Partage de données entre comptes dans Lake Formation - AWS Lake Formation

Les traductions sont fournies par des outils de traduction automatique. En cas de conflit entre le contenu d'une traduction et celui de la version originale en anglais, la version anglaise prévaudra.

Partage de données entre comptes dans Lake Formation

Les fonctionnalités multi-comptes de Lake Formation permettent aux utilisateurs de partager en toute sécurité des lacs de données distribués entre plusieurs AWS organisations ou directement avec IAM les responsables d'un autre compte Comptes AWS, offrant ainsi un accès détaillé aux métadonnées du catalogue de données et aux données sous-jacentes. Les grandes entreprises en utilisent généralement plusieurs Comptes AWS, et bon nombre de ces comptes peuvent avoir besoin d'accéder à un lac de données géré par un seul Compte AWS. Les utilisateurs et les tâches AWS Glue d'extraction, de transformation et de chargement (ETL) peuvent interroger et joindre des tables sur plusieurs comptes tout en profitant des protections des données au niveau des tables et des colonnes de Lake Formation.

Lorsque vous accordez à Lake Formation des autorisations sur une ressource du catalogue de données à un compte externe ou directement IAM à un responsable d'un autre compte, Lake Formation utilise le service AWS Resource Access Manager (AWS RAM) pour partager la ressource. Si le compte du bénéficiaire appartient à la même organisation que le compte du donateur, la ressource partagée est immédiatement accessible au bénéficiaire. Si le compte du bénéficiaire n'appartient pas à la même organisation, AWS RAM envoie une invitation au compte du bénéficiaire pour qu'il accepte ou rejette la subvention de ressources. Ensuite, pour rendre la ressource partagée disponible, l'administrateur du lac de données du compte bénéficiaire doit utiliser la AWS RAM console ou AWS CLI accepter l'invitation.

Lake Formation prend en charge le partage des ressources du catalogue de données avec des comptes externes en mode d'accès hybride. Le mode d'accès hybride offre la flexibilité d'activer de manière sélective les autorisations de Lake Formation pour les bases de données et les tables de votre AWS Glue Data Catalog.
 Avec le mode d'accès hybride, vous disposez désormais d'un chemin incrémentiel qui vous permet de définir les autorisations de Lake Formation pour un ensemble spécifique d'utilisateurs sans interrompre les politiques d'autorisation des autres utilisateurs ou charges de travail existants.

Pour de plus amples informations, veuillez consulter Mode d'accès hybride.

Partage direct entre comptes

Les principaux autorisés peuvent partager des ressources de manière explicite avec un IAM mandant sur un compte externe. Cette fonctionnalité est utile lorsqu'un propriétaire de compte souhaite contrôler les utilisateurs du compte externe qui peuvent accéder aux ressources. Les autorisations que le IAM directeur recevra seront une combinaison de subventions directes et de subventions au niveau du compte, qui seront répercutées en cascade sur les principaux. L'administrateur du lac de données du compte bénéficiaire peut consulter les autorisations directes entre comptes, mais ne peut pas révoquer les autorisations. Le principal qui reçoit la part de ressources ne peut pas partager la ressource avec d'autres principaux.

Méthodes de partage des ressources du catalogue de données

Avec une seule opération de subvention Lake Formation, vous pouvez accorder des autorisations entre comptes sur les ressources du catalogue de données suivantes.

  • Une base de données

  • Un tableau individuel (avec filtrage des colonnes optionnel)

  • Quelques tables sélectionnées

  • Toutes les tables d'une base de données (en utilisant le caractère générique Toutes les tables)

Il existe deux options pour partager vos bases de données et vos tables avec un autre compte Compte AWS ou avec IAM les principaux utilisateurs d'un autre compte.

  • Contrôle d'accès basé sur des balises Lake Formation (LF-TBAC) (recommandé)

    Le contrôle d'accès basé sur les balises de Lake Formation est une stratégie d'autorisation qui définit les autorisations en fonction des attributs. Vous pouvez utiliser le contrôle d'accès basé sur des balises pour partager les ressources du catalogue de données (bases de données, tables et colonnes) avec des entités IAM externes, des Comptes AWS Organisations et des unités organisationnelles (OUs). Dans Lake Formation, ces attributs sont appelés balises LF. Pour plus d'informations, voir Gestion d'un lac de données à l'aide du contrôle d'accès basé sur les balises Lake Formation.

    Note

    La TBAC méthode LF- d'octroi d'autorisations de catalogue de données est utilisée AWS Resource Access Manager pour les autorisations entre comptes.

    Lake Formation prend désormais en charge l'octroi d'autorisations entre comptes aux Organisations et aux unités organisationnelles en utilisant la TBAC méthode LF-.

    Pour activer cette fonctionnalité, vous devez mettre à jour les paramètres de version des comptes Cross vers la version 3.

    Pour de plus amples informations, veuillez consulter Mise à jour des paramètres de version de partage de données entre comptes.

  • Ressources nommées Lake Formation

    La méthode de partage de données entre comptes Lake Formation à l'aide de ressources nommées vous permet d'accorder des autorisations Lake Formation avec une option d'octroi sur les tables et les bases de données du catalogue de données à des entités externes Comptes AWS, à IAM des directeurs, à des organisations ou à des unités organisationnelles. L'opération de subvention partage automatiquement ces ressources.

Note

Vous pouvez également autoriser le AWS Glue robot d'exploration à accéder à un magasin de données dans un autre compte à l'aide des informations d'identification de Lake Formation. Pour plus d'informations, consultez la section Exploration entre comptes dans le Guide du AWS Glue développeur.

Les services intégrés tels qu'Athena et Amazon Redshift Spectrum nécessitent des liens de ressources pour pouvoir inclure des ressources partagées dans les requêtes. Pour plus d'informations sur les liens vers des ressources, consultezMode de fonctionnement des liens des ressources dans Lake Formation.

Pour les considérations et les limites, voirMeilleures pratiques et considérations relatives au partage de données entre comptes.