[ aws . lakeformation ]
batch-revoke-permissions
Описание
Операция по пакетному аннулированию разрешений у принципала.
См. также: Документацию AWS API
Синтаксис
batch-revoke-permissions
[--catalog-id <value>]
--entries <value>
[--cli-input-json | --cli-input-yaml]
[--generate-cli-skeleton <value>]
[--debug]
[--endpoint-url <value>]
[--no-verify-ssl]
[--no-paginate]
[--output <value>]
[--query <value>]
[--profile <value>]
[--region <value>]
[--version <value>]
[--color <value>]
[--no-sign-request]
[--ca-bundle <value>]
[--cli-read-timeout <value>]
[--cli-connect-timeout <value>]
[--cli-binary-format <value>]
[--no-cli-pager]
[--cli-auto-prompt]
[--no-cli-auto-prompt]
Параметры
--catalog-id (строка)
--entries (список)
Список до 20 записей разрешений на ресурсы, которые должны быть аннулированы в рамках пакетной операции для принципала.
(структура)
Разрешение на ресурс, предоставленное в рамках пакетной операции принципалу.
Id -> (строка)
Principal -> (структура)
Принципал, которому предоставляется разрешение.
DataLakePrincipalIdentifier -> (строка)
Resource -> (структура)
Ресурс, которому предоставляется разрешение для принципала.
Catalog -> (структура)
Идентификатор каталога данных. По умолчанию — идентификатор учетной записи. Каталог данных — это постоянное хранилище метаданных. Он содержит определения баз данных, таблиц и другую управляющую информацию для управления вашей средой Lake Formation.
Id -> (строка)
Database -> (структура)
База данных для ресурса. Уникальна для каталога данных. База данных — это набор связанных определений таблиц, организованных в логическую группу. Вы можете предоставлять и аннулировать разрешения на базы данных для принципала.
CatalogId -> (строка)
Name -> (строка)
Table -> (структура)
Таблица для ресурса. Таблица — это определение метаданных, представляющее ваши данные. Вы можете предоставлять и аннулировать разрешения на таблицы для принципала.
CatalogId -> (строка)
DatabaseName -> (строка)
Name -> (строка)
TableWildcard -> (структура)
Объект подстановочного знака, представляющий все таблицы в базе данных.
Требуется хотя бы один из TableResource$Name или TableResource$TableWildcard.
TableWithColumns -> (структура)
Таблица со столбцами для ресурса. Принципал с разрешениями на этот ресурс может выбирать метаданные из столбцов таблицы в каталоге данных и подлежащие данные в Amazon S3.
CatalogId -> (строка)
DatabaseName -> (строка)
Name -> (строка)
ColumnNames -> (список)
Список имён столбцов таблицы. Требуется хотя бы один из ColumnNames или ColumnWildcard.
(строка)
ColumnWildcard -> (структура)
Подстановочный знак, заданный объектом ColumnWildcard. Требуется хотя бы один из ColumnNames или ColumnWildcard.
ExcludedColumnNames -> (список)
Исключает имена столбцов. Любой столбец с этим именем будет исключен.
(строка)
DataLocation -> (структура)
Расположение пути Amazon S3, где предоставляются или аннулируются разрешения.
CatalogId -> (строка)
ResourceArn -> (строка)
DataCellsFilter -> (структура)
Фильтр ячеек данных.
TableCatalogId -> (строка)
DatabaseName -> (строка)
TableName -> (строка)
Name -> (строка)
LFTag -> (структура)
Ключ и значения тегов LF, присоединённые к ресурсу.
CatalogId -> (строка)
TagKey -> (строка)
TagValues -> (список)
Список возможных значений, которые может принимать атрибут.
(строка)
LFTagPolicy -> (структура)
Список условий тегов LF или сохранённых выражений тегов LF, определяющих политику тегов LF для ресурса.
CatalogId -> (строка)
ResourceType -> (строка)
Expression -> (список)
Список условий тегов LF или сохранённого выражения, которые применяются к политике тегов LF для ресурса.
(структура)
Структура, позволяющая администратору предоставлять пользователям разрешения при определённых условиях. Например, предоставление роли доступа ко всем столбцам, не имеющим тега LF «PII», в таблицах, имеющих тег LF «Prod».
TagKey -> (строка)
TagValues -> (список)
Список возможных значений, которые может принимать атрибут.
Максимальное количество значений, которые могут быть определены для тега LF, — 1000. Одна операция API поддерживает 50 значений. Можно использовать несколько операций API для добавления большего количества значений.
(строка)
ExpressionName -> (строка)
ExpressionName.LFTagExpression -> (структура)
Ресурс выражения тегов LF. Логическое выражение, составленное из одной или нескольких пар ключ:значение тегов LF.
CatalogId -> (строка)
Name -> (строка)
Permissions -> (список)
Разрешения, которые должны быть предоставлены.
(строка)
Condition -> (структура)
Условие Lake Formation, которое применяется к разрешениям и подтверждениям, содержащим выражение.
Expression -> (строка)
PermissionsWithGrantOption -> (список)
Указывает, предоставлена ли опция передачи разрешений.
(строка)
Синтаксис JSON:
[
{
"Id": "string",
"Principal": {
"DataLakePrincipalIdentifier": "string"
},
"Resource": {
"Catalog": {
"Id": "string"
},
"Database": {
"CatalogId": "string",
"Name": "string"
},
"Table": {
"CatalogId": "string",
"DatabaseName": "string",
"Name": "string",
"TableWildcard": {
}
},
"TableWithColumns": {
"CatalogId": "string",
"DatabaseName": "string",
"Name": "string",
"ColumnNames": ["string", ...],
"ColumnWildcard": {
"ExcludedColumnNames": ["string", ...]
}
},
"DataLocation": {
"CatalogId": "string",
"ResourceArn": "string"
},
"DataCellsFilter": {
"TableCatalogId": "string",
"DatabaseName": "string",
"TableName": "string",
"Name": "string"
},
"LFTag": {
"CatalogId": "string",
"TagKey": "string",
"TagValues": ["string", ...]
},
"LFTagPolicy": {
"CatalogId": "string",
"ResourceType": "DATABASE"|"TABLE",
"Expression": [
{
"TagKey": "string",
"TagValues": ["string", ...]
}
...
],
"ExpressionName": "string"
},
"LFTagExpression": {
"CatalogId": "string",
"Name": "string"
}
},
"Permissions": ["ALL"|"SELECT"|"ALTER"|"DROP"|"DELETE"|"INSERT"|"DESCRIBE"|"CREATE_DATABASE"|"CREATE_TABLE"|"DATA_LOCATION_ACCESS"|"CREATE_LF_TAG"|"ASSOCIATE"|"GRANT_WITH_LF_TAG_EXPRESSION"|"CREATE_LF_TAG_EXPRESSION"|"CREATE_CATALOG"|"SUPER_USER", ...],
"Condition": {
"Expression": "string"
},
"PermissionsWithGrantOption": ["ALL"|"SELECT"|"ALTER"|"DROP"|"DELETE"|"INSERT"|"DESCRIBE"|"CREATE_DATABASE"|"CREATE_TABLE"|"DATA_LOCATION_ACCESS"|"CREATE_LF_TAG"|"ASSOCIATE"|"GRANT_WITH_LF_TAG_EXPRESSION"|"CREATE_LF_TAG_EXPRESSION"|"CREATE_CATALOG"|"SUPER_USER", ...]
}
...
]
--cli-input-json | --cli-input-yaml (строка) Считывает аргументы из предоставленной строки JSON. Строка JSON следует формату, предоставленному --generate-cli-skeleton. Если на командной строке указаны другие аргументы, эти значения переопределят значения, предоставленные в JSON. Невозможно передать произвольные двоичные значения с помощью значения, предоставленного в JSON, так как строка будет воспринята буквально. Это может не быть указано вместе с --cli-input-yaml.
--generate-cli-skeleton (строка) Выводит JSON-скелет в стандартный вывод без отправки запроса к API. При отсутствии значения или значении input выводит пример входного JSON, который можно использовать в качестве аргумента для --cli-input-json. Аналогично, при предоставлении yaml-input выводит пример входного YAML, который можно использовать с --cli-input-yaml. При указании значения output выполняет проверку входных данных команды и возвращает пример выходного JSON для этой команды. Сгенерированный JSON-скелет не является стабильным между версиями AWS CLI, и нет гарантий обратной совместимости в сгенерированном JSON-скелете.
Общие параметры
--debug (boolean)
Включить отладку регистрации.
--endpoint-url (string)
Переопределить URL по умолчанию команды указанным URL.
--no-verify-ssl (boolean)
По умолчанию AWS CLI использует SSL при общении с сервисами AWS. Для каждого соединения SSL AWS CLI будет проверять сертификаты SSL. Этот параметр переопределяет поведение проверки сертификатов SSL по умолчанию.
--no-paginate (boolean)
Отключить автоматическую постраничную навигацию. Если автоматическая постраничная навигация отключена, AWS CLI выполнит только один вызов для первой страницы результатов.
--output (string)
Стиль форматирования вывода команд.
- json
- text
- table
- yaml
- yaml-stream
--query (string)
Запрос JMESPath для фильтрации данных ответа.
--profile (string)
Использовать определённый профиль из файла с данными учетных записей.
--region (string)
Регион для использования. Переопределяет настройки конфигурации/среды.
--version (string)
Отобразить версию этого инструмента.
--color (string)
Включить/отключить цветной вывод.
- on
- off
- auto
--no-sign-request (boolean)
Не подписывать запросы. Данные учетных данных не будут загружены, если этот аргумент предоставлен.
--ca-bundle (string)
Сборку сертификатов CA для использования при проверке сертификатов SSL. Переопределяет настройки конфигурации/среды.
--cli-read-timeout (int)
Максимальное время чтения сокета в секундах. Если значение равно 0, чтение сокета будет выполняться блокирующим образом без таймаута. Значение по умолчанию составляет 60 секунд.
--cli-connect-timeout (int)
Максимальное время подключения сокета в секундах. Если значение равно 0, подключение сокета будет выполняться блокирующим образом без таймаута. Значение по умолчанию составляет 60 секунд.
--cli-binary-format (string)
Стиль форматирования, используемый для бинарных блоков. По умолчанию используется формат base64. Формат base64 ожидает, что бинарные блоки будут предоставлены как закодированная строка base64. Формат raw-in-base64-out сохраняет совместимость с поведением AWS CLI V1, а бинарные значения должны быть переданы буквально. При предоставлении содержимого из файла, соответствующего бинарному блоку fileb://, всегда будет обрабатываться как бинарное и использовать содержимое файла напрямую независимо от параметра cli-binary-format. При использовании file:// содержимое файла должно быть правильно отформатировано для настроенного cli-binary-format.
- base64
- raw-in-base64-out
--no-cli-pager (boolean)
Отключить пейджер CLI для вывода.
--cli-auto-prompt (boolean)
Автоматически запросить параметры ввода CLI.
--no-cli-auto-prompt (boolean)
Отключить автоматический запрос параметров ввода CLI.
Примеры
Примечание
Для использования следующих примеров необходимо установить и настроить AWS CLI. Дополнительную информацию см. в руководстве по началу работы в Руководстве пользователя AWS CLI.
Если не указано иное, все примеры используют правила цитирования, характерные для Unix. Эти примеры потребуется адаптировать к правилам цитирования вашей консоли. См. Раздел «Использование кавычек со строками» в Руководстве пользователя AWS CLI.
Для массового лишения ресурсов прав доступа от принципалов
Следующий batch-revoke-permissions пример массово лишает указанные ресурсы доступа от принципалов.
aws lakeformation batch-revoke-permissions \
--cli-input-json file://input.json
Содержимое input.json:
{
"CatalogId": "123456789111",
"Entries": [{
"Id": "1",
"Principal": {
"DataLakePrincipalIdentifier": "arn:aws:iam::123456789111:user/lf-developer"
},
"Resource": {
"Table": {
"CatalogId": "123456789111",
"DatabaseName": "tpc",
"Name": "dl_tpc_promotion"
}
},
"Permissions": [
"ALL"
],
"PermissionsWithGrantOption": [
"ALL"
]
},
{
"Id": "2",
"Principal": {
"DataLakePrincipalIdentifier": "arn:aws:iam::123456789111:user/lf-business-analyst"
},
"Resource": {
"Table": {
"CatalogId": "123456789111",
"DatabaseName": "tpc",
"Name": "dl_tpc_promotion"
}
},
"Permissions": [
"ALL"
],
"PermissionsWithGrantOption": [
"ALL"
]
}
]
}
Вывод:
{
"Failures": []
}
Дополнительную информацию см. в разделе «Назначение и отмена прав доступа к ресурсам Data Catalog» в Руководстве разработчика AWS Lake Formation.
Вывод
Неудачи -> (список)
Список неудач при отмене разрешений на ресурсы.
(структура)
Список неудач при выполнении операции массового предоставления или массового отзыва разрешений.
ЗаписьЗапроса -> (структура)
Идентификатор записи массового запроса.
Идентификатор -> (строка)
Принципал -> (структура)
Принципал, которому нужно предоставить разрешение.
ИдентификаторПринципалаDataLake -> (строка)
Ресурс -> (структура)
Ресурс, которому нужно предоставить разрешение принципалу.
Каталог -> (структура)
Идентификатор каталога данных. По умолчанию — идентификатор учетной записи. Каталог данных — это постоянное хранилище метаданных. Он содержит определения баз данных, таблиц и другую управляющую информацию для управления вашим окружением Lake Formation.
Идентификатор -> (строка)
База данных -> (структура)
База данных для ресурса. Уникальна для каталога данных. База данных — это набор связанных определений таблиц, организованных в логическую группу. Вы можете предоставлять и отзывать разрешения на базу данных для принципала.
Идентификатор каталога -> (строка)
Имя -> (строка)
Таблица -> (структура)
Таблица для ресурса. Таблица — это определение метаданных, представляющее ваши данные. Вы можете предоставлять и отзывать права на таблицу для принципала.
Идентификатор каталога -> (строка)
Имя базы данных -> (строка)
Имя -> (строка)
ТаблицаДикийСимвол -> (структура)
Объект подстановки, представляющий все таблицы в базе данных.
Требуется хотя бы одно из TableResource$Name или TableResource$TableWildcard.
ТаблицаСоСтолбцами -> (структура)
Таблица со столбцами для ресурса. Принципал с разрешениями на этот ресурс может выбирать метаданные из столбцов таблицы в каталоге данных и лежащие в основе данные в Amazon S3.
Идентификатор каталога -> (строка)
Имя базы данных -> (строка)
Имя -> (строка)
ИменаСтолбцов -> (список)
Список имен столбцов таблицы. Требуется хотя бы одно из ColumnNames или ColumnWildcard.
(строка)
СтолбецДикийСимвол -> (структура)
Подстановка, заданная объектом ColumnWildcard. Требуется хотя бы одно из ColumnNames или ColumnWildcard.
ИсключенныеИменаСтолбцов -> (список)
Исключает имена столбцов. Любой столбец с таким именем будет исключен.
(строка)
МестонахождениеДанных -> (структура)
Расположение пути Amazon S3, где предоставляются или отзываются разрешения.
Идентификатор каталога -> (строка)
ArnРесурса -> (строка)
ФильтрЯчеекДанных -> (структура)
Фильтр ячеек данных.
ИдентификаторКаталогаТаблицы -> (строка)
ИмяБазыДанных -> (строка)
ИмяТаблицы -> (строка)
Имя -> (строка)
LFТег -> (структура)
Ключ и значения тега LF, прикрепленные к ресурсу.
Идентификатор каталога -> (строка)
КлючТега -> (строка)
ЗначенияТега -> (список)
Список возможных значений, которые может принимать атрибут.
(строка)
ПолитикаLFТега -> (структура)
Список условий тегов LF или сохраненных выражений тегов LF, которые определяют политику тега LF ресурса.
Идентификатор каталога -> (строка)
ТипРесурса -> (строка)
Выражение -> (список)
Список условий тегов LF или сохраненного выражения, которые применяются к политике тега LF ресурса.
(структура)
Структура, которая позволяет администратору предоставлять пользователям разрешения при определенных условиях. Например, предоставление роли доступа ко всем столбцам, не имеющим тега LF «PII», в таблицах, имеющих тег LF «Prod».
КлючТега -> (строка)
ЗначенияТега -> (список)
Список возможных значений, которые может принимать атрибут.
Максимальное количество значений, которые можно определить для тега LF, равно 1000. Один вызов API поддерживает 50 значений. Вы можете использовать несколько вызовов API для добавления дополнительных значений.
(строка)
ИмяВыражения -> (строка)
ExpressionName.ВыражениеLFТега -> (структура)
Ресурс выражения тега LF. Логическое выражение, состоящее из одного или нескольких пар «ключ тега LF:значение».
Идентификатор каталога -> (строка)
Имя -> (строка)
Разрешения -> (список)
Разрешения, которые нужно предоставить.
(строка)
Условие -> (структура)
Условие Lake Formation, которое применяется к разрешениям и подпискам, содержащим выражение.
Выражение -> (строка)
РазрешенияСПравомПредоставления -> (список)
Указывает, предоставлено ли право на передачу разрешений.
(строка)
Ошибка -> (структура)
Сообщение об ошибке, которое относится к ошибке записи.
КодОшибки -> (строка)
СообщениеОбОшибке -> (строка)
© Copyright 2025, Amazon Web Services. Created using Sphinx.