Data Catalog と Knowledge Catalog の間で IAM 権限をマッピングする

Data Catalog から Knowledge Catalog(旧 Dataplex Universal Catalog)に移行する場合は、一貫したアクセスを確保するために Identity and Access Management(IAM)ポリシーを更新する必要があります。このドキュメントでは、従来の Data Catalog の権限と Knowledge Catalog の同等の権限を詳しく比較します。このマッピングを使用して、既存のロールを監査したり、メタデータ管理用の新しいカスタムロールを作成したりできます。

詳細については、 Data Catalog の権限Knowledge Catalog の権限をご覧ください。

エントリ グループ

次のテーブルに、エントリ グループの一般的なオペレーションに対する Data Catalog 権限と Knowledge Catalog 権限の詳細なマッピングを示します。

オペレーション Data Catalog で必要な権限 Knowledge Catalog で必要な権限
エントリ グループの作成 datacatalog.entryGroups.create dataplex.entryGroups.create
エントリ グループの更新 datacatalog.entryGroups.update dataplex.entryGroups.update
エントリ グループの詳細の表示 datacatalog.entryGroups.get dataplex.entryGroups.get
エントリ グループの削除 datacatalog.entryGroups.delete dataplex.entryGroups.delete

エントリ グループの詳細については、 Data Catalog のエントリ グループKnowledge Catalog のエントリ グループをご覧ください。

エントリ

次のテーブルに、エントリの一般的なオペレーションに対する Data Catalog 権限と Knowledge Catalog 権限の詳細なマッピングを示します。

オペレーション Data Catalog で必要な権限 Knowledge Catalog で必要な権限 メモ
カスタム エントリを作成する datacatalog.entries.create

dataplex.entries.create

dataplex.entryTypes.use(エントリタイプを使用してそのタイプのエントリを作成する場合)

dataplex.aspectTypes.use(アスペクト タイプを使用して、対応するアスペクトを持つエントリを作成する場合)

Data Catalog にはエントリタイプという概念はない。

Data Catalog では、エントリを作成した後にのみエントリのタグを作成できる。Knowledge Catalog では、エントリを作成するときにエントリのアスペクトを作成できる。

再利用可能なシステム エントリタイプを使用してエントリを作成する 該当なし エントリ グループに対する指定された権限(例: dataplex.entryGroups.useENTRY_TYPE 詳細については、 システム アスペクト タイプ、エントリタイプ、エントリリンクタイプをご覧ください。
カスタム エントリの詳細を表示する datacatalog.entries.get dataplex.entries.get -
システム エントリの詳細を表示する システム固有の権限(bigquery.tables.get など)

dataplex.entries.getentries.get メソッドの場合)
または
システム固有の権限(例: bigquery.tables.getlookupEntry メソッドの場合)

Knowledge Catalog では、entries.get メソッドまたは lookupEntry メソッドを使用してエントリを取得できる。これらの方法の違いは必要な権限。

Google Cloud コンソールでは lookupEntry メソッドが使用される。

エントリの一覧表示 datacatalog.entries.list(カスタム エントリ) dataplex.entries.list(システム エントリとカスタム エントリの両方)

Data Catalog は、システム エントリの一覧表示をサポートしていない。

Knowledge Catalog では、システム エントリ グループは権限を設定できる有効なリソース。

検索を実行する 検索アクション自体に必要な権限がない dataplex.projects.search

Data Catalog では、特別な権限なしで検索を実行できる。

Knowledge Catalog で検索を実行するには、検索に使用するプロジェクトに対する dataplex.projects.search 権限が必要。このプロジェクトは、name searchEntries メソッドの parameter を使用して設定される。scope パラメータは、検索するプロジェクトを定義する。

Data Catalog と Knowledge Catalog の両方で、検索結果はシステム固有の権限チェックの対象となる。アクセス権のあるリソースのみが表示される。

Knowledge Catalog でエントリを検索するために必要な権限の詳細については、 エントリを参照。

カスタム エントリのフィールド(タグとアスペクト以外)を更新する datacatalog.entries.update

dataplex.entries.update

dataplex.entryTypes.use

Knowledge Catalog の entryTypes.use 権限は、アスペクト以外のフィールド(entrySource など)を保護する。たとえば、この権限を使用して、ユーザーが によって設定されたフィールドを変更できないようにできる マネージド接続性パイプライン
エントリ グループではなく特定のエントリに権限を設定する

通常はサポート対象外。

ただし、システム エントリのタグを更新するときに、特定のエントリに対する権限を設定できる。ソースシステムに対する権限が必要となる。

非対応

IAM ポリシーは、エントリ グループに対してのみ作成される。

Data Catalog でシステム エントリのタグを更新する場合は、ソースシステムに対する権限が必要。たとえば、BigQuery テーブルのタグを更新する場合は、bigquery.tables.updateTag 権限が必要。この権限は特定のエントリに設定できる。

Knowledge Catalog でエントリのアスペクトを更新するには dataplex.entries.update が必要であるが、特定のエントリには設定できない。

エントリの削除 datacatalog.entries.delete dataplex.entries.delete -

エントリの詳細については、 Data Catalog のエントリKnowledge Catalog のエントリを参照。

タグ テンプレートとアスペクト タイプ

次のテーブルに、タグ テンプレート(Data Catalog 内)とアスペクト タイプ(Knowledge Catalog 内)の一般的なオペレーションに対する Data Catalog 権限と Knowledge Catalog 権限の詳細なマッピングを示します。

オペレーション Data Catalog で必要な権限 Knowledge Catalog で必要な権限 メモ
タグ テンプレートまたはアスペクト タイプを作成する datacatalog.tagTemplates.create dataplex.aspectTypes.create -
タグ テンプレートまたはアスペクト タイプを更新する datacatalog.tagTemplates.update dataplex.aspectTypes.update -
タグ テンプレートまたはアスペクト タイプの詳細を表示する datacatalog.tagTemplates.get dataplex.aspectTypes.get -
すべてのタグ テンプレートまたはアスペクト タイプを一覧表示する 非対応 dataplex.aspectTypes.list Data Catalog は、タグ テンプレートの一覧表示をサポートしていない。
再利用可能なシステム アスペクト タイプを使用する 該当なし dataplex.aspectTypes.use ではなく、エントリ グループに対する権限を指定する。例: dataplex.entryGroups.useASPECT_TYPE. 詳細については、 システム アスペクト タイプ、エントリタイプ、エントリリンクタイプをご覧ください。
タグ テンプレートまたはアスペクト タイプを削除する datacatalog.tagTemplates.delete dataplex.aspectTypes.delete -

タグとアスペクト

次のテーブルに、タグ(Data Catalog)とアスペクト(Knowledge Catalog)に対する一般的なオペレーションの Data Catalog 権限と Knowledge Catalog 権限の詳細なマッピングを示します。

オペレーション Data Catalog で必要な権限 Knowledge Catalog で必要な権限 メモ
タグまたはアスペクトを作成、更新、削除する

datacatalog.entries.updateTag
または
サービス依存の同等物(bigquery.tables.updateTag など)

datacatalog.tagTemplates.use

dataplex.entries.update

dataplex.aspectTypes.use

Data Catalog では、タグはエントリのスタンドアロン リソース。タグとエントリは別々の方法で更新し、必要な権限も別々となる。

Knowledge Catalog では、アスペクトはスタンドアロン リソースとしてではなく、エントリ内に保存される。エントリのアスペクトを更新するには、エントリを更新する。 これは、システム エントリとカスタム エントリの両方に適用される。

タグまたはアスペクトを一覧表示する

datacatalog.entries.get(公開タグと非公開タグの両方)

datacatalog.tagTemplates.get(非公開タグごと。タグにアクセスできない場合、そのタグは検索結果に表示されない)

dataplex.entries.get Knowledge Catalog では、エントリを取得するとそのアスペクトも一覧表示される。

次のステップ