur de catalogue Dataplex (roles/dataplex.catalogAdmin), Éditeur de catalogue Dataplex (roles/dataplex.catalogEditor) ou Lecteur de catalogue Dataplex (roles/dataplex.catalogViewer). Les autorisations sur les résultats de recherche sont vérifiées indépendamment du projet sélectionné.
Rôles prédéfinis pour la traçabilité des données
Pour accéder à la traçabilité d'une entrée Knowledge Catalog, vous devez disposer d'un rôle de lecteur
sur la ressource système
correspondante ou du rôle Lecteur de catalogue Dataplex
(roles/dataplex.catalogViewer) sur le projet qui stocke l'entrée Knowledge Catalog.
Cette section décrit les rôles requis pour utiliser la traçabilité.
| Role | Permissions |
|---|---|
Data Lineage Administrator( Grants full access to all resources in Data Lineage API |
|
Data Lineage Editor( Grants edit access to all resources in Data Lineage API |
|
Data Lineage Viewer( Grants read access to all resources in Data Lineage API |
|
Data Lineage Events Producer( Grants access to creating all resources in Data Lineage API |
|
Rôle Lecteur de la traçabilité
Le rôle Lecteur de traçabilité des données
(roles/datalineage.viewer) vous permet d'afficher la traçabilité Knowledge Catalog
dans la Google Cloud console et de lire les informations de traçabilité à l'aide de l'
API Data Lineage. Les exécutions et les événements d'un processus donné sont tous stockés dans le même projet que le processus. Dans
le cas de la traçabilité automatisée, les processus, les exécutions,
et les événements sont stockés dans le projet dans lequel le job qui a généré la traçabilité
était en cours d'exécution. Il peut s'agir, par exemple, du projet dans lequel un job BigQuery était en cours d'exécution.
Pour afficher la traçabilité entre les éléments, vous devez disposer du rôle Lecteur de la traçabilité des données
(roles/datalineage.viewer) à la fois dans le projet où vous consultez la traçabilité
et dans les projets où elle est enregistrée. Plus précisément, vous avez besoin du rôle dans les projets suivants :
- Le projet dans lequel vous consultez la traçabilité (appelé projet actif), c'est-à-dire le projet dans le menu déroulant en haut de la Google Cloud console ou le projet à partir duquel les appels d'API sont effectués. Il s'agit généralement du projet contenant les ressources que vous créez dans Knowledge Catalog ou auxquelles vous accédez dans d'autres Google Cloud systèmes avec l'API.
- Les projets dans lesquels la traçabilité est enregistrée (appelés projet de calcul). Comme indiqué précédemment, la traçabilité est stockée dans le projet dans lequel le processus correspondant a été exécuté. Ce projet peut être différent de celui qui stocke l'élément dont vous consultez la traçabilité.
Pour afficher les métadonnées des éléments, vous avez besoin des mêmes rôles que ceux utilisés pour accéder aux entrées de métadonnées dans Knowledge Catalog.
Selon le cas d'utilisation, accordez le rôle Lecteur de traçabilité des données
(roles/datalineage.viewer) au niveau du dossier ou de l'organisation pour garantir
l'accès à la traçabilité (consultez Attribuer ou révoquer un rôle unique).
Rôles permettant d'afficher les métadonnées des éléments lorsque vous consultez la traçabilité
Pour afficher les métadonnées d'un élément stocké dans Knowledge Catalog, vous devez
disposer d'un rôle de lecteur sur la ressource système correspondante ou du
rôle Lecteur de catalogue Dataplex
(roles/dataplex.catalogViewer) sur le projet qui stocke l'
entrée Knowledge Catalog. Vous pouvez avoir accès aux éléments du graphique ou de la liste de traçabilité grâce aux rôles de lecteur appropriés, mais pas à la traçabilité entre eux. Cela se produit si vous ne disposez pas du rôle Lecteur de la traçabilité des données
(roles/datalineage.viewer) sur le projet dans lequel la traçabilité a été enregistrée.
Dans ce cas, l'API Data Lineage et Google Cloud la console n'affichent pas
la traçabilité et ne renvoient pas d'erreur. Cela permet d'éviter de divulguer des informations sur l'existence de la traçabilité. Par conséquent, l'absence de traçabilité pour un élément ne signifie pas qu'il n'y en a pas, mais que vous n'avez peut-être pas l'autorisation de la consulter.
Rôles de métadonnées
Les rôles de métadonnées accordent les autorisations nécessaires pour afficher et mettre à jour des métadonnées, telles que les schémas de table.
| Rôle | Description |
|---|---|
| Rédacteur de métadonnées Dataplex ( roles/dataplex.metadataWriter) |
Permet de mettre à jour les métadonnées d'une ressource. |
| Lecteur de métadonnées Dataplex ( roles/dataplex.metadataReader) |
Permet de lire des métadonnées, par exemple pour interroger une table. |
Rôles liés aux données
Knowledge Catalog définit les rôles IAM suivants, qui s'appliquent à toute ressource gérée par Knowledge Catalog. Pour en savoir plus sur les autorisations associées à chaque rôle, consultez la section Rôles prédéfinis de ce document.
| Rôle | Description |
|---|---|
| Propriétaire de données Dataplex ( roles/dataplex.dataOwner) |
Accès complet à la ressource gérée et à ses enfants. Les autorisations incluent la mise à jour des métadonnées, la création de ressources enfants et l'attribution d'autorisations précises. |
| Lecteur de données Dataplex ( roles/dataplex.dataReader) |
Accès en lecture aux données et aux métadonnées de la ressource gérée et de ses enfants. |
| Rédacteur de données Dataplex ( roles/dataplex.dataWriter) |
Accès en écriture aux données de la ressource gérée. Cela inclut la création, la mise à jour et la suppression de données, mais pas de métadonnées. |
Étape suivante
- Découvrez comment créer des rôles IAM personnalisés.
- Découvrez comment attribuer et gérer des rôles.
- Consultez les autorisations IAM de Knowledge Catalog.