Gerenciamento de acesso e governança em watsonx.data

Este tópico fornece detalhes sobre gerenciamento de acesso e governança no watsonx.data.

A partir da watsonx.data versão 2.2.0, a autenticação usando ibmlhapikey e ibmlhtoken como nomes de usuário está obsoleta. Esses formatos serão descontinuados na 2.3.0 versão. Para garantir a compatibilidade com as próximas versões, use o novo formato:ibmlhapikey_<username> e ibmlhtoken_<username>.

O gerenciamento de acesso é um aspecto essencial da segurança que garante que somente indivíduos autorizados possam acessar o site watsonx.data e também envolve a definição do acesso e dos privilégios corretos para as pessoas certas aos componentes e serviços certos no site watsonx.data.

O gerenciamento de acesso em watsonx.data inclui três níveis de controle de acesso:

Autenticação de usuário (Nível 1)

A autenticação do usuário é o acesso de primeiro nível necessário para que os usuários se autentiquem no site watsonx.data. Ele tem duas partes.

  • Acesso à plataforma em que o watsonx.data está implantado. Por exemplo, watsonx.data na nuvem IBM, AWS. Para obter mais informações, consulte Gerenciamento de usuários.
  • Controle de acesso baseado em função em watsonx.data. Por exemplo, funções de Admin e Usuário com acesso específico e privileges.For mais informações, consulte Gerenciamento de funções de usuário.

A autenticação de nível 1 em watsonx.data em IBM Cloud está alinhada com a estrutura de autenticação de IBM Cloud. Para obter mais informações, consulte Funções IBM Cloud IAM e Ações e funções para serviços de gerenciamento de contas.

É possível criar grupos de acesso ou conceder acesso a um perfil, usuário ou ID de serviço confiável a qualquer uma das permissões específicas e de destino.

Além da autenticação, na nuvem IBM, as funções da plataforma IAM recebem alguns privilégios e permissões por padrão. A tabela a seguir fornece os detalhes. Essas funções devem ser atribuídas a usuários ou grupos de usuários.

Funções da plataforma
Campo Descrição
Funções da plataforma IAM Ações
Administrador da Plataforma IAM lakehouse.metastore.admin
lakehouse.dashboard.view
Operador, editor e visualizador da plataforma IAM lakehouse.dashboard.view
Outros Depende das ações atribuídas pelo administrador
jdbc.url Forneça o JDBCURL.

A tabela a seguir fornece os detalhes da função de serviço que são específicos de watsonx.data em IBM Cloud e AWS. A função de administrador do metastore é usada para Db2, Netezza e Spark. O administrador do Metastore tem acesso total à API do HMS Thrift. A função Metastore Viewer tem acesso de leitura à API HMS Rest. A função Acesso aos dados é usada somente para a integração do IKC na criação de perfis de dados.

Funções de serviço
Campo Descrição
Funções de serviço Ações
Administrador do Metastore lakehouse.metastore.admin
Visualizador de Metastore lakehouse.metastore.view
Acesso a dados (usado principalmente para integração de serviço a serviço). Por exemplo, a integração do IKC com o WXD) lakehouse.data.access

Opções de autenticação

Os usuários podem se autenticar usando a chave de API IBM ou o token IAM para acesso à API ou à CLI para a API e os serviços watsonx.data. Nome de usuário e senha para acessar o console da interface do usuário watsonx.data.

Opções de autenticação para presto-cli Os usuários também podem usar o presto-cli ou conectar-se a Presto via JDBC com a chave de API IBM Cloud- IBM ou o token IAM. Para obter mais informações, consulte Conexão com o servidor Presto em watsonx.data em IBM Cloud.

Acesso do usuário aos recursos (Nível 2)

Com o controle de acesso de segundo nível, é possível atribuir funções para que os usuários do watsonx.data visualizem, editem e administrem os recursos, que incluem mecanismos, catálogos, armazenamento e bancos de dados.

O controle do acesso aos mecanismos e a outros componentes é um requisito essencial para muitas empresas. Para garantir que o uso do recurso esteja sob controle, o site IBM® watsonx.data oferece a capacidade de gerenciar controles de acesso a esses recursos. Um usuário com privilégios de administrador nos recursos pode conceder acesso a outros usuários.

Para obter mais informações sobre o controle de acesso L2 em watsonx.data em IBM Cloud e AWS, consulte Gerenciar usuários e Gerenciar funções e privilégios.

Acesso de usuário avançado a recursos (Nível 3)

No nível de acesso a dados, você pode definir políticas de acesso a dados e conceder ou restringir o acesso a esquemas, tabelas e colunas em watsonx.data. Você pode definir políticas usando o watsonx.data Access Management System, ou a integração IBM Knowledge Catalog ou a integração Apache Ranger.

watsonx.data Sistema de gerenciamento de acesso Para obter mais informações sobre políticas de acesso a dados em watsonx.data em IBM Cloud, consulte Gerenciamento de regras de política de dados.

IBM Knowledge Catalog integração para governança de dados e controle de acesso A integração do watsonx.data com o IBM Knowledge Catalog fornece acesso de autoatendimento a ativos de dados para trabalhadores do conhecimento que precisam usar esses ativos de dados para obter insights.

Para obter mais informações, consulte Integração com IBM Knowledge Catalog.

Apache Integração do Ranger para governança de dados e controle de acesso IBM watsonx.data oferece suporte a Apache políticas do Ranger para permitir a segurança abrangente dos dados na integração com várias ferramentas e mecanismos de governança.

Para obter mais informações, consulte Ativação da política do Apache Ranger para recursos.

Gateway de política comum (CPG)

O CPG é um serviço autônomo capaz de tomar ou delegar decisões de governança (incluindo políticas internas e externas) por solicitação. É um serviço unificado que permite que todos os aplicativos aproveitem um único serviço para aprovar ou delegar o controle de acesso e a aprovação de governança a um sistema externo. É um recurso diferenciador importante que permite que o watsonx.data se integre a qualquer mecanismo de política para oferecer maior flexibilidade e facilidade de integração com o ecossistema do cliente.

Serviço de acesso a dados (DAS)

O proxy do DAS (Data Access Service) em watsonx.data oferece uma maneira unificada de acessar o armazenamento de objetos, controlar mecanismos externos e auditar o acesso aos dados. Tudo isso é realizado sem expor credenciais ou exigir modificações complexas nos mecanismos, que não são controlados pelo site watsonx.data.

Para obter mais informações, consulte Visão geral do Data Access Service.

Obtenção de informações de conexão

Você pode ver as informações de conexão de watsonx.data no bloco de informações de conexão da página Configurações e na página de detalhes da instância. Para obter mais informações sobre as conexões watsonx.data, consulte Obtendo informações sobre a conexão.

Nome de usuário e senha padrão em watsonx.data em IBM Cloud

A partir da watsonx.data versão 2.2.0, a autenticação usando ibmlhapikey e ibmlhtoken como nomes de usuário está obsoleta. Esses formatos serão descontinuados na 2.3.0 versão. Para garantir a compatibilidade com as próximas versões, use o novo formato:ibmlhapikey_<username> e ibmlhtoken_<username>.

Nome de usuário- O nome de usuário pode ser ibmlhapikey_<username> ou ibmlhtoken_<username>.

Senha- A senha pode ser IBM Cloud API key ou IBM IAM access token. Para obter mais informações, consulte Obtendo a chave da API IBM e Obtendo o token do IAM(Access Management)IBM.

Para usar chaves API para se comunicar com watsonx.data, você deve criar a chave API a partir da conta onde o watsonx.data está provisionado.