在 Apache Iceberg REST Catalog 端点中创建和管理表时,适用以下位置、权限和安全强化规则:
表位置
表路径必须嵌套在父命名空间路径内(例如,gs://{namespace_path}/.../{table_name})。强制执行此限制有助于提高安全性并强化目录。
表路径的行为变更: 请注意,生成的表位置(在其中创建 metadata/ 文件夹)会自动附加一个随机字符串作为后缀,以防止冲突并提高安全性:
- 如果未提供具体位置,则生成的位置为
gs://{namespace_path}/{table_name}/{random_suffix}。 - 如果提供了具体位置(例如,
gs://{namespace_path}/.../{table_name}),则生成的位置为gs://{namespace_path}/.../{table_name}/{random_suffix}。
表注册权限
无论是多存储桶目录还是单存储桶目录,都需要 biglake.tables.register 权限才能注册表。此权限仅限于 BigLake
管理员 (roles/biglake.admin) 角色,以确保只有管理员可以执行表注册。