Spec-Zone.ru › AWS CLI v2

[ aws . lakeformation ]

batch-revoke-permissions

Описание

Операция по пакетному аннулированию разрешений у принципала.

См. также: Документацию AWS API

Синтаксис

  batch-revoke-permissions
[--catalog-id <value>]
--entries <value>
[--cli-input-json | --cli-input-yaml]
[--generate-cli-skeleton <value>]
[--debug]
[--endpoint-url <value>]
[--no-verify-ssl]
[--no-paginate]
[--output <value>]
[--query <value>]
[--profile <value>]
[--region <value>]
[--version <value>]
[--color <value>]
[--no-sign-request]
[--ca-bundle <value>]
[--cli-read-timeout <value>]
[--cli-connect-timeout <value>]
[--cli-binary-format <value>]
[--no-cli-pager]
[--cli-auto-prompt]
[--no-cli-auto-prompt]

Параметры

--catalog-id (строка)

Идентификатор каталога данных. По умолчанию — идентификатор учетной записи. Каталог данных — это постоянное хранилище метаданных. Он содержит определения баз данных, таблиц и другую управляющую информацию для управления вашей средой Lake Formation.

--entries (список)

Список до 20 записей разрешений на ресурсы, которые должны быть аннулированы в рамках пакетной операции для принципала.

(структура)

Разрешение на ресурс, предоставленное в рамках пакетной операции принципалу.

Id -> (строка)

Уникальный идентификатор записи запроса на пакетные разрешения.

Principal -> (структура)

Принципал, которому предоставляется разрешение.

DataLakePrincipalIdentifier -> (строка)

Идентификатор принципала Lake Formation.

Resource -> (структура)

Ресурс, которому предоставляется разрешение для принципала.

Catalog -> (структура)

Идентификатор каталога данных. По умолчанию — идентификатор учетной записи. Каталог данных — это постоянное хранилище метаданных. Он содержит определения баз данных, таблиц и другую управляющую информацию для управления вашей средой Lake Formation.

Id -> (строка)

Идентификатор ресурса каталога.

Database -> (структура)

База данных для ресурса. Уникальна для каталога данных. База данных — это набор связанных определений таблиц, организованных в логическую группу. Вы можете предоставлять и аннулировать разрешения на базы данных для принципала.

CatalogId -> (строка)

Идентификатор каталога данных. По умолчанию — идентификатор учетной записи вызывающего абонента.

Name -> (строка)

Имя ресурса базы данных. Уникально для каталога данных.

Table -> (структура)

Таблица для ресурса. Таблица — это определение метаданных, представляющее ваши данные. Вы можете предоставлять и аннулировать разрешения на таблицы для принципала.

CatalogId -> (строка)

Идентификатор каталога данных. По умолчанию — идентификатор учетной записи вызывающего абонента.

DatabaseName -> (строка)

Имя базы данных для таблицы. Уникально для каталога данных. База данных — это набор связанных определений таблиц, организованных в логическую группу. Вы можете предоставлять и аннулировать разрешения на базы данных для принципала.

Name -> (строка)

Имя таблицы.

TableWildcard -> (структура)

Объект подстановочного знака, представляющий все таблицы в базе данных.

Требуется хотя бы один из TableResource$Name или TableResource$TableWildcard.

TableWithColumns -> (структура)

Таблица со столбцами для ресурса. Принципал с разрешениями на этот ресурс может выбирать метаданные из столбцов таблицы в каталоге данных и подлежащие данные в Amazon S3.

CatalogId -> (строка)

Идентификатор каталога данных. По умолчанию — идентификатор учетной записи вызывающего абонента.

DatabaseName -> (строка)

Имя базы данных для ресурса таблицы со столбцами. Уникально для каталога данных. База данных — это набор связанных определений таблиц, организованных в логическую группу. Вы можете предоставлять и аннулировать разрешения на базы данных для принципала.

Name -> (строка)

Имя ресурса таблицы. Таблица — это определение метаданных, представляющее ваши данные. Вы можете предоставлять и аннулировать разрешения на таблицы для принципала.

ColumnNames -> (список)

Список имён столбцов таблицы. Требуется хотя бы один из ColumnNames или ColumnWildcard.

(строка)

ColumnWildcard -> (структура)

Подстановочный знак, заданный объектом ColumnWildcard. Требуется хотя бы один из ColumnNames или ColumnWildcard.

ExcludedColumnNames -> (список)

Исключает имена столбцов. Любой столбец с этим именем будет исключен.

(строка)

DataLocation -> (структура)

Расположение пути Amazon S3, где предоставляются или аннулируются разрешения.

CatalogId -> (строка)

Идентификатор каталога данных, где расположение зарегистрировано в Lake Formation. По умолчанию — идентификатор учетной записи вызывающего абонента.

ResourceArn -> (строка)

Уникальный Amazon Resource Name (ARN) ресурса расположения данных.

DataCellsFilter -> (структура)

Фильтр ячеек данных.

TableCatalogId -> (строка)

Идентификатор каталога, к которому принадлежит таблица.

DatabaseName -> (строка)

База данных в каталоге данных Glue.

TableName -> (строка)

Имя таблицы.

Name -> (строка)

Имя фильтра ячеек данных.

LFTag -> (структура)

Ключ и значения тегов LF, присоединённые к ресурсу.

CatalogId -> (строка)

Идентификатор каталога данных. По умолчанию — идентификатор учетной записи. Каталог данных — это постоянное хранилище метаданных. Он содержит определения баз данных, таблиц и другую управляющую информацию для управления вашей средой Lake Formation.

TagKey -> (строка)

Имя ключа тега LF.

TagValues -> (список)

Список возможных значений, которые может принимать атрибут.

(строка)

LFTagPolicy -> (структура)

Список условий тегов LF или сохранённых выражений тегов LF, определяющих политику тегов LF для ресурса.

CatalogId -> (строка)

Идентификатор каталога данных. По умолчанию — идентификатор учетной записи. Каталог данных — это постоянное хранилище метаданных. Он содержит определения баз данных, таблиц и другую управляющую информацию для управления вашей средой Lake Formation.

ResourceType -> (строка)

Тип ресурса, к которому относится политика тегов LF.

Expression -> (список)

Список условий тегов LF или сохранённого выражения, которые применяются к политике тегов LF для ресурса.

(структура)

Структура, позволяющая администратору предоставлять пользователям разрешения при определённых условиях. Например, предоставление роли доступа ко всем столбцам, не имеющим тега LF «PII», в таблицах, имеющих тег LF «Prod».

TagKey -> (строка)

Имя ключа тега LF.

TagValues -> (список)

Список возможных значений, которые может принимать атрибут.

Максимальное количество значений, которые могут быть определены для тега LF, — 1000. Одна операция API поддерживает 50 значений. Можно использовать несколько операций API для добавления большего количества значений.

(строка)

ExpressionName -> (строка)

Если указано, разрешения предоставляются ресурсам каталога данных, назначенные теги LF которых соответствуют выражению тела сохранённого выражения под предоставленным ExpressionName.

LFTagExpression -> (структура)

Ресурс выражения тегов LF. Логическое выражение, составленное из одной или нескольких пар ключ:значение тегов LF.

CatalogId -> (строка)

Идентификатор каталога данных. По умолчанию — идентификатор учетной записи.

Name -> (строка)

Имя выражения тегов LF, на которое предоставляются разрешения.

Permissions -> (список)

Разрешения, которые должны быть предоставлены.

(строка)

Condition -> (структура)

Условие Lake Formation, которое применяется к разрешениям и подтверждениям, содержащим выражение.

Expression -> (строка)

Выражение, составленное на основе языка политики Cedar, используемое для сопоставления атрибутов принципала.

PermissionsWithGrantOption -> (список)

Указывает, предоставлена ли опция передачи разрешений.

(строка)

Синтаксис JSON:

[
  {
    "Id": "string",
    "Principal": {
      "DataLakePrincipalIdentifier": "string"
    },
    "Resource": {
      "Catalog": {
        "Id": "string"
      },
      "Database": {
        "CatalogId": "string",
        "Name": "string"
      },
      "Table": {
        "CatalogId": "string",
        "DatabaseName": "string",
        "Name": "string",
        "TableWildcard": {

        }
      },
      "TableWithColumns": {
        "CatalogId": "string",
        "DatabaseName": "string",
        "Name": "string",
        "ColumnNames": ["string", ...],
        "ColumnWildcard": {
          "ExcludedColumnNames": ["string", ...]
        }
      },
      "DataLocation": {
        "CatalogId": "string",
        "ResourceArn": "string"
      },
      "DataCellsFilter": {
        "TableCatalogId": "string",
        "DatabaseName": "string",
        "TableName": "string",
        "Name": "string"
      },
      "LFTag": {
        "CatalogId": "string",
        "TagKey": "string",
        "TagValues": ["string", ...]
      },
      "LFTagPolicy": {
        "CatalogId": "string",
        "ResourceType": "DATABASE"|"TABLE",
        "Expression": [
          {
            "TagKey": "string",
            "TagValues": ["string", ...]
          }
          ...
        ],
        "ExpressionName": "string"
      },
      "LFTagExpression": {
        "CatalogId": "string",
        "Name": "string"
      }
    },
    "Permissions": ["ALL"|"SELECT"|"ALTER"|"DROP"|"DELETE"|"INSERT"|"DESCRIBE"|"CREATE_DATABASE"|"CREATE_TABLE"|"DATA_LOCATION_ACCESS"|"CREATE_LF_TAG"|"ASSOCIATE"|"GRANT_WITH_LF_TAG_EXPRESSION"|"CREATE_LF_TAG_EXPRESSION"|"CREATE_CATALOG"|"SUPER_USER", ...],
    "Condition": {
      "Expression": "string"
    },
    "PermissionsWithGrantOption": ["ALL"|"SELECT"|"ALTER"|"DROP"|"DELETE"|"INSERT"|"DESCRIBE"|"CREATE_DATABASE"|"CREATE_TABLE"|"DATA_LOCATION_ACCESS"|"CREATE_LF_TAG"|"ASSOCIATE"|"GRANT_WITH_LF_TAG_EXPRESSION"|"CREATE_LF_TAG_EXPRESSION"|"CREATE_CATALOG"|"SUPER_USER", ...]
  }
  ...
]

--cli-input-json | --cli-input-yaml (строка) Считывает аргументы из предоставленной строки JSON. Строка JSON следует формату, предоставленному --generate-cli-skeleton. Если на командной строке указаны другие аргументы, эти значения переопределят значения, предоставленные в JSON. Невозможно передать произвольные двоичные значения с помощью значения, предоставленного в JSON, так как строка будет воспринята буквально. Это может не быть указано вместе с --cli-input-yaml.

--generate-cli-skeleton (строка) Выводит JSON-скелет в стандартный вывод без отправки запроса к API. При отсутствии значения или значении input выводит пример входного JSON, который можно использовать в качестве аргумента для --cli-input-json. Аналогично, при предоставлении yaml-input выводит пример входного YAML, который можно использовать с --cli-input-yaml. При указании значения output выполняет проверку входных данных команды и возвращает пример выходного JSON для этой команды. Сгенерированный JSON-скелет не является стабильным между версиями AWS CLI, и нет гарантий обратной совместимости в сгенерированном JSON-скелете.

Общие параметры

--debug (boolean)

Включить отладку регистрации.

--endpoint-url (string)

Переопределить URL по умолчанию команды указанным URL.

--no-verify-ssl (boolean)

По умолчанию AWS CLI использует SSL при общении с сервисами AWS. Для каждого соединения SSL AWS CLI будет проверять сертификаты SSL. Этот параметр переопределяет поведение проверки сертификатов SSL по умолчанию.

--no-paginate (boolean)

Отключить автоматическую постраничную навигацию. Если автоматическая постраничная навигация отключена, AWS CLI выполнит только один вызов для первой страницы результатов.

--output (string)

Стиль форматирования вывода команд.

  • json
  • text
  • table
  • yaml
  • yaml-stream

--query (string)

Запрос JMESPath для фильтрации данных ответа.

--profile (string)

Использовать определённый профиль из файла с данными учетных записей.

--region (string)

Регион для использования. Переопределяет настройки конфигурации/среды.

--version (string)

Отобразить версию этого инструмента.

--color (string)

Включить/отключить цветной вывод.

  • on
  • off
  • auto

--no-sign-request (boolean)

Не подписывать запросы. Данные учетных данных не будут загружены, если этот аргумент предоставлен.

--ca-bundle (string)

Сборку сертификатов CA для использования при проверке сертификатов SSL. Переопределяет настройки конфигурации/среды.

--cli-read-timeout (int)

Максимальное время чтения сокета в секундах. Если значение равно 0, чтение сокета будет выполняться блокирующим образом без таймаута. Значение по умолчанию составляет 60 секунд.

--cli-connect-timeout (int)

Максимальное время подключения сокета в секундах. Если значение равно 0, подключение сокета будет выполняться блокирующим образом без таймаута. Значение по умолчанию составляет 60 секунд.

--cli-binary-format (string)

Стиль форматирования, используемый для бинарных блоков. По умолчанию используется формат base64. Формат base64 ожидает, что бинарные блоки будут предоставлены как закодированная строка base64. Формат raw-in-base64-out сохраняет совместимость с поведением AWS CLI V1, а бинарные значения должны быть переданы буквально. При предоставлении содержимого из файла, соответствующего бинарному блоку fileb://, всегда будет обрабатываться как бинарное и использовать содержимое файла напрямую независимо от параметра cli-binary-format. При использовании file:// содержимое файла должно быть правильно отформатировано для настроенного cli-binary-format.

  • base64
  • raw-in-base64-out

--no-cli-pager (boolean)

Отключить пейджер CLI для вывода.

--cli-auto-prompt (boolean)

Автоматически запросить параметры ввода CLI.

--no-cli-auto-prompt (boolean)

Отключить автоматический запрос параметров ввода CLI.

Примеры

Примечание

Для использования следующих примеров необходимо установить и настроить AWS CLI. Дополнительную информацию см. в руководстве по началу работы в Руководстве пользователя AWS CLI.

Если не указано иное, все примеры используют правила цитирования, характерные для Unix. Эти примеры потребуется адаптировать к правилам цитирования вашей консоли. См. Раздел «Использование кавычек со строками» в Руководстве пользователя AWS CLI.

Для массового лишения ресурсов прав доступа от принципалов

Следующий batch-revoke-permissions пример массово лишает указанные ресурсы доступа от принципалов.

aws lakeformation batch-revoke-permissions \
    --cli-input-json file://input.json

Содержимое input.json:

{
    "CatalogId": "123456789111",
    "Entries": [{
            "Id": "1",
            "Principal": {
                "DataLakePrincipalIdentifier": "arn:aws:iam::123456789111:user/lf-developer"
            },
            "Resource": {
                "Table": {
                    "CatalogId": "123456789111",
                    "DatabaseName": "tpc",
                    "Name": "dl_tpc_promotion"
                }
            },
            "Permissions": [
                "ALL"
            ],
            "PermissionsWithGrantOption": [
                "ALL"
            ]
        },
        {
            "Id": "2",
            "Principal": {
                "DataLakePrincipalIdentifier": "arn:aws:iam::123456789111:user/lf-business-analyst"
            },
            "Resource": {
                "Table": {
                    "CatalogId": "123456789111",
                    "DatabaseName": "tpc",
                    "Name": "dl_tpc_promotion"
                }
            },
            "Permissions": [
                "ALL"
            ],
            "PermissionsWithGrantOption": [
                "ALL"
            ]
        }
    ]
}

Вывод:

{
    "Failures": []
}

Дополнительную информацию см. в разделе «Назначение и отмена прав доступа к ресурсам Data Catalog» в Руководстве разработчика AWS Lake Formation.

Вывод

Неудачи -> (список)

Список неудач при отмене разрешений на ресурсы.

(структура)

Список неудач при выполнении операции массового предоставления или массового отзыва разрешений.

ЗаписьЗапроса -> (структура)

Идентификатор записи массового запроса.

Идентификатор -> (строка)

Уникальный идентификатор записи запроса массовых разрешений.

Принципал -> (структура)

Принципал, которому нужно предоставить разрешение.

ИдентификаторПринципалаDataLake -> (строка)

Идентификатор принципала Lake Formation.

Ресурс -> (структура)

Ресурс, которому нужно предоставить разрешение принципалу.

Каталог -> (структура)

Идентификатор каталога данных. По умолчанию — идентификатор учетной записи. Каталог данных — это постоянное хранилище метаданных. Он содержит определения баз данных, таблиц и другую управляющую информацию для управления вашим окружением Lake Formation.

Идентификатор -> (строка)

Идентификатор ресурса каталога.

База данных -> (структура)

База данных для ресурса. Уникальна для каталога данных. База данных — это набор связанных определений таблиц, организованных в логическую группу. Вы можете предоставлять и отзывать разрешения на базу данных для принципала.

Идентификатор каталога -> (строка)

Идентификатор каталога данных. По умолчанию — идентификатор учетной записи вызывающего абонента.

Имя -> (строка)

Имя ресурса базы данных. Уникально для каталога данных.

Таблица -> (структура)

Таблица для ресурса. Таблица — это определение метаданных, представляющее ваши данные. Вы можете предоставлять и отзывать права на таблицу для принципала.

Идентификатор каталога -> (строка)

Идентификатор каталога данных. По умолчанию — идентификатор учетной записи вызывающего абонента.

Имя базы данных -> (строка)

Имя базы данных для таблицы. Уникально для каталога данных. База данных — это набор связанных определений таблиц, организованных в логическую группу. Вы можете предоставлять и отзывать права на базу данных для принципала.

Имя -> (строка)

Имя таблицы.

ТаблицаДикийСимвол -> (структура)

Объект подстановки, представляющий все таблицы в базе данных.

Требуется хотя бы одно из TableResource$Name или TableResource$TableWildcard.

ТаблицаСоСтолбцами -> (структура)

Таблица со столбцами для ресурса. Принципал с разрешениями на этот ресурс может выбирать метаданные из столбцов таблицы в каталоге данных и лежащие в основе данные в Amazon S3.

Идентификатор каталога -> (строка)

Идентификатор каталога данных. По умолчанию — идентификатор учетной записи вызывающего абонента.

Имя базы данных -> (строка)

Имя базы данных для таблицы со столбцами ресурса. Уникально для каталога данных. База данных — это набор связанных определений таблиц, организованных в логическую группу. Вы можете предоставлять и отзывать права на базу данных для принципала.

Имя -> (строка)

Имя ресурса таблицы. Таблица — это определение метаданных, представляющее ваши данные. Вы можете предоставлять и отзывать права на таблицу для принципала.

ИменаСтолбцов -> (список)

Список имен столбцов таблицы. Требуется хотя бы одно из ColumnNames или ColumnWildcard.

(строка)

СтолбецДикийСимвол -> (структура)

Подстановка, заданная объектом ColumnWildcard. Требуется хотя бы одно из ColumnNames или ColumnWildcard.

ИсключенныеИменаСтолбцов -> (список)

Исключает имена столбцов. Любой столбец с таким именем будет исключен.

(строка)

МестонахождениеДанных -> (структура)

Расположение пути Amazon S3, где предоставляются или отзываются разрешения.

Идентификатор каталога -> (строка)

Идентификатор каталога данных, где расположение зарегистрировано в Lake Formation. По умолчанию — идентификатор учетной записи вызывающего абонента.

ArnРесурса -> (строка)

Amazon Resource Name (ARN), который однозначно идентифицирует ресурс расположения данных.

ФильтрЯчеекДанных -> (структура)

Фильтр ячеек данных.

ИдентификаторКаталогаТаблицы -> (строка)

Идентификатор каталога, к которому относится таблица.

ИмяБазыДанных -> (строка)

База данных в каталоге данных Glue.

ИмяТаблицы -> (строка)

Имя таблицы.

Имя -> (строка)

Имя фильтра ячеек данных.

LFТег -> (структура)

Ключ и значения тега LF, прикрепленные к ресурсу.

Идентификатор каталога -> (строка)

Идентификатор каталога данных. По умолчанию — идентификатор учетной записи. Каталог данных — это постоянное хранилище метаданных. Он содержит определения баз данных, таблиц и другую управляющую информацию для управления вашим окружением Lake Formation.

КлючТега -> (строка)

Имя ключа тега LF.

ЗначенияТега -> (список)

Список возможных значений, которые может принимать атрибут.

(строка)

ПолитикаLFТега -> (структура)

Список условий тегов LF или сохраненных выражений тегов LF, которые определяют политику тега LF ресурса.

Идентификатор каталога -> (строка)

Идентификатор каталога данных. По умолчанию — идентификатор учетной записи. Каталог данных — это постоянное хранилище метаданных. Он содержит определения баз данных, таблиц и другую управляющую информацию для управления вашим окружением Lake Formation.

ТипРесурса -> (строка)

Тип ресурса, к которому применяется политика тега LF.

Выражение -> (список)

Список условий тегов LF или сохраненного выражения, которые применяются к политике тега LF ресурса.

(структура)

Структура, которая позволяет администратору предоставлять пользователям разрешения при определенных условиях. Например, предоставление роли доступа ко всем столбцам, не имеющим тега LF «PII», в таблицах, имеющих тег LF «Prod».

КлючТега -> (строка)

Имя ключа тега LF.

ЗначенияТега -> (список)

Список возможных значений, которые может принимать атрибут.

Максимальное количество значений, которые можно определить для тега LF, равно 1000. Один вызов API поддерживает 50 значений. Вы можете использовать несколько вызовов API для добавления дополнительных значений.

(строка)

ИмяВыражения -> (строка)

Если указано, разрешения предоставляются ресурсам каталога данных, назначенные теги LF которых соответствуют выражению тела сохраненного выражения по указанному ExpressionName.

ВыражениеLFТега -> (структура)

Ресурс выражения тега LF. Логическое выражение, состоящее из одного или нескольких пар «ключ тега LF:значение».

Идентификатор каталога -> (строка)

Идентификатор каталога данных. По умолчанию — идентификатор учетной записи.

Имя -> (строка)

Имя выражения тега LF, по которому предоставляются разрешения.

Разрешения -> (список)

Разрешения, которые нужно предоставить.

(строка)

Условие -> (структура)

Условие Lake Formation, которое применяется к разрешениям и подпискам, содержащим выражение.

Выражение -> (строка)

Выражение, написанное на языке политики Cedar, используемое для сопоставления атрибутов принципала.

РазрешенияСПравомПредоставления -> (список)

Указывает, предоставлено ли право на передачу разрешений.

(строка)

Ошибка -> (структура)

Сообщение об ошибке, которое относится к ошибке записи.

КодОшибки -> (строка)

Код, связанный с этой ошибкой.

СообщениеОбОшибке -> (строка)

Сообщение, описывающее ошибку.

© Copyright 2025, Amazon Web Services. Created using Sphinx.

Spec-Zone.ru

Настройки Оффлайн Что нового Помощь О нас
Spec-Zone .ru
спецификации, руководства, описания, API