Gestion des accès et gouvernance dans watsonx.data
Cette rubrique fournit des détails sur la gestion des accès et la gouvernance dans watsonx.data.
À partir de watsonx.data la version 2.2.0, l'authentification à l'aide de ibmlhapikey et ibmlhtoken comme noms d'utilisateur est obsolète. Ces formats sont progressivement supprimés dans 2.3.0 la version. Pour garantir la compatibilité avec les versions à venir, utilisez le nouveau format :ibmlhapikey_<username> et ibmlhtoken_<username>.
La gestion des accès est un aspect essentiel de la sécurité qui garantit que seules les personnes autorisées peuvent accéder à watsonx.data. Elle implique également de définir les bons accès et privilèges pour les bonnes personnes, les bons composants et les bons services dans watsonx.data.
La gestion des accès dans l' watsonx.data, comprend trois niveaux de contrôle d'accès :
- Authentification de l'utilisateur(Niveau 1)
- Accès utilisateur aux ressources(Niveau 2)
- Accès utilisateur avancé aux ressources(niveau 3)
Authentification de l'utilisateur (Niveau 1)
L'authentification de l'utilisateur est le premier niveau d'accès requis pour que les utilisateurs puissent s'authentifier sur le site watsonx.data. Il se compose de deux parties.
- Accès à la plateforme sur laquelle watsonx.data est déployé. Par exemple, watsonx.data sur IBM cloud, AWS. Pour plus d'informations, voir Gestion des utilisateurs.
- Contrôle d'accès basé sur les rôles dans l' watsonx.data. Par exemple, les rôles Admin et Utilisateur avec des accès et des privileges.For s spécifiques. Pour plus d'informations, voir Gestion des rôles utilisateur.
L'authentification de niveau 1 dans watsonx.data sur IBM Cloud est alignée sur le cadre d'authentification de l' IBM Cloud. Pour plus d'informations, consultez IBM Cloud Rôles IAM et Actions et rôles pour les services de gestion de compte.
Vous pouvez créer des groupes d'accès ou donner accès à un profil, un utilisateur ou un ID de service de confiance à n'importe quelle cible et autorisation spécifique.
En plus de l'authentification, dans le cloud d' IBM, les rôles de la plateforme IAM se voient attribuer certains privilèges et autorisations par défaut. Le tableau suivant fournit les détails. Ces rôles doivent être attribués à des utilisateurs ou à des groupes d'utilisateurs.
| Zone | Description |
|---|---|
| Rôles de la plateforme IAM | Actions |
| Administrateur de plateforme IAM | lakehouse.metastore.admin lakehouse.dashboard.view |
| IAM Opérateur de plateforme, éditeur, visualiseur | lakehouse.dashboard.view |
| Autres | Dépend des actions attribuées par l'administrateur |
| jdbc.url | Fournissez le JDBC URL. |
Le tableau suivant fournit les détails du rôle de service qui sont spécifiques à watsonx.data sur IBM Cloud et AWS. Le rôle d'administrateur Metastore est utilisé pour Db2, Netezza et Spark. Metastore Admin a un accès complet à l'API HMS Thrift. Le rôle Metastore Viewer dispose d'un accès en lecture à l'API Rest de HMS. Le rôle Accès aux données est utilisé uniquement pour l'intégration IKC sur le profilage des données.
| Zone | Description |
|---|---|
| Rôles de service | Actions |
| Admin Metastore | lakehouse.metastore.admin |
| Visionneuse Metastore | lakehouse.metastore.view |
| Accès aux données (principalement utilisé pour l'intégration de services). Par exemple, intégration d'IKC avec WXD) | lakehouse.data.access |
Options d'authentification
Les utilisateurs peuvent s'authentifier en utilisant une clé API IBM ou un jeton IAM pour l'accès API ou CLI à l'API et aux services watsonx.data. Nom d'utilisateur et mot de passe pour accéder à la console UI d' watsonx.data.
Options d'authentification pour presto-cli Les utilisateurs peuvent également utiliser presto-cli ou se connecter à Presto via JDBC avec IBM Cloud- IBM API key ou IAM token. Pour plus d'informations, voir Connexion au serveur d' Presto s dans watsonx.data sur IBM Cloud.
Accès utilisateur aux ressources (Niveau 2)
Avec le contrôle d'accès de deuxième niveau, vous pouvez attribuer des rôles aux utilisateurs de watsonx.data pour qu'ils puissent voir, modifier et administrer les ressources, qui comprennent les moteurs, les catalogues, le stockage et les bases de données.
Le contrôle de l'accès aux moteurs et autres composants est une exigence essentielle pour de nombreuses entreprises. Pour garantir que l'utilisation des ressources est sous contrôle, IBM® watsonx.data permet de gérer les contrôles d'accès à ces ressources. Un utilisateur disposant de privilèges d'administrateur sur les ressources peut accorder l'accès à d'autres utilisateurs.
Pour plus d'informations sur le contrôle d'accès à L2 dans watsonx.data sur IBM Cloud et AWS, voir Gérer les utilisateurs et Gérer les rôles et les privilèges.
Accès utilisateur avancé aux ressources (niveau 3)
Au niveau de l'accès aux données, vous pouvez définir des politiques d'accès aux données et accorder ou restreindre l'accès aux schémas, aux tables et aux colonnes dans l' watsonx.data. Vous pouvez définir des politiques en utilisant l'intégration d' watsonx.data, Access Management System ou IBM Knowledge Catalog ou l'intégration d' Apache, Ranger.
watsonx.data Système de gestion des accès Pour plus d'informations sur les politiques d'accès aux données dans watsonx.data sur IBM Cloud, voir Gestion des règles de politique des données.
IBM Knowledge Catalog intégration pour la gouvernance des données et le contrôle d'accès L'intégration d' watsonx.data avec IBM Knowledge Catalog permet aux travailleurs du savoir qui ont besoin d'utiliser ces données pour obtenir des informations de les consulter en libre-service.
Pour plus d'informations, voir Intégration avec l' IBM Knowledge Catalog.
Apache Intégration de Ranger pour la gouvernance des données et le contrôle d'accès IBM watsonx.data prend en charge les politiques d' Apache ation de Ranger pour permettre une sécurité complète des données lors de l'intégration avec plusieurs outils et moteurs de gouvernance.
Pour plus d'informations, voir Activation de la stratégie Ranger d' Apache s pour les ressources.
Passerelle politique commune (CPG)
Le CPG est un service autonome capable de prendre ou de déléguer des décisions de gouvernance (y compris des politiques intégrées et externes) sur la base d'une demande. Il s'agit d'un service unifié qui permet à toutes les applications d'exploiter un service unique pour approuver ou déléguer le contrôle d'accès et l'approbation de la gouvernance à un système externe. Il s'agit d'une capacité clé de différenciation qui permet à watsonx.data de s'intégrer à n'importe quel moteur de politique pour fournir une plus grande flexibilité et une facilité d'intégration avec l'écosystème du client.
Service d'accès aux données (DAS)
Le proxy Data Access Service (DAS) dans watsonx.data offre un moyen unifié d'accéder au stockage d'objets, de gérer les moteurs externes et d'auditer l'accès aux données. Toutes ces opérations sont réalisées sans exposer les informations d'identification ou sans nécessiter de modifications complexes des moteurs, qui ne sont pas contrôlés par watsonx.data.
Pour plus d'informations, voir Présentation du service d'accès aux données.
Obtention des informations de connexion
Vous pouvez voir les informations de connexion de watsonx.data dans la tuile Informations de connexion de la page Configurations et dans la page Détails de l'instance. Pour plus d'informations sur les connexions watsonx.data, voir Obtenir des informations sur les connexions.
Nom d'utilisateur et mot de passe par défaut dans watsonx.data sur IBM Cloud
À partir de watsonx.data la version 2.2.0, l'authentification à l'aide de ibmlhapikey et ibmlhtoken comme noms d'utilisateur est obsolète. Ces formats sont progressivement supprimés dans 2.3.0 la version. Pour assurer
la compatibilité avec les prochaines versions, utilisez le nouveau format :ibmlhapikey_<username> et ibmlhtoken_<username>.
Nom d'utilisateur- Le nom d'utilisateur peut être ibmlhapikey_<username> ou ibmlhtoken_<username>.
Mot de passe- Le mot de passe peut être IBM Cloud API key ou IBM IAM access token. Pour plus d'informations, voir IBM API key et IBM Access Management(IAM)token.
Pour utiliser des clés API afin de communiquer avec watsonx.data, vous devez créer la clé API à partir du compte où est watsonx.data provisionné.