In diesem Dokument wird erläutert, wie Sie mit Identity and Access Management (IAM) die Zugriffssteuerung für Knowledge Catalog-Ressourcen (ehemals Dataplex Universal Catalog) verwalten. Mit IAM wird der Zugriff auf Ihre Knowledge Catalog-Ressourcen auf der Google Cloud Ressourcenebene gesteuert. Sie können festlegen, welche Hauptkonten bestimmte Ressourcen wie Eintrags gruppen und Einträge mit der Google Cloud console, der Google Cloud CLI, Client bibliotheken oder APIs verwalten können.
Weitere Informationen zu IAM finden Sie in der IAM-Dokumentation.
IAM-Übersicht
Wenn Sie ein neues Google Cloud Projekt erstellen, erhält der ursprüngliche Projektersteller die Rolle „Inhaber“. Andere von Google verwaltete Dienstkonten sind möglicherweise vorhanden oder werden erstellt, wenn Sie eine API aktivieren, um bestimmte Aufgaben auszuführen. Andere einzelne Nutzer haben jedoch keinen Zugriff auf das Projekt und seine Ressourcen, einschließlich Knowledge Catalog-Ressourcen. Sie gewähren diesen Zugriff nur, wenn Sie Nutzer explizit als Projektmitglieder hinzufügen oder ihnen Rollen für bestimmte Ressourcen zuweisen.
Mit IAM können Sie detaillierten Zugriff auf bestimmte Google Cloud Ressourcen gewähren und unerwünschten Zugriff auf andere Ressourcen verhindern. Durch IAM können Sie das Prinzip der geringsten Berechtigung anwenden und somit nur den notwendigen Zugriff auf Ihre Ressourcen gewähren.
Mit IAM können Sie steuern, wer (Hauptkonten) welchen Zugriff (Rollen) auf welche Ressourcen hat.
Hauptkonto
Ein Hauptkonto kann ein Google-Konto (für Endnutzer), ein Dienstkonto (für Anwendungen und virtuelle Maschinen), eine Google-Gruppe oder eine Google Workspace- oder Cloud Identity-Domain sein. Diese Hauptkonten können auf eine Ressource zugreifen. Wenn Sie Rollen zuweisen, identifizieren Sie das Hauptkonto mit einer Kennung, wie unter Referenz zur Richtlinienbindung beschrieben.
Weitere Informationen finden Sie unter IAM-Übersicht: Hauptkonten.
Der Dienst-Agent
Knowledge Catalog verwendet ein Google Cloud verwaltetes Dienstkonto, einen Dienst-Agent, um auf Ihre Ressourcen zuzugreifen. Dienst-Agents sind Dienstkonten, die von Google verwaltet werden und mit denen Google Cloud Dienste auf Ressourcen in Ihrem Projekt zugreifen können. Dies unterscheidet sich von von Nutzern verwalteten Dienstkonten, die Sie erstellen und verwenden, um Ihre Anwendungen oder Arbeitslasten darzustellen.
Der Dienst-Agent wird erstellt, wenn Sie die Dataplex API aktivieren. Sie können den Dienst-Agent anhand seiner E-Mail-ID identifizieren:
service-CUSTOMER_PROJECT_NUMBER@gcp-sa-dataplex.iam.gserviceaccount.com
CUSTOMER_PROJECT_NUMBER ist die Projektnummer des Projekts, in dem Sie die Dataplex API aktiviert haben.
Der Dienst-Agent benötigt die Rolle Dataplex-Dienst-Agent (roles/dataplex.serviceAgent) für das Projekt, um Knowledge Catalog-Ressourcen zu verwalten. Wenn Sie die API aktivieren, wird diese Rolle automatisch zugewiesen. Wenn Sie diese Rolle widerrufen, funktioniert Knowledge Catalog möglicherweise nicht richtig.
Wenn Knowledge Catalog auf Ressourcen in anderen Projekten zugreifen muss (z. B. Cloud Storage-Buckets oder BigQuery-Datasets, die Sie als Assets anhängen oder nach Datenprofilen scannen möchten), müssen Sie diesem Dienst-Agent die erforderlichen Berechtigungen in den Projekten gewähren, die diese Ressourcen enthalten.
Weitere Informationen zum Gewähren von Berechtigungen für den Dienst-Agent zum Anhängen von Assets finden Sie unter Daten-Assets verwalten.
Weitere Informationen zum Gewähren von Berechtigungen für den Dienst-Agent für die Datenprofilerstellung finden Sie unter Datenprofilscans erstellen und verwenden.
Ausführungsidentität für Datenscans
Standardmäßig verwendet Knowledge Catalog den Dienst-Agent, um Ihre Datenqualitäts- und Datenprofilscans auszuführen. Sie können dieses Verhalten jedoch überschreiben und Scans mit einem benutzerdefinierten Dienstkonto oder Ihren eigenen Endnutzeranmeldedaten ausführen.
Wenn Sie ein benutzerdefiniertes Dienstkonto für die Ausführungsidentität Ihres Scans angeben, benötigt der Dienst-Agent die Rolle Ersteller von Dienstkonto-Tokens (roles/iam.serviceAccountTokenCreator) oder die Berechtigung iam.serviceAccounts.getAccessToken für das Zieldienstkonto, um die Identität des Dienstkontos zu übernehmen und den Job auszuführen. Weitere Informationen finden Sie in der Dokumentation zur Ausführungs
identität für Datenqualität und Datenprofilerstellung.
Ressource
Zu den Ressourcen, für die Sie in Knowledge Catalog Zugriff gewähren können, gehören Projekte, Eintragsgruppen, Einträge, Eintragslinks, Aspekttypen, Eintragstypen und Eintragslinktypen.
Für einige API-Methoden sind Berechtigungen für mehrere Ressourcen erforderlich. Wenn Sie beispielsweise einem Eintrag einen Aspekt zuweisen, sind Berechtigungen für den Eintrag und den Aspekttyp erforderlich.
Rolle
Eine Rolle ist eine Sammlung von Berechtigungen, die bestimmen, welche Vorgänge ein Hauptkonto für eine Ressource ausführen kann. Weisen Sie einem Hauptkonto eine Rolle zu, gewähren Sie alle zugehörigen Berechtigungen.
Sie können einem Hauptkonto eine oder mehrere Rollen zuweisen.
Ähnlich wie bei anderen Google Cloud Produkten unterstützt Knowledge Catalog drei Arten von Rollen:
Einfache Rollen:Rollen mit umfassenden Berechtigungen (Inhaber, Bearbeiter, Betrachter), die vor der Einführung von IAM vorhanden waren. Weitere Informationen zu einfachen Rollen finden Sie unter Einfache Rollen.
Vordefinierte Rollen:Ermöglichen detaillierten Zugriff auf bestimmte Google Cloud Ressourcen. Weitere Informationen zu vordefinierten Rollen finden Sie unter Vordefinierte Rollen. In der Dokumentation zu IAM-Rollen für Knowledge Catalog werden die vordefinierten Rollen für Knowledge Catalog beschrieben.
Benutzerdefinierte Rollen:Mit ihnen können Sie das Prinzip der geringsten Berechtigung erzwingen, indem Sie nur die erforderlichen Berechtigungen gewähren. Weitere Informationen zu benutzerdefinierten Rollen finden Sie unter Benutzerdefinierte Rollen.
Die vordefinierte Rolle Dataplex-Betrachter (roles/dataplex.viewer) bietet beispielsweise schreibgeschützten Zugriff auf Knowledge Catalog-Ressourcen. Ein Hauptkonto mit dieser Rolle kann Eintragsgruppen, Einträge, Eintragslinks, Aspekttypen, Eintragstypen und Eintragslinktypen ansehen, aber nicht erstellen, aktualisieren oder löschen.
Im Gegensatz dazu gewährt die Rolle Dataplex-Administrator (roles/dataplex.admin) umfassenden Zugriff auf die Verwaltung von Knowledge Catalog-Ressourcen.
Weitere Informationen zum Zuweisen von Rollen finden Sie unter Zugriff auf Ressourcen erteilen, ändern und entziehen.
Welche Berechtigungen für eine bestimmte Aufgabe erforderlich sind, erfahren Sie auf den Referenz seiten für Knowledge Catalog-Rollen und Knowledge Catalog-Berechtigungen.
Für eine Projektressource können Sie beispielsweise einem Google-Konto die Rolle roles/dataplex.admin zuweisen. Dieses Konto kann dann Knowledge Catalog-Ressourcen im Projekt verwalten, aber keine anderen Ressourcen. Mit IAM können Sie außerdem die grundlegenden Rollen von Projektteammitgliedern verwalten.
IAM-Richtlinien für Ressourcen
Mit einer IAM-Richtlinie können Sie IAM-Rollen für Ressourcen anstatt oder zusätzlich zur Rollenverwaltung auf Projektebene verwalten. So können Sie das Prinzip der geringsten Berechtigung flexibel anwenden, indem Sie nur Zugriff auf die Ressourcen gewähren, die Mitarbeiter für ihre Arbeit benötigen.
Ressourcen übernehmen die Richtlinien ihrer übergeordneten Ressourcen. Wenn Sie eine Richtlinie auf Projektebene festlegen, wird sie von allen untergeordneten Ressourcen übernommen. Die effektive Richtlinie für eine Ressource ist die Kombination aus der für diese Ressource festgelegten Richtlinie und der Richtlinie, die von einer höheren Ebene in der Hierarchie übernommen wurde. Weitere Informationen finden Sie unter IAM-Richtlinien hierarchie.
Sie können IAM-Richtlinien mit der Google Cloud console, der Identity and Access Management API oder der gcloud CLI abrufen und festlegen.
- Informationen zur Google Cloud console finden Sie unter Zugriffssteuerung über die Google Cloud console.
- Informationen zur API finden Sie unter Zugriffssteuerung über die API.
- Informationen zur gcloud CLI finden Sie unter Zugriffssteuerung über die gcloud CLI .
Nächste Schritte
- Weitere Informationen zu IAM-Rollen
- Weitere Informationen zu IAM Berechtigungen.
- Weitere Informationen zur Sicherheit von Knowledge Catalog