Ao criar e gerenciar tabelas no endpoint do catálogo REST do Apache Iceberg, as seguintes regras de local, permissão e reforço da proteção de segurança são aplicadas:
Local da tabela
Os caminhos da tabela precisam ser aninhados no caminho do namespace pai (por exemplo, gs://{namespace_path}/.../{table_name}). Essa restrição é aplicada para ajudar na segurança e no reforço da proteção do catálogo.
Mudança de comportamento para caminhos de tabela:o local da tabela resultante (em que a pasta metadata/ é criada) tem automaticamente uma string aleatória anexada como um sufixo para evitar conflitos e melhorar a segurança:
- Se nenhum local específico for fornecido, o local resultante será
gs://{namespace_path}/{table_name}/{random_suffix}. - Se um local específico for fornecido (por exemplo,
gs://{namespace_path}/.../{table_name}), o local resultante serágs://{namespace_path}/.../{table_name}/{random_suffix}.
Permissões de registro de tabela
Os catálogos de vários buckets (bl://) (recomendado) exigem a permissão biglake.tables.register para registrar uma tabela. Essa permissão é restrita ao papel de administrador do BigLake (roles/biglake.admin) para garantir que apenas os administradores possam realizar o registro da tabela.
Os catálogos de bucket único (gs://) ainda aplicam biglake.tables.create para o registro de tabelas.