Identity and Access Management (IAM) vous permet de contrôler qui peut faire quoi dans Knowledge Catalog (anciennement Dataplex Universal Catalog). Vous pouvez adopter le principe de sécurité du moindre privilège pour protéger les données privées, éviter les accès non autorisés, réduire la surface d'attaque ou respecter la conformité réglementaire.
Knowledge Catalog fournit plusieurs rôles IAM prédéfinis, chacun avec un ensemble spécifique d'autorisations permettant aux utilisateurs d'effectuer des actions. Vous pouvez attribuer ces rôles à l'aide d'une stratégie IAM.
Pour un contrôle plus précis, vous pouvez créer un rôle IAM personnalisé en choisissant des autorisations spécifiques et en attribuant ce nouveau rôle aux utilisateurs. Les rôles personnalisés vous permettent de créer un modèle d'accès adapté aux besoins de votre organisation.
Ce document décrit les rôles IAM prédéfinis et personnalisés qui sont utiles pour Knowledge Catalog.
Pour obtenir une description détaillée d'IAM et de ses fonctionnalités, consultez la documentation Identity and Access Management (IAM).
- Pour afficher les configurations de connecteurs et l'historique des exécutions :
- Utilisateur BigQuery (
roles/bigquery.user) - Lecteur Dataplex (
roles/dataplex.viewer)
- Utilisateur BigQuery (
- Pour créer, modifier, supprimer ou exécuter manuellement des configurations de connecteur :
- Administrateur BigQuery (
roles/bigquery.admin) - Administrateur Dataplex (
roles/dataplex.admin) ou Éditeur Dataplex (roles/dataplex.editor)
- Administrateur BigQuery (
De plus, vous devez accorder à l'agent de service de transfert de données BigQuery (service-PROJECT_NUMBER@gcp-sa-bigquerydatatransfer.iam.gserviceaccount.com) l'autorisation dataplex.entryGroups.import ou le rôle Importateur de groupes d'entrées Dataplex (roles/dataplex.entryGroupImporter). Ce rôle peut être attribué au niveau du projet ou du groupe d'entrées.
Consultez À propos des connecteurs Knowledge Catalog.
Si vous utilisez Data Catalog, les droits d'accès aux entrées Data Catalog ne sont pas automatiquement transférés vers les entrées Knowledge Catalog. Vous devez accorder explicitement l'accès aux entrées Knowledge Catalog avant de les utiliser.
À propos des rôles Knowledge Catalog
Les rôles IAM Knowledge Catalog regroupent une ou plusieurs autorisations. Vous accordez des rôles aux comptes principaux pour leur permettre d'effectuer des actions sur les ressources Knowledge Catalog dans votre projet. Par exemple, le rôle Lecteur Dataplex contient les autorisations dataplex.*.get et dataplex.*.list, qui permettent aux utilisateurs d'obtenir et de lister les ressources Knowledge Catalog dans un projet. Pour en savoir plus, consultez Autorisations Knowledge Catalog.
Vous pouvez appliquer des rôles Knowledge Catalog à n'importe quelle ressource de la hiérarchie de services, y compris les suivantes :
- Projets
- Lacs, zones de données et composants
- Analyses, tâches et environnements de données
- Groupes d'entrées, types d'entrées, types de liens d'entrée, types d'aspects et glossaires
- Taxonomies de données, attributs de données et liaisons d'attributs de données
Rôles prédéfinis pour Knowledge Catalog
Les rôles prédéfinis contiennent les autorisations nécessaires pour effectuer une tâche ou un groupe de tâches connexes.
Les rôles suivants offrent un accès étendu aux ressources BigQuery :
| Rôle | Description |
|---|---|
| Administrateur Dataplex ( roles/dataplex.admin) |
Accès complet aux ressources BigQuery. |
| Éditeur Dataplex ( roles/dataplex.editor) |
Modifier l'accès aux ressources BigQuery. |
| Lecteur Dataplex ( roles/dataplex.viewer) |
Accès en lecture seule aux ressources BigQuery. |
| Développeur Dataplex ( roles/dataplex.developer) |
Vous permet d'exécuter des charges de travail d'analyse de données. |
Les rôles Administrateur Dataplex (roles/dataplex.admin), Éditeur Dataplex (roles/dataplex.editor) et Lecteur Dataplex (roles/dataplex.viewer) ne donnent pas accès aux ressources de métadonnées telles que les groupes d'entrées, les entrées, les liens d'entrée, les types d'entrée, les types de liens d'entrée et les types d'aspects.
Le tableau suivant liste les rôles prédéfinis Knowledge Catalog et les autorisations associées à chacun d'eux :
| Role | Permissions |
|---|---|
Dataplex Administrator( Full access to Dataplex Universal Catalog resources, except for catalog resources like entries and entry groups. |
|
Dataplex DataScan Administrator( Full access to DataScan resources. |
|
Dataplex Editor( Write access to Dataplex Universal Catalog resources, except for catalog resources like entries, entry groups, and glossaries. |
|
Dataplex Viewer( Read access to Dataplex Universal Catalog resources, except for catalog resources like entries, entry groups, and glossaries. |
|
Dataplex Aspect Type Owner( Grants access to creating and managing Aspect Types. Does not give the right to create/modify Entries. |
|
Dataplex Aspect Type User( Grants access to use Aspect Types to create/modify Entries with the corresponding aspects. |
|
Dataplex Binding Administrator( Full access on DataAttribute Binding resources. |
|
Dataplex Catalog Admin( Full access to catalog resources, including entries, entry groups, and glossaries. |
|
Dataplex Catalog Editor( Write access to catalog resources, including entries, entry groups, and glossaries. Cannot set IAM policies on resources. |
|
Dataplex Catalog Viewer( Read access to catalog resources, including entries, entry groups, and glossaries. Can view IAM policies on catalog resources. |
|
Dataplex Change Request Owner Beta( Grants Change Request creator necessary permissions on a created ChangeRequest instance. |
|
Dataplex Data Domain Admin Beta( Allows full management of the Data Domain and its bindings. |
|
Dataplex Data Domain Configuration Editor Beta( Allows updating the Data Domain as well as full management of its bindings. |
|
Dataplex Data Domain Entry Reader Beta( Allows discovering and viewing the Data Domain, its subdomains, and metadata of all its resources. |
|
Dataplex Data Domain Configuration Viewer Beta( Allows viewing the configuration of the Data Domain and its bindings. |
|
Dataplex Data Owner( Owner access to data. To be granted to Dataplex Universal Catalog resources Lake, Zone or Asset only. |
|
Dataplex Data Products Admin( Full access to Data Products. |
|
Dataplex Data Products Consumer( Restricted read access, intended for consumers of Data Products. |
|
Dataplex Data Products Editor( Write access to Data Products. |
|
Dataplex Data Products Viewer( Read access to Data Products. |
|
Dataplex Data Reader( Read only access to data. To be granted to Dataplex Universal Catalog resources Lake, Zone or Asset only. |
|
Dataplex DataScan Creator( Access to create new DataScan resources. |
|
Dataplex DataScan DataViewer( Read access to DataScan resources, including the results. |
|
Dataplex DataScan Editor( Write access to DataScan resources. |
|
Dataplex DataScan Viewer( Read access to DataScan resources, excluding the results. |
|
Dataplex Data Writer( Write access to data. To be granted to Dataplex Universal Catalog resources Lake, Zone or Asset only. |
|
Dataplex Developer( Allows running data analytics workloads in a lake. |
|
Dataplex Encryption Admin( Gives user permissions to manage encryption configurations. |
|
Dataplex Entry Group Exporter( Grants access to export this entry group for Metadata Job processing. |
|
Dataplex Entry Group Importer( Grants access to import this entry group for Metadata Job processing. |
|
Dataplex Entry Group Owner( Owns Entry Groups and Entries inside of them. |
|
Dataplex Entry and EntryLink Owner( Owns Metadata Entries and EntryLinks. |
|
Dataplex Entry Type Owner( Grants access to creating and managing Entry Types. Does not give the right to create/modify Entries. |
|
Dataplex Entry Type User( Grants access to use Entry Types to create/modify Entries of those types. |
|
Dataplex Metadata Feed Owner( Grants access to creating and managing Metadata Feeds. Does not give the right to create/modify Entry Groups. |
|
Dataplex Metadata Feed Viewer( Read access to Metadata Feed resources. |
|
Dataplex Metadata Job Owner( Grants access to creating and managing Metadata Jobs. Does not give the right to create/modify Entry Groups. |
|
Dataplex Metadata Job Viewer( Read access to Metadata Job resources. |
|
Dataplex Metadata Reader( Read only access to metadata within table and fileset entities and partitions. |
|
Dataplex Metadata Writer( Write and read access to metadata within table and fileset entities and partitions. |
|
Dataplex Security Administrator( Permissions configure ResourceAccess and DataAccess Specs on Data Attributes. |
|
Dataplex Storage Data Owner( Owner access to data. Should not be used directly. This role is granted by Dataplex to managed resources like Cloud Storage buckets, BigQuery datasets etc. |
|
Dataplex Storage Data Reader( Read only access to data. Should not be used directly. This role is granted by Dataplex to managed resources like Cloud Storage buckets, BigQuery datasets etc. |
|
Dataplex Storage Data Writer( Write access to data. Should not be used directly. This role is granted by Dataplex to managed resources like Cloud Storage buckets, BigQuery datasets etc. |
|
Dataplex Taxonomy Administrator( Full access to DataTaxonomy, DataAttribute resources. |
|
Dataplex Taxonomy Viewer( Read access on DataTaxonomy, DataAttribute resources. |
|
Dataplex Workflow Admin Beta( Full access to Change Requests in Approval Workflows. |
|
Dataplex Workflow Approver Beta( Access to approve, reject, or revoke Change Requests in Approval Workflows. |
|
Service agent roles
Service agent roles should only be granted to service agents.
| Role | Permissions |
|---|---|
Dataplex Discovery BigLake Publishing Service Agent( Gives the Dataplex Discovery Service Agent permissions to use bigquery connection. |
|
Dataplex Discovery Publishing Service Agent( Gives the Dataplex Discovery Service Agent dataset create and get permissions. |
|
Dataplex Discovery Service Agent( Gives the Dataplex Discovery Service Agent bucket read permissions. |
|
Cloud Dataplex Service Agent( Gives the Dataplex service account access to project resources. This access will be used in data discovery, data management and data workload management. |
|
Rôle "Propriétaire des entrées et des liens d'entrée Dataplex"
Le rôle Propriétaire des entrées et des liens d'entrée Dataplex (roles/dataplex.entryOwner) inclut les fonctionnalités suivantes :
- Accorde un accès complet aux opérations liées aux entrées.
- Accorde un accès complet aux opérations liées aux liens d'entrée.
- Accorde les autorisations nécessaires pour ajouter des aspects aux entrées de certains types d'aspects système, tels que
Schema,Generic,OverviewetContacts. - Accorde les autorisations nécessaires pour ajouter des aspects aux liens d'entrée de certains types d'aspects système, tels que
SchemaJoin. - Accorde les autorisations nécessaires pour créer des entrées de type
GenericEntry. - Accorde les autorisations nécessaires pour créer des liens d'entrée de type
schema-join. - Ce rôle vous permet de créer une entrée avec un type d'entrée et un type d'aspect, où le type d'entrée et le type d'aspect sont définis dans le même projet que l'entrée.
Sinon, vous devez également accorder les rôles Utilisateur du type d'entrée Dataplex (
roles/dataplex.entryTypeUser) et Utilisateur du type d'aspect Dataplex (roles/dataplex.aspectTypeUser) sur les projets où les types d'entrée et d'aspect sont définis. - Ce rôle vous permet de créer tous les liens d'entrée disponibles avec les aspects requis.
- Ce rôle n'accorde pas d'autorisations pour lire les entrées créées à partir de ressources Google Cloud en dehors du catalogue de connaissances, telles que les entrées BigQuery, lorsque vous utilisez les méthodes
LookupEntry,SearchEntriesouModifyEntry. Pour lire ou modifier ces entrées, vous devez disposer des autorisations de lecture ou de mise à jour des métadonnées correspondantes sur les ressources du système source. Vous pouvez également lire les entrées avec le rôle Propriétaire des entrées et des liens d'entrée Dataplex (roles/dataplex.entryOwner) uniquement à l'aide de la méthodeGetEntry, ou modifier l'entrée à l'aide de la méthodeUpdateEntry.
Considérations sur les rôles
Aucun rôle n'accorde l'autorisation d'ajouter ou de supprimer des entrées Knowledge Catalog dans des groupes d'entrées définis par le système, tels que
@bigqueryet@dataplex.Pour afficher les aspects de données associés à une entrée, vous devez disposer des autorisations nécessaires pour lire les données de l'élément source que l'entrée représente, en plus des autorisations nécessaires pour afficher l'entrée. Si vous êtes autorisé à afficher une entrée, mais que vous ne disposez pas des autorisations de lecture des données pour l'élément source, vous pouvez toujours afficher toutes les autres métadonnées de l'entrée. Toutefois, Knowledge Catalog masque le contenu des aspects de données associés.
Les rôles Administrateur de catalogue Dataplex (
roles/dataplex.catalogAdmin) et Éditeur de catalogue Dataplex (roles/dataplex.catalogEditor) accordent les autorisations permettant d'afficher les entrées personnalisées.Le rôle Lecteur de catalogue Dataplex (
roles/dataplex.catalogViewer) accorde les autorisations permettant d'obtenir et de lister les ensembles de contexte et les emplacements (dataplex.contextSets.get,dataplex.contextSets.list,dataplex.locations.getetdataplex.locations.list). Les rôles Éditeur de catalogue Dataplex (roles/dataplex.catalogEditor) et Administrateur de catalogue Dataplex (roles/dataplex.catalogAdmin) accordent des autorisations complètes de création, de modification, de suppression, ainsi que d'importation et d'exportation de fichiers pour les ensembles de contexte.Pour rechercher des entrées à l'aide de la méthode
SearchEntries, vous devez disposer d'au moins l'un des rôles IAM suivants sur le projet utilisé dans la requête API : Administrateur de catalogue Dataplex (roles/dataplex.catalogAdmin), Éditeur de catalogue Dataplex (roles/dataplex.catalogEditor) ou Lecteur de catalogue Dataplex (roles/dataplex.catalogViewer). Les autorisations sur les résultats de recherche sont vérifiées indépendamment du projet sélectionné.
Rôles prédéfinis pour la traçabilité des données
Pour accéder à la traçabilité d'une entrée Knowledge Catalog, vous devez disposer d'un rôle de lecteur sur la ressource système correspondante ou du rôle Lecteur de catalogue Dataplex (roles/dataplex.catalogViewer) sur le projet qui stocke l'entrée Knowledge Catalog.
Cette section décrit les rôles requis pour travailler avec la traçabilité.
| Role | Permissions |
|---|---|
Data Lineage Administrator( Grants full access to all resources in Data Lineage API |
|
Data Lineage Editor( Grants edit access to all resources in Data Lineage API |
|
Data Lineage Viewer( Grants read access to all resources in Data Lineage API |
|
Data Lineage Events Producer( Grants access to creating all resources in Data Lineage API |
|
Rôle Lecteur de la traçabilité
Le rôle Lecteur de la traçabilité des données (roles/datalineage.viewer) vous permet d'afficher la traçabilité Knowledge Catalog dans la console Google Cloud et de lire les informations de traçabilité à l'aide de l'API Data Lineage. Les exécutions et les événements d'un processus donné sont tous stockés dans le même projet que le processus. Dans le cas de la traçabilité automatisée, les processus, les exécutions et les événements sont stockés dans le projet dans lequel le job qui a généré la traçabilité était en cours d'exécution. Il peut s'agir, par exemple, du projet dans lequel un job BigQuery était en cours d'exécution.
Pour afficher la traçabilité entre les éléments, vous devez disposer du rôle Lecteur de la traçabilité des données (roles/datalineage.viewer) à la fois dans le projet dans lequel vous consultez la traçabilité et dans les projets dans lesquels elle est enregistrée. Plus précisément, vous avez besoin du rôle dans les projets suivants :
- Le projet dans lequel vous consultez la traçabilité (appelé projet actif), c'est-à-dire le projet dans le menu déroulant en haut de la console Google Cloud ou le projet à partir duquel les appels d'API sont effectués. Il s'agit généralement du projet contenant les ressources que vous créez dans Knowledge Catalog ou auxquelles vous accédez dans d'autres systèmes Google Cloud avec l'API.
- Les projets dans lesquels la traçabilité est enregistrée (appelés projet de calcul). Comme indiqué précédemment, la traçabilité est stockée dans le projet dans lequel le processus correspondant a été exécuté. Ce projet peut être différent de celui qui stocke l'élément dont vous consultez la traçabilité.
Pour afficher les métadonnées des éléments, vous avez besoin des mêmes rôles que ceux utilisés pour accéder aux entrées de métadonnées dans Knowledge Catalog.
Selon le cas d'utilisation, accordez le rôle Lecteur de traçabilité des données (roles/datalineage.viewer) au niveau du dossier ou de l'organisation pour garantir l'accès à la traçabilité (consultez Attribuer ou révoquer un rôle unique).
Rôles permettant d'afficher les métadonnées des éléments lorsque vous consultez la traçabilité
Pour afficher les métadonnées d'un élément stocké dans Knowledge Catalog, vous devez disposer d'un rôle de lecteur sur la ressource système correspondante ou du rôle Lecteur de catalogue Dataplex (roles/dataplex.catalogViewer) sur le projet qui stocke l'entrée Knowledge Catalog. Vous pouvez avoir accès aux éléments du graphique ou de la liste de traçabilité grâce aux rôles de lecteur appropriés, mais pas à la traçabilité entre eux. Cela se produit si vous ne disposez pas du rôle Lecteur de la traçabilité des données (roles/datalineage.viewer) sur le projet dans lequel la traçabilité a été enregistrée.
Dans ce cas, l'API Data Lineage et la console Google Cloud n'affichent pas la traçabilité et ne renvoient pas d'erreur. Cela permet d'éviter la fuite d'informations sur l'existence de la traçabilité. Par conséquent, l'absence de traçabilité pour un élément ne signifie pas qu'il n'y en a pas, mais que vous n'y avez peut-être pas accès.
Rôles de métadonnées
Les rôles de métadonnées accordent des autorisations pour afficher et mettre à jour des métadonnées, telles que les schémas de table.
| Rôle | Description |
|---|---|
| Rédacteur de métadonnées Dataplex ( roles/dataplex.metadataWriter) |
Vous permet de mettre à jour les métadonnées d'une ressource. |
| Lecteur de métadonnées Dataplex ( roles/dataplex.metadataReader) |
Vous permet de lire les métadonnées, par exemple pour interroger une table. |
Rôles liés aux données
Knowledge Catalog définit les rôles IAM suivants, qui s'appliquent à toute ressource gérée par Knowledge Catalog. Pour en savoir plus sur les autorisations associées à chaque rôle, consultez la section Rôles prédéfinis de ce document.
| Rôle | Description |
|---|---|
| Propriétaire de données Dataplex ( roles/dataplex.dataOwner) |
Accès complet à la ressource gérée et à ses enfants. Les autorisations incluent la mise à jour des métadonnées, la création de ressources enfants et l'octroi d'autorisations précises. |
| Lecteur de données Dataplex ( roles/dataplex.dataReader) |
Accès en lecture aux données et métadonnées de la ressource gérée et de ses enfants. |
| Rédacteur de données Dataplex ( roles/dataplex.dataWriter) |
Accès en écriture aux données de la ressource gérée. Cela inclut la création, la mise à jour et la suppression de données, mais pas de métadonnées. |
Étapes suivantes
- Découvrez comment créer des rôles IAM personnalisés.
- Découvrez comment attribuer et gérer des rôles.
- Consultez les autorisations IAM de Knowledge Catalog.