Zugangsverwaltung und -steuerung in watsonx.data
Dieses Thema enthält Details zur Zugriffsverwaltung und Governance in watsonx.data.
Ab watsonx.data Version ist die Authentifizierung mit ibmlhapikey 2.2.0 und ibmlhtoken als Benutzernamen veraltet. Diese Formate werden in 2.3.0 der Version auslaufen. Um die Kompatibilität mit zukünftigen Versionen sicherzustellen, verwenden Sie das neue Format:ibmlhapikey_<username> und ibmlhtoken_<username>.
Die Zugriffsverwaltung ist ein entscheidender Sicherheitsaspekt, der sicherstellt, dass nur autorisierte Personen auf watsonx.data zugreifen können, und der auch die Definition der richtigen Zugriffsrechte und Privilegien für die richtigen Personen auf die richtigen Komponenten und Dienste in watsonx.data umfasst.
Die Zugriffsverwaltung in watsonx.data umfasst drei Ebenen der Zugriffskontrolle:
- Benutzerauthentifizierung(Stufe 1)
- Benutzerzugriff auf Ressourcen(Stufe 2)
- Erweiterter Benutzerzugriff auf Ressourcen(Stufe 3)
Benutzerauthentifizierung (Stufe 1)
Die Benutzerauthentifizierung ist der Zugriff der ersten Ebene, der erforderlich ist, damit sich Benutzer bei watsonx.data authentifizieren können. Es besteht aus zwei Teilen.
- Zugang zur Plattform, auf der watsonx.data bereitgestellt wird. Zum Beispiel watsonx.data auf IBM cloud, AWS. Weitere Informationen finden Sie unter "Benutzer verwalten ".
- Rollenbasierte Zugriffskontrolle innerhalb von watsonx.data. Zum Beispiel Admin- und Benutzerrollen mit spezifischem Zugriff und privileges.For Weitere Informationen finden Sie unter "Benutzerrollen verwalten ".
Die Authentifizierung der Stufe 1 in watsonx.data auf IBM Cloud ist mit dem Authentifizierungsrahmen von IBM Cloud abgestimmt. Weitere Informationen finden Sie unter IBM Cloud IAM-Rollen und -Aktionen sowie Rollen für Kontoverwaltungsdienste.
Sie können Zugriffsgruppen erstellen oder einem vertrauenswürdigen Profil, Benutzer oder einer Dienst-ID Zugriff auf eine der Ziel- und spezifischen Berechtigungen gewähren.
Zusätzlich zur Authentifizierung werden den Rollen der IAM-Plattform in der IBM-Cloud standardmäßig einige Privilegien und Berechtigungen zugewiesen. Die folgende Tabelle enthält die Details. Diese Rollen sind Benutzern oder Benutzergruppen zuzuweisen.
| Feld | Beschreibung |
|---|---|
| IAM-Plattform-Rollen | Aktionen |
| IAM-Plattformadministrator | lakehouse.metastore.admin lakehouse.dashboard.view |
| IAM-Plattform-Betreiber, Redakteur, Zuschauer | lakehouse.dashboard.view |
| Andere | Abhängig von den Aktionen, die vom Administrator zugewiesen werden |
| jdbc.url | Stellen Sie das JDBC URL zur Verfügung. |
Die folgende Tabelle enthält die Details zu den Dienstrollen, die spezifisch für watsonx.data auf IBM Cloud und AWS sind. Die Metastore-Administratorrolle wird für Db2, Netezza und Spark verwendet. Der Metastore-Administrator hat vollen Zugriff auf die HMS Thrift API. Die Rolle "Metastore Viewer" hat Lesezugriff auf die HMS Rest API. Die Rolle "Datenzugriff" wird nur für die IKC-Integration bei der Datenprofilerstellung verwendet.
| Feld | Beschreibung |
|---|---|
| Servicerollen | Aktionen |
| Metastore-Administrator | lakehouse.metastore.admin |
| Metastore-Betrachter | lakehouse.metastore.view |
| Datenzugriff (hauptsächlich für die Integration von Diensten verwendet) Zum Beispiel die Integration von IKC in WXD) | lakehouse.data.access |
Authentifizierungsoptionen
Benutzer können sich mit dem API-Schlüssel IBM oder dem IAM-Token für den API- oder CLI-Zugriff auf die watsonx.data API und Dienste authentifizieren. Benutzername und Passwort für den Zugriff auf die UI-Konsole von watsonx.data.
Authentifizierungsoptionen für presto-cli Benutzer können auch presto-cli verwenden oder sich über JDBC mit IBM Cloud – IBM API-Schlüssel oder IAM-Token mit Presto verbinden. Weitere Informationen finden Sie unter "Verbindung zum Presto-Server in watsonx.data " auf IBM Cloud.
Benutzerzugriff auf Ressourcen (Stufe 2)
Mit der Zugriffskontrolle der zweiten Ebene können Sie den Benutzern von watsonx.data Rollen zuweisen, damit sie die Ressourcen, zu denen Engines, Kataloge, Speicher und Datenbanken gehören, anzeigen, bearbeiten und verwalten können.
Die Kontrolle des Zugangs zu den Motoren und anderen Komponenten ist für viele Unternehmen eine entscheidende Voraussetzung. Um sicherzustellen, dass die Ressourcennutzung unter Kontrolle ist, bietet IBM® watsonx.data die Möglichkeit, die Zugriffskontrollen für diese Ressourcen zu verwalten. Ein Benutzer mit Administratorrechten für die Ressourcen kann anderen Benutzern Zugriff gewähren.
Weitere Informationen über die L2 Zugriffskontrolle in watsonx.data auf IBM Cloud und AWS finden Sie unter Verwalten von Benutzern und Verwalten von Rollen und Berechtigungen.
Erweiterter Benutzerzugriff auf Ressourcen (Stufe 3)
Auf der Datenzugriffsebene können Sie Datenzugriffsrichtlinien definieren und den Zugriff auf Schema, Tabelle und Spalten in watsonx.data gewähren oder einschränken. Sie können Richtlinien mithilfe des watsonx.data Access Management System, der IBM Knowledge Catalog-Integration oder der Apache Ranger-Integration definieren.
watsonx.data Zugriffsmanagementsystem Weitere Informationen über Datenzugriffsrichtlinien in watsonx.data auf IBM Cloud finden Sie unter Verwaltung von Datenrichtlinienregeln.
IBM Knowledge Catalog integration für Datenverwaltung und Zugriffskontrolle Die Integration von watsonx.data und IBM Knowledge Catalog ermöglicht Wissensarbeitern, die diese Datenbestände nutzen müssen, um Erkenntnisse zu gewinnen, einen Self-Service-Zugriff auf Datenbestände.
Weitere Informationen finden Sie unter Integration mit IBM Knowledge Catalog.
Apache Ranger-Integration für Datenverwaltung und Zugriffskontrolle IBM watsonx.data unterstützt Apache Ranger-Richtlinien, um eine umfassende Datensicherheit bei der Integration mit mehreren Verwaltungstools und -maschinen zu ermöglichen.
Weitere Informationen finden Sie unter "Enabling Apache Ranger policy for resources ".
Gemeinsames politisches Portal (CPG)
CPG ist ein eigenständiger Dienst, der in der Lage ist, Governance-Entscheidungen (einschließlich integrierter und externer Richtlinien) auf Anfrage zu treffen oder zu delegieren. Es handelt sich um einen einheitlichen Service, der es allen Anwendungen ermöglicht, einen einzigen Service zu nutzen, um die Zugriffskontrolle und die Governance-Genehmigung entweder zu genehmigen oder an ein externes System zu delegieren. Es ist ein wichtiges Unterscheidungsmerkmal, das es watsonx.data ermöglicht, sich in jede Policy Engine zu integrieren, um eine größere Flexibilität und eine einfache Integration in das Client-Ökosystem zu ermöglichen.
Datenzugriffsdienst (DAS)
Der Data Access Service (DAS)-Proxy in watsonx.data bietet eine einheitliche Möglichkeit, auf Objektspeicher zuzugreifen, externe Engines zu steuern und den Datenzugriff zu überprüfen. All dies wird erreicht, ohne dass Anmeldeinformationen preisgegeben werden oder komplexe Änderungen an Motoren erforderlich sind, die nicht von watsonx.data kontrolliert werden.
Weitere Informationen finden Sie unter "Data Access Service overview ".
Verbindungsinformationen abrufen
Sie können die Verbindungsinformationen von watsonx.data auf der Kachel Verbindungsinformationen auf der Seite Konfigurationen und auf der Seite Instanzdetails einsehen. Weitere Informationen zu watsonx.data Verbindungen finden Sie unter Abrufen von Verbindungsinformationen.
Standard-Benutzername und -Passwort in watsonx.data auf IBM Cloud
Ab watsonx.data Version ist die Authentifizierung mit ibmlhapikey 2.2.0 und ibmlhtoken als Benutzernamen veraltet. Diese Formate werden in 2.3.0 der Version auslaufen. Um die Kompatibilität mit kommenden Versionen zu
gewährleisten, verwenden Sie das neue Format:ibmlhapikey_<username> und ibmlhtoken_<username>.
Benutzername- Der Benutzername kann entweder ibmlhapikey_<username> oder ibmlhtoken_<username> sein.
Passwort- Das Passwort kann entweder IBM Cloud API key oder IBM IAM access token sein. Weitere Informationen finden Sie unter IBM API-Schlüssel abrufen und IBM Access Management(IAM)Token abrufen.
Um API-Schlüssel für die Kommunikation mit zu verwenden watsonx.data, müssen Sie den API-Schlüssel in dem Konto erstellen, in dem bereitgestellt watsonx.data wird.