Gestión de acceso y gobernanza en watsonx.data
Este tema proporciona detalles sobre la gestión del acceso y la gobernanza en watsonx.data.
A partir de watsonx.data la versión 2.2.0, la autenticación utilizando ibmlhapikey y ibmlhtoken como nombres de usuario queda obsoleta. Estos formatos se eliminan gradualmente en 2.3.0 la versión. Para garantizar la compatibilidad con las próximas versiones, utilice el nuevo formato:ibmlhapikey_<username> y ibmlhtoken_<username>.
La gestión de acceso es un aspecto crítico de la seguridad que garantiza que solo las personas autorizadas puedan acceder a watsonx.data y también implica definir el acceso y los privilegios adecuados a las personas adecuadas para los componentes y servicios adecuados en watsonx.data.
La gestión de acceso en watsonx.data incluye tres niveles de control de acceso:
- Autenticación de usuario(Nivel 1)
- Acceso de usuario a recursos(Nivel 2)
- Acceso de usuario avanzado a los recursos(Nivel 3)
Autenticación de usuario (Nivel 1)
La autenticación de usuario es el acceso de primer nivel necesario para que los usuarios se autentiquen en watsonx.data. Tiene dos partes.
- Acceso a la plataforma donde se implementa watsonx.data. Por ejemplo, watsonx.data en la nube de IBM, AWS. Para más información, consulte Gestión de usuarios.
- Control de acceso basado en roles dentro de watsonx.data. Por ejemplo, los roles de administrador y usuario con acceso específico y e privileges.For e más información, consulte Gestión de roles de usuario.
La autenticación de nivel 1 en watsonx.data en IBM Cloud está alineada con el marco de autenticación de la IBM Cloud. Para obtener más información, consulte Roles de IBM Cloud IAM y Acciones y roles para servicios de gestión de cuentas.
Puede crear grupos de acceso o dar acceso a un perfil, usuario o ID de servicio de confianza a cualquiera de los permisos específicos y de destino.
Además de la autenticación, en la nube de IBM, a los roles de la plataforma IAM se les asignan algunos privilegios y permisos por defecto. La siguiente tabla proporciona los detalles. Estas funciones deben asignarse a usuarios o grupos de usuarios.
| Campo | Descripción |
|---|---|
| Funciones de la plataforma IAM | Acciones |
| Administrador de la plataforma IAM | lakehouse.metastore.admin lakehouse.dashboard.view |
| Operador de la plataforma IAM, editor, visualizador | lakehouse.dashboard.view |
| Otros | Depende de las acciones que asigne el administrador |
| jdbc.url | Proporcione el JDBC URL. |
La siguiente tabla proporciona los detalles de la función de servicio que son específicos de watsonx.data en IBM Cloud y AWS. El rol de administrador de Metastore se utiliza para Db2, Netezza y Spark. El administrador de Metastore tiene acceso completo a la API de HMS Thrift. El rol de Metastore Viewer tiene acceso de lectura a la API Rest de HMS. La función de acceso a datos se utiliza únicamente para la integración de IKC en la elaboración de perfiles de datos.
| Campo | Descripción |
|---|---|
| Roles de servicio | Acciones |
| Administrador de Metastore | lakehouse.metastore.admin |
| Visor de Metastore | lakehouse.metastore.view |
| Acceso a datos (utilizado principalmente para la integración de servicios). Por ejemplo, integración de IKC con WXD) | lakehouse.data.access |
Opciones de autenticación
Los usuarios pueden autenticarse utilizando una clave API de IBM o un token IAM para acceder a la API o CLI de la API y los servicios de watsonx.data. Nombre de usuario y contraseña para acceder a la consola de interfaz de usuario de watsonx.data.
Opciones de autenticación para presto-cli Los usuarios también pueden utilizar presto-cli o conectarse a Presto a través de JDBC con IBM Cloud- IBM API key o IAM token. Para más información, consulte Conexión al servidor Presto en watsonx.data en IBM Cloud.
Acceso de usuario a recursos (Nivel 2)
Con el control de acceso de segundo nivel, puede asignar funciones a los usuarios de watsonx.data para ver, editar y administrar los recursos, que incluyen motores, catálogos, almacenamiento y bases de datos.
Controlar el acceso a los motores y otros componentes es un requisito fundamental para muchas empresas. Para garantizar que el uso de los recursos está bajo control, IBM® watsonx.data ofrece la posibilidad de gestionar los controles de acceso a estos recursos. Un usuario con privilegios de administrador en los recursos puede conceder acceso a otros usuarios.
Para obtener más información sobre el control de acceso a L2 en watsonx.data en IBM Cloud y AWS, consulte Gestión de usuarios y Gestión de funciones y privilegios.
Acceso de usuario avanzado a los recursos (Nivel 3)
En el nivel de acceso a datos, puede definir políticas de acceso a datos y conceder o restringir el acceso a esquemas, tablas y columnas en watsonx.data. Puede definir políticas mediante el uso de un sistema de gestión de acceso ( watsonx.data ), o la integración de IBM Knowledge Catalog o la integración de Apache Ranger.
watsonx.data Sistema de gestión de acceso Para obtener más información sobre las políticas de acceso a datos en watsonx.data en IBM Cloud, consulte Gestión de reglas de política de datos.
IBM Knowledge Catalog integración para el control de acceso y la gestión de datos La integración de watsonx.data con IBM Knowledge Catalog proporciona acceso de autoservicio a los activos de datos para los trabajadores del conocimiento que necesitan utilizar esos activos de datos para obtener información.
Para obtener más información, consulte Integración con IBM Knowledge Catalog.
Apache Integración de Ranger para el control de acceso y la gestión de datos IBM watsonx.data admite las políticas de Ranger ( Apache ) para permitir una seguridad de datos integral en la integración con múltiples herramientas y motores de gestión.
Para obtener más información, consulte Habilitar la política de recursos de Apache Ranger.
Pasarela Política Común (CPG)
CPG es un servicio independiente capaz de tomar o delegar decisiones de gobierno (incluidas las políticas internas y externas) en función de cada solicitud. Se trata de un servicio unificado que permite a todas las aplicaciones aprovechar un único servicio para aprobar o delegar el control de acceso y la aprobación de la gobernanza en un sistema externo. Es una capacidad diferenciadora clave que permite a watsonx.data integrarse con cualquier motor de políticas para ofrecer una mayor flexibilidad y facilidad de integración con el ecosistema de clientes.
Servicio de acceso a datos (DAS)
El proxy Data Access Service (DAS) de watsonx.data proporciona una forma unificada de acceder al almacenamiento de objetos, controlar los motores externos y auditar el acceso a los datos. Todo ello se consigue sin exponer credenciales ni requerir complejas modificaciones en los motores, que no están controlados por watsonx.data.
Para obtener más información, consulte la descripción general del Servicio de acceso a datos.
Obtener información de conexión
Puede ver la información de conexión de watsonx.data en el mosaico Información de conexión de la página Configuraciones y en la página Detalles de la instancia. Para obtener más información sobre las conexiones de watsonx.data, consulte Obtener información de conexión.
Nombre de usuario y contraseña por defecto en watsonx.data en IBM Cloud
A partir de watsonx.data la versión 2.2.0, la autenticación utilizando ibmlhapikey y ibmlhtoken como nombres de usuario queda obsoleta. Estos formatos se eliminan gradualmente en 2.3.0 la versión. Para garantizar la
compatibilidad con las próximas versiones, utilice el nuevo formato:ibmlhapikey_<username> y ibmlhtoken_<username>.
Nombre de usuario- El nombre de usuario puede ser ibmlhapikey_<username> o ibmlhtoken_<username>.
Contraseña- La contraseña puede ser IBM Cloud API key o IBM IAM access token. Para obtener más información, consulte IBM API key y IBM Access Management(IAM)token.
Para utilizar claves API para comunicarse con watsonx.data, debe crear la clave API desde la cuenta en la que watsonx.data se ha aprovisionado.