Gestione e governance degli accessi in watsonx.data
Questo argomento fornisce dettagli sulla gestione degli accessi e sulla governance in watsonx.data.
A partire dalla watsonx.data versione 2.2.0, l'autenticazione utilizzando ibmlhapikey e ibmlhtoken come nomi utente è deprecata. Questi formati vengono gradualmente eliminati nella 2.3.0 versione. Per garantire la compatibilità con le versioni future, utilizzare il nuovo formato:ibmlhapikey_<username> e ibmlhtoken_<username>.
La gestione degli accessi è un aspetto critico della sicurezza che garantisce che solo le persone autorizzate possano accedere a watsonx.data e comporta anche la definizione del giusto accesso e dei privilegi alle persone giuste per i componenti e i servizi giusti in watsonx.data.
La gestione degli accessi in un watsonx.data e comprende tre livelli di controllo degli accessi:
- Autenticazione utente(Livello 1)
- Accesso utente alle risorse(Livello 2)
- Accesso utente avanzato alle risorse(Livello 3)
Autenticazione utente (Livello 1)
L'autenticazione utente è il primo livello di accesso necessario per autenticarsi nell' watsonx.data. È composto da due parti.
- Accesso alla piattaforma su cui è installato watsonx.data. Ad esempio, watsonx.data su IBM cloud, AWS. Per ulteriori informazioni, vedere Gestione degli utenti.
- Controllo degli accessi basato sui ruoli all'interno di watsonx.data. Ad esempio, i ruoli Admin e User con accesso specifico e l' privileges.For i ulteriori informazioni, vedere Gestione dei ruoli utente.
L'autenticazione di livello 1 in watsonx.data su IBM Cloud è allineata con il framework di autenticazione dell' IBM Cloud. Per ulteriori informazioni, consultare IBM Cloud Ruoli IAM e Azioni e ruoli per i servizi di gestione account.
È possibile creare gruppi di accesso o concedere l'accesso a un profilo, utente o ID di servizio attendibili per qualsiasi autorizzazione specifica o di destinazione.
Oltre all'autenticazione, in un cloud dell IBM, ai ruoli della piattaforma IAM vengono assegnati alcuni privilegi e permessi di default. La tabella seguente fornisce i dettagli. Questi ruoli devono essere assegnati a utenti o gruppi di utenti.
| Campo | Descrizione |
|---|---|
| Ruoli della piattaforma IAM | Azioni |
| Amministratore della piattaforma IAM | lakehouse.metastore.admin lakehouse.dashboard.view |
| IAM Operatore di piattaforma, redattore, visualizzatore | lakehouse.dashboard.view |
| Altri | Dipende dalle azioni assegnate dall'amministratore |
| jdbc.url | Fornire il JDBC URL. |
La tabella seguente fornisce i dettagli del ruolo di servizio specifici per l' watsonx.data e su IBM Cloud e AWS. Il ruolo di amministratore di Metastore viene utilizzato per Db2, Netezza e Spark. Metastore Admin ha accesso completo all'API di HMS Thrift. Il ruolo di Metastore Viewer ha accesso in lettura all'API Rest di HMS. Il ruolo Accesso dati viene utilizzato solo per l'integrazione IKC sulla profilazione dei dati.
| Campo | Descrizione |
|---|---|
| Ruoli del servizio | Azioni |
| Amministratore di Metastore | lakehouse.metastore.admin |
| Visualizzatore di metastore | lakehouse.metastore.view |
| Accesso ai dati (utilizzato principalmente per l'integrazione tra servizi). Ad esempio, integrazione IKC con WXD) | lakehouse.data.access |
Opzioni di autenticazione
Gli utenti possono autenticarsi utilizzando una chiave API IBM o un token IAM per l'accesso API o CLI all'API e ai servizi watsonx.data. Nome utente e password per accedere alla console UI watsonx.data.
Opzioni di autenticazione per presto-cli Gli utenti possono anche utilizzare presto-cli o connettersi a Presto tramite JDBC con IBM Cloud- IBM API key o IAM token. Per ulteriori informazioni, vedere Connessione al server Presto in watsonx.data su IBM Cloud.
Accesso utente alle risorse (Livello 2)
Con il controllo degli accessi di secondo livello, è possibile assegnare agli utenti di watsonx.data i ruoli per visualizzare, modificare e amministrare le risorse, che comprendono motori, cataloghi, archivi e database.
Il controllo dell'accesso ai motori e ad altri componenti è un requisito fondamentale per molte aziende. Per garantire che l'utilizzo delle risorse sia sotto controllo, IBM® watsonx.data offre la possibilità di gestire i controlli di accesso a tali risorse. Un utente con privilegi di amministratore sulle risorse può concedere l'accesso ad altri utenti.
Per ulteriori informazioni sul controllo degli accessi in L2 watsonx.data su IBM Cloud e AWS, vedere Gestione degli utenti e Gestione di ruoli e privilegi.
Accesso utente avanzato alle risorse (Livello 3)
A livello di accesso ai dati, è possibile definire le politiche di accesso ai dati e concedere o limitare l'accesso a schemi, tabelle e colonne in watsonx.data. È possibile definire le politiche utilizzando un sistema di gestione degli accessi ( watsonx.data ), un'integrazione con l'applicazione di gestione delle risorse ( IBM Knowledge Catalog ) o un'integrazione con l'applicazione Ranger ( Apache ).
watsonx.data Sistema di gestione degli accessi Per ulteriori informazioni sui criteri di accesso ai dati in watsonx.data su IBM Cloud, vedere Gestione delle regole dei criteri dei dati.
IBM Knowledge Catalog integrazione per la governance dei dati e il controllo degli accessi L'integrazione di watsonx.data con IBM Knowledge Catalog fornisce un accesso self-service alle risorse di dati per i knowledge worker che hanno bisogno di utilizzare tali risorse per ottenere informazioni.
Per ulteriori informazioni, vedere Integrazione con l' IBM Knowledge Catalog.
Apache Integrazione di Ranger per la governance dei dati e il controllo degli accessi IBM watsonx.data supporta le policy di Apache ranger per consentire una sicurezza completa dei dati nell'integrazione con più strumenti e motori di governance.
Per ulteriori informazioni, vedere Abilitazione dell' Apache are la politica del ranger per le risorse.
Gateway di politica comune (CPG)
Il CPG è un servizio autonomo in grado di prendere o delegare decisioni di governance (comprese le politiche interne ed esterne) su base individuale. Si tratta di un servizio unificato che consente a tutte le applicazioni di sfruttare un unico servizio per approvare o delegare il controllo degli accessi e l'approvazione della governance a un sistema esterno. è una capacità chiave di differenziazione che consente a watsonx.data di integrarsi con qualsiasi motore di policy per fornire maggiore flessibilità e facilità di integrazione con l'ecosistema dei clienti.
Servizio di accesso ai dati (DAS)
Il proxy del Data Access Service (DAS) in watsonx.data fornisce un modo unificato per accedere allo storage degli oggetti, governare i motori esterni e verificare l'accesso ai dati. Tutto ciò avviene senza esporre credenziali o richiedere modifiche complesse ai motori, che non sono controllati da watsonx.data.
Per ulteriori informazioni, vedere la panoramica del servizio di accesso ai dati.
Ottenere informazioni sulla connessione
È possibile vedere le informazioni sulla connessione di watsonx.data dal riquadro Informazioni sulla connessione della pagina Configurazioni e dalla pagina Dettagli istanza. Per ulteriori informazioni sulle connessioni a watsonx.data, vedere Ottenere informazioni sulle connessioni.
Nome utente e password predefiniti in watsonx.data su IBM Cloud
A partire dalla watsonx.data versione 2.2.0, l'autenticazione utilizzando ibmlhapikey e ibmlhtoken come nomi utente è deprecata. Questi formati vengono gradualmente eliminati nella 2.3.0 versione. Per garantire la compatibilità
con le prossime versioni, utilizzare il nuovo formato:ibmlhapikey_<username> e ibmlhtoken_<username>.
Nome utente- Il nome utente può essere ibmlhapikey_<username> o ibmlhtoken_<username>.
Password- La password può essere IBM Cloud API key o IBM IAM access token. Per ulteriori informazioni, vedere Ottenere la chiave API IBM e Ottenere il token IAM(Access Management)IBM.
Per utilizzare le chiavi API per comunicare con watsonx.data, è necessario creare la chiave API dall'account in cui watsonx.data è stato fornito.