Dieses Dokument richtet sich an Inhaber von Datenprodukten, die Datenprodukte in Knowledge Catalog (früher Dataplex Universal Catalog) aktualisieren, löschen und Zugriff darauf gewähren möchten.
Weitere Informationen zur Architektur und zu den wichtigsten Konzepten von Datenprodukten finden Sie unter Datenprodukte.
Hinweis
-
Aktivieren Sie die Dataplex- und BigQuery-APIs.
Rollen, die zum Aktivieren von APIs erforderlich sind
Zum Aktivieren von APIs benötigen Sie die Berechtigung
serviceusage.services.enable. Wenn Sie das Projekt erstellt haben, haben Sie diese Berechtigung wahrscheinlich bereits über die Rolle „Inhaber“ (roles/owner). Andernfalls können Sie diese Berechtigung über die Rolle „Service Usage-Administrator“ (roles/serviceusage.serviceUsageAdmin) erhalten. Informationen zum Zuweisen von Rollen
Erforderliche Rollen
Bitten Sie Ihren Administrator, Ihnen die folgenden IAM-Rollen für das Projekt zuzuweisen, damit Sie die nötigen Berechtigungen zum Verwalten von Datenprodukten haben:
-
Volle Berechtigungen zum Erstellen, Aktualisieren, Löschen und Verwalten von Berechtigungen für Datenprodukte:
Dataplex Data Products Admin (
roles/dataplex.dataProductsAdmin) -
Vorhandene Datenprodukte aktualisieren und verwalten:
Dataplex Data Products Editor (
roles/dataplex.dataProductsEditor) -
Fügen Sie Aspekte wie
schema,overviewundcontactshinzu: Dataplex Entry and EntryLink Owner (roles/dataplex.entryOwner) -
Assets suchen und hinzufügen:
Dataplex Catalog Viewer (
roles/dataplex.catalogViewer) -
Systemaspekttypen wie Dokumentation und Vertragsaspekt der Aktualisierungshäufigkeit bearbeiten:
Dataplex Catalog Editor (
roles/dataplex.catalogEditor)
Weitere Informationen zum Zuweisen von Rollen finden Sie unter Zugriff auf Projekte, Ordner und Organisationen verwalten.
Diese vordefinierten Rollen enthalten die Berechtigungen, die zum Verwalten von Datenprodukten erforderlich sind. Maximieren Sie den Abschnitt Erforderliche Berechtigungen, um die notwendigen Berechtigungen anzuzeigen:
Erforderliche Berechtigungen
Die folgenden Berechtigungen sind erforderlich, um Datenprodukte zu verwalten:
-
Bearbeiten Sie den Systemaspekttyp
overview:dataplex.entryGroups.useOverviewAspect -
Bearbeiten Sie den Systemaspekttyp
refresh cadence:dataplex.entryGroups.useRefreshCadenceAspect -
Zugriffsanfrage für ein Datenprodukt genehmigen:
dataplex.dataProducts.approve
Sie können diese Berechtigungen auch mit benutzerdefinierten Rollen oder anderen vordefinierten Rollen erhalten.
Zugriffssteuerung für BigQuery-Modelle
Der Zugriff auf BigQuery-Modelle in einem Datenprodukt wird über IAM-Bedingungen verwaltet, die auf die IAM-Richtlinie des übergeordneten Datasets angewendet werden.
Wenn Sie ein BigQuery-Modell löschen und dann mit demselben Namen neu erstellen, werden die Berechtigungen, die Google-Gruppen oder Dienstkonten zuvor über das Datenprodukt gewährt wurden, im Knowledge Catalog wiederhergestellt.
Berechtigungen festlegen, damit Datenprodukte auffindbar sind
Damit potenzielle Nutzer nach einem Datenprodukt suchen, es aufrufen und Zugriff darauf anfordern können, müssen Datenprodukteigentümer dafür sorgen, dass das Produkt auffindbar ist. Dazu müssen sie die entsprechenden IAM-Rollen für die Datenproduktressource zuweisen:
Nach Datenprodukten suchen, sie ansehen und Zugriff darauf anfordern: Dataplex Data Product Consumer (
dataplex.dataProductsConsumer)Definitionen und Metadaten von Datenprodukten ansehen (schreibgeschützter Zugriff): Dataplex Data Product Viewer (
dataplex.dataProductsViewer)
Zugriffsanfragen für Datenprodukte verwalten
Wenn ein Nutzer eines Datenprodukts Zugriff anfordert, erhält der Inhaber des Datenprodukts eine E-Mail-Benachrichtigung. Inhaber können diese Anfragen entweder über die Google Cloud Console oder die API prüfen, genehmigen oder ablehnen.
Console
Zugriffsanfragen für ein bestimmtes Datenprodukt prüfen
Rufen Sie in der Google Cloud Console die Seite Datenprodukte des Knowledge Catalog auf.
Klicken Sie auf das Datenprodukt, für das Sie Zugriffsanfragen prüfen möchten.
Klicken Sie auf den Tab Zugriffsanfragen verwalten.
Wählen Sie den Antragsteller aus, dessen Antrag Sie prüfen möchten.
Klicken Sie auf Aktionen und dann auf Genehmigen oder Ablehnen.
Klicken Sie auf Speichern.
Zugriffsanfragen für mehrere Datenprodukte prüfen
Rufen Sie in der Google Cloud Console die Seite Governance-Workflows des Knowledge Catalog auf.
Klicken Sie auf den Tab Ausstehende Genehmigungen.
Optional: Filtern Sie die Liste nach dem Namen des jeweiligen Datenprodukts, um die Anfragen zu isolieren.
Wählen Sie die Zielanfrage aus und klicken Sie auf Genehmigen oder Ablehnen.
Klicken Sie auf Speichern.
Verhalten nach der Genehmigung
Nutzeranfragen: Nutzer, die Zugriff für ihre Nutzeridentität angefordert haben, werden automatisch als Mitglieder der Google-Gruppe hinzugefügt, die der Zugriffsgruppe zugeordnet ist.
Dienstkontoanfragen: Nutzern, die Zugriff für ein Dienstkonto angefordert haben, werden Berechtigungen zum Übernehmen der Identität des Dienstkontos des Datenproduzenten gewährt, das der Zugriffsgruppe zugeordnet ist.
Nach der Verarbeitung wird der Anfragestatus automatisch aktualisiert und der Eintrag wird auf den Tab Genehmigungsprotokoll verschoben.
REST
Alle ausstehenden Zugriffsanfragen auflisten
Wenn Sie alle Zugriffsanfragen auflisten möchten, die in einem bestimmten Projekt und an einem bestimmten Standort noch nicht von Ihnen geprüft wurden, senden Sie eine GET-Anfrage mit der benutzerdefinierten Sammlungsmethode :listReviewable:
curl -X GET \
-H "Authorization: Bearer $(gcloud auth print-access-token)" \
-H "Content-Type: application/json" \
"https://dataplex.googleapis.com/v1/projects/PROJECT_ID/locations/LOCATION/changeRequests:listReviewable"
Ersetzen Sie Folgendes:
PROJECT_ID: die ID Ihres Google Cloud -Projekts
LOCATION: Die Region, in der das Datenprodukt vorhanden ist, z. B.
us-central1
Zugriffsanfrage genehmigen
Data Product Owners mit der Berechtigung dataplex.dataProducts.approve können eine ausstehende Anfrage genehmigen, indem sie eine POST-Anfrage an die benutzerdefinierte Methode :approve senden:
curl -X POST \
-H "Authorization: Bearer $(gcloud auth print-access-token)" \
-H "Content-Type: application/json" \
"https://dataplex.googleapis.com/v1/projects/PROJECT_ID/locations/LOCATION/changeRequests/CHANGE_REQUEST_ID:approve"
Ersetzen Sie Folgendes:
PROJECT_ID: die ID Ihres Google Cloud -Projekts
LOCATION: Die Region, in der das Datenprodukt vorhanden ist, z. B.
us-central1CHANGE_REQUEST_ID: die eindeutige ID der Zugriffsanfrage, die Sie genehmigen möchten
Anders als bei konsolenbasierten Genehmigungen werden beim Genehmigen einer Änderungsanfrage über die REST API nicht automatisch Google-Gruppenmitgliedschaften geändert oder die Identitätsübernahme von Dienstkontotokens konfiguriert. Sie müssen die folgenden Schritte zur Verwaltung des Downstream-Zugriffs manuell ausführen:
Bei Zugriffsanfragen für Nutzeridentitäten: Fügen Sie den Datenproduktnutzer der zugeordneten Google-Gruppe hinzu. Weitere Informationen finden Sie unter Einer Google-Gruppe eine Mitgliedschaft hinzufügen.
Für Zugriffsanfragen für Dienstkonten: Weisen Sie dem Dienstkonto des Datenproduktnutzers die IAM-Rolle Ersteller von Dienstkonto-Tokens (
roles/iam.serviceAccountTokenCreator) für die Ressource zu, indem Sie den folgenden Befehl ausführen:gcloud iam service-accounts add-iam-policy-binding PRODUCER_SERVICE_ACCOUNT \ --member="serviceAccount:CONSUMER_SERVICE_ACCOUNT" \ --role="roles/iam.serviceAccountTokenCreator"Ersetzen Sie Folgendes:
PRODUCER_SERVICE_ACCOUNT: die voll qualifizierte E-Mail-Adresse des Dienstkontos, das der Zugriffsgruppe des Datenprodukts zugeordnet ist.
CONSUMER_SERVICE_ACCOUNT: die voll qualifizierte E-Mail-Adresse des Dienstkontos des Nutzers, der Zugriff anfordert.
Zugriffsanfrage ablehnen
Inhaber von Datenprodukten mit der Berechtigung dataplex.dataProducts.approve können eine ausstehende Anfrage ablehnen, indem sie eine POST-Anfrage an die benutzerdefinierte Methode :reject zusammen mit einer Begründungsnutzlast senden:
curl -X POST \
-H "Authorization: Bearer $(gcloud auth print-access-token)" \
-H "Content-Type: application/json" \
-d '{
"comment": "REJECTION_REASON"
}' \
"https://dataplex.googleapis.com/v1/projects/PROJECT_ID/locations/LOCATION/changeRequests/CHANGE_REQUEST_ID:reject"
Ersetzen Sie Folgendes:
PROJECT_ID: die ID Ihres Google Cloud -Projekts
LOCATION: Die Region, in der das Datenprodukt vorhanden ist, z. B.
us-central1CHANGE_REQUEST_ID: die eindeutige ID Ihres Zugriffsantrags, den Sie ablehnen möchten
Datenprodukt aktualisieren
Sie können die grundlegenden Details (z. B. Name des Datenprodukts, Beschreibung, Inhaberdetails), Assets, Zugriffsgruppen, Berechtigungen, Vertrag, Aspekte und zusätzliche Dokumentation für ein vorhandenes Datenprodukt aktualisieren.
Grundlegende Details eines Datenprodukts aktualisieren
Console
Rufen Sie in der Google Cloud Console die Seite Datenprodukte des Knowledge Catalog auf.
Klicken Sie auf das Datenprodukt, das Sie aktualisieren möchten.
Klicken Sie auf Bearbeiten.
Aktualisieren Sie bei Bedarf den Namen des Datenprodukts, das Symbol des Datenprodukts, die Beschreibung, die E‑Mail-Adresse des/der Datenproduktinhaber(s), die E‑Mail-Adresse des/der Datenproduktgenehmiger(s) und die Labels.
Klicken Sie auf Speichern.
C#
C#
Bevor Sie dieses Beispiel ausprobieren, folgen Sie der Einrichtungsanleitung für C# in der Knowledge Catalog-Kurzanleitung zur Verwendung von Clientbibliotheken. Weitere Informationen finden Sie in der Referenzdokumentation zur Knowledge Catalog C# API.
Richten Sie zur Authentifizierung bei Knowledge Catalog die Standardanmeldedaten für Anwendungen ein. Weitere Informationen finden Sie unter Authentifizierung für eine lokale Entwicklungsumgebung einrichten.
Go
Go
Bevor Sie dieses Beispiel ausprobieren, folgen Sie der Einrichtungsanleitung für Go in der Knowledge Catalog-Kurzanleitung zur Verwendung von Clientbibliotheken. Weitere Informationen finden Sie in der Referenzdokumentation zur Knowledge Catalog Go API.
Richten Sie zur Authentifizierung bei Knowledge Catalog die Standardanmeldedaten für Anwendungen ein. Weitere Informationen finden Sie unter Authentifizierung für eine lokale Entwicklungsumgebung einrichten.
Java
Java
Bevor Sie dieses Beispiel ausprobieren, folgen Sie der Einrichtungsanleitung für Java in der Knowledge Catalog-Kurzanleitung zur Verwendung von Clientbibliotheken. Weitere Informationen finden Sie in der Referenzdokumentation zur Knowledge Catalog Java API.
Richten Sie zur Authentifizierung bei Knowledge Catalog die Standardanmeldedaten für Anwendungen ein. Weitere Informationen finden Sie unter Authentifizierung für eine lokale Entwicklungsumgebung einrichten.
Node.js
Node.js
Bevor Sie dieses Beispiel ausprobieren, folgen Sie der Einrichtungsanleitung für Node.js in der Knowledge Catalog-Kurzanleitung zur Verwendung von Clientbibliotheken. Weitere Informationen finden Sie in der Referenzdokumentation zur Knowledge Catalog Node.js API.
Richten Sie zur Authentifizierung bei Knowledge Catalog die Standardanmeldedaten für Anwendungen ein. Weitere Informationen finden Sie unter Authentifizierung für eine lokale Entwicklungsumgebung einrichten.