AWS Lake Formation中Metadata access control与Data location permissions有何区别
Metadata access control – 针对Data Catalog资源的权限(即Data Catalog权限)。
该类权限允许主体对Data Catalog中的元数据数据库、元数据表执行创建、读取、更新、删除操作。
...
Data location permissions允许主体创建和修改指向特定Amazon S3位置的元数据数据库、元数据表。
二者虽都和元数据操作管控相关,但核心逻辑、适用场景差异非常明显,具体区别如下:
1. 管控核心对象不同
- Metadata access control(Data Catalog权限):管控对象是Data Catalog中已经存在的元数据资源本身,和元数据指向的底层S3存储位置没有关联。只要授予对应权限,主体就可以对指定的库、表、列执行增删改查操作,不需要感知底层存储地址。
- Data location permissions:管控对象是「元数据与特定S3路径的关联操作」,本质是验证主体是否有权限将新创建/已有的元数据绑定到某个Lake Formation已注册的S3路径下。它不限制对已有元数据的常规操作,仅在修改元数据对应的S3存储位置时才会校验该权限。
2. 权限生效规则不同
两类权限通常需要搭配使用,单独一类权限无法完成全链路元数据操作:
场景1:仅授予Data Catalog权限,无Data location权限
你可以正常查询、修改、删除已有的元数据表,但无法创建新的绑定了S3路径的表,也无法修改已有表的底层S3存储地址。场景2:仅授予Data location权限,无Data Catalog权限
你有资格将元数据绑定到对应S3路径,但没有权限在指定数据库下创建表、也没有权限修改已有元数据表的属性,权限无法单独生效。
3. 权限粒度不同
- Data Catalog权限最小粒度可到列级别,支持为库、表、列分别授予
CREATE、ALTER、DROP、DESCRIBE、SELECT等细分操作权限,管控灵活度更高。 - Data location权限最小粒度为S3路径级别,只要授予某路径的权限,主体就可以在所有有权限操作的元数据资源上绑定该路径,无法做更细粒度的限制。
内容的提问来源于stack exchange,提问作者justHelloWorld
相关产品推荐
相关产品推荐

