存取管理與治理 watsonx.data
本主題提供關於存取管理與治理的詳細資訊 watsonx.data。
自 watsonx.data 版本 起,使用 ibmlhapikey 和 ibmlhtoken 作為使用者 2.2.0 名稱的驗證方式已廢棄。 這些格式將在 2.3.0 本次版本中逐步淘汰。 為確保與未來版本的相容性,請使用新格式:ibmlhapikey_<username> 和 ibmlhtoken_<username>。
存取管理是安全性的重要一環,可確保只有授權的個人可以存取 watsonx.data,同時也涉及在 watsonx.data 中定義適當的存取權限,讓適當的人可以存取適當的元件和服務。
watsonx.data 中的存取管理包括三層存取控制:
使用者驗證(第 1 級)
使用者驗證是使用者驗證進入 watsonx.data 所需的第一層存取。 它有兩個部分。
- 存取部署 watsonx.data 的平台。 例如,watsonx.data 在 IBM 雲端,AWS。 如需詳細資訊,請參閱 管理使用者。
- watsonx.data 內基於角色的存取控制。 例如,具有特定存取權限的管理員和使用者角色,以及 privileges.For 更多相關資訊,請參閱 管理使用者角色。
watsonx.data on IBM Cloud 中的第 1 級認證與 IBM Cloud 認證框架一致。 如需詳細資訊,請參閱 IBM Cloud IAM 角色 和 動作,以及帳戶管理服務的角色。
您可以建立存取群組,或賦予受信任的設定檔、使用者或服務 ID 對任何目標和特定權限的存取權。
除了認證之外,在 IBM 雲端中,IAM 平台角色預設會被指派一些權限和權限。 下表提供了詳細資訊。 這些角色要指派給使用者或使用者群組。
| 欄位 | 說明 |
|---|---|
| IAM 平台角色 | 動作 |
| IAM 平台管理員 | lakehouse.metastore.admin lakehouse.dashboard.view |
| IAM 平台操作員、編輯員、檢視員 | lakehouse.dashboard.view |
| 其他 | 取決於管理員指派的動作 |
| jdbc.url | 提供該 URLJDBC。 |
下表提供了 IBM Cloud 和 AWS 上特定於 watsonx.data 的服務角色詳細資訊。 Metastore 管理員角色用於 Db2, Netezza,和 Spark。 Metastore 管理員可完全存取 HMS Thrift API。 Metastore Viewer 角色具有 HMS Rest API 的讀取存取權。 資料存取角色僅用於資料剖析的 IKC 整合。
| 欄位 | 說明 |
|---|---|
| 服務角色 | 動作 |
| Metastore 管理員 | lakehouse.metastore.admin |
| Metastore 檢視器 | lakehouse.metastore.view |
| 資料存取(主要用於服務對服務整合。 例如,IKC 整合 WXD) | lakehouse.data.access |
驗證選項
使用者可使用 IBM API 金鑰或 IAM 令牌進行驗證,以取得 API 或 CLI 存取 watsonx.data API 和服務。 存取 watsonx.data UI 主控台的使用者名稱和密碼。
presto-cli 的驗證選項 使用者也可以使用 presto-cli 或透過 JDBC 連線至 Presto,IBM Cloud- IBM API 金鑰或 IAM 令牌。 如需詳細資訊,請參閱 IBM Cloud 上的 watsonx.data 連線至 Presto 伺服器。
使用者存取資源(第 2 級)
透過第二層存取控制,您可以為 watsonx.data 使用者指派角色,讓他們檢視、編輯和管理資源,這些資源包括引擎、目錄、儲存和資料庫。
控制引擎和其他元件的存取權是許多企業的重要需求。 為了確保資源使用受到控制,IBM® watsonx.data 提供了管理這些資源存取控制的功能。 擁有資源管理權限的使用者可以授予其他使用者存取權限。
有關 L2 存取控制的詳細資訊,請參閱 watsonx.data 上的 IBM Cloud 和 AWS,請參閱 管理使用者 和 管理角色與權限。
進階使用者存取資源(第 3 級)
在資料存取層級,您可以在 watsonx.data 中定義資料存取政策,並授予或限制對模式、資料表和欄位的存取權。 您可以使用 watsonx.data 存取管理系統,或 IBM Knowledge Catalog 整合或 Apache Ranger 整合來定義政策。
watsonx.data 存取管理系統 如需 上 資料存取政策的詳細資訊,請參閱 watsonx.data IBM Cloud管理資料政策規則。
IBM Knowledge Catalog 整合資料治理與存取控制 將 與 整合,可讓需要使用這些資料資產以獲得洞察力的知識工作者自助存取資料資產。watsonx.data IBM Knowledge Catalog
如需詳細資訊,請參閱 與 IBM Knowledge Catalog 整合。
Apache 用於資料治理和存取控制的 Ranger 整合 支援 Ranger 政策,可在與多種治理工具和引擎整合時提供全面的資料安全性。IBM watsonx.data Apache
如需詳細資訊,請參閱 為資源啟用 Apache Ranger 政策。
共同政策網關 (CPG)
CPG 是獨立的服務,能夠依據要求制定或委派治理決策 (包括內建和外部政策)。 這是一項統一的服務,可讓所有應用程式利用單一服務批准或委託外部系統進行存取控制和管理批准。這是一項關鍵的差異化功能,可讓 watsonx.data 與任何政策引擎整合,提供更大的靈活性,並輕鬆與客戶生態系統整合。
資料存取服務 (DAS)
watsonx.data 中的資料存取服務 (DAS) 代理提供統一的方式來存取物件儲存、管理外部引擎以及稽核資料存取。 所有這些都可以在不暴露憑證或不需要對引擎進行複雜修改的情況下完成,而這些引擎不受 watsonx.data 的控制。
如需詳細資訊,請參閱 資料存取服務概觀。
取得連線資訊
您可以從 Configurations 頁面的 Connect information tile 以及 Instance details 頁面,查看 watsonx.data 的連線資訊。 如需 watsonx.data 連線的詳細資訊,請參閱 取得連線資訊。
watsonx.data 上的預設使用者名稱和密碼 IBM Cloud
自 watsonx.data 版本 起,使用 ibmlhapikey 和 ibmlhtoken 作為使用者 2.2.0 名稱的驗證方式已廢棄。 這些格式將在 2.3.0 本次版本中逐步淘汰。 為確保與即將推出的版本相容,請使用新格式:ibmlhapikey_<username> 和 ibmlhtoken_<username>。
Username- 使用者名稱可以是 ibmlhapikey_<username> 或 ibmlhtoken_<username>。
密碼 – 密碼可以是 IBM Cloud API key 或者 IBM IAM access token。 如需詳細資訊,請參閱 取得 IBM API 金鑰 和 取得 IBM 存取管理(IAM)令牌。
若要使用 API 金鑰與 進行通訊,您必須從 所屬 watsonx.datawatsonx.data 的帳戶中建立該 API 金鑰。