[ aws . lakeformation ]
list-permissions
Описание
Возвращает список разрешений принципала на ресурс, отфильтрованный по разрешениям вызывающего. Например, если вам предоставлено разрешение ALTER, вы сможете увидеть только разрешения принципала для ALTER.
Данный оператор возвращает только те разрешения, которые были явно предоставлены.
Для получения информации о разрешениях см. раздел Безопасность и контроль доступа к метаданным и данным.
См. также: Документация AWS API
Синтаксис
list-permissions
[--catalog-id <value>]
[--principal <value>]
[--resource-type <value>]
[--resource <value>]
[--next-token <value>]
[--max-results <value>]
[--include-related <value>]
[--cli-input-json | --cli-input-yaml]
[--generate-cli-skeleton <value>]
[--debug]
[--endpoint-url <value>]
[--no-verify-ssl]
[--no-paginate]
[--output <value>]
[--query <value>]
[--profile <value>]
[--region <value>]
[--version <value>]
[--color <value>]
[--no-sign-request]
[--ca-bundle <value>]
[--cli-read-timeout <value>]
[--cli-connect-timeout <value>]
[--cli-binary-format <value>]
[--no-cli-pager]
[--cli-auto-prompt]
[--no-cli-auto-prompt]
Параметры
--catalog-id (строка)
--principal (структура)
Определяет принципала для фильтрации возвращаемых разрешений.
DataLakePrincipalIdentifier -> (строка)
Сокращённый синтаксис:
DataLakePrincipalIdentifier=string
Синтаксис JSON:
{
"DataLakePrincipalIdentifier": "string"
}
--resource-type (строка)
Определяет тип ресурса для фильтрации возвращаемых разрешений.
Возможные значения:
CATALOGDATABASETABLEDATA_LOCATIONLF_TAGLF_TAG_POLICYLF_TAG_POLICY_DATABASELF_TAG_POLICY_TABLELF_NAMED_TAG_EXPRESSION
--resource (структура)
Ресурс, для которого будет получен список разрешений принципала.
Данный оператор не поддерживает получение привилегий на таблицу со столбцами. Вместо этого вызовите этот оператор для таблицы, и оператор вернёт таблицу и таблицу со столбцами.
Catalog -> (структура)
Идентификатор каталога данных. По умолчанию — идентификатор учетной записи. Каталог данных — это постоянное хранилище метаданных. Он содержит определения баз данных, таблиц и другую управляющую информацию для управления вашей средой Lake Formation.
Id -> (строка)
Database -> (структура)
База данных для ресурса. Уникальна для каталога данных. База данных — это набор связанных определений таблиц, организованных в логическую группу. Вы можете предоставлять и отзывать разрешения на базу данных принципалу.
CatalogId -> (строка)
Name -> (строка)
Table -> (структура)
Таблица для ресурса. Таблица — это метаданные, представляющие ваши данные. Вы можете предоставлять и отзывать разрешения на таблицу принципалу.
CatalogId -> (строка)
DatabaseName -> (строка)
Name -> (строка)
TableWildcard -> (структура)
Объект подстановки, представляющий все таблицы в базе данных.
Требуется хотя бы один из TableResource$Name или TableResource$TableWildcard.
TableWithColumns -> (структура)
Таблица со столбцами для ресурса. Принципал с разрешениями на этот ресурс может выбирать метаданные из столбцов таблицы в каталоге данных и подлежащие данные в Amazon S3.
CatalogId -> (строка)
DatabaseName -> (строка)
Name -> (строка)
ColumnNames -> (список)
Список имён столбцов таблицы. Требуется хотя бы один из ColumnNames или ColumnWildcard.
(строка)
ColumnWildcard -> (структура)
Подстановка, заданная объектом ColumnWildcard. Требуется хотя бы один из ColumnNames или ColumnWildcard.
ExcludedColumnNames -> (список)
Исключает имена столбцов. Любой столбец с таким именем будет исключён.
(строка)
DataLocation -> (структура)
Расположение пути Amazon S3, где предоставлены или отозваны разрешения.
CatalogId -> (строка)
ResourceArn -> (строка)
DataCellsFilter -> (структура)
Фильтр данных ячейки.
TableCatalogId -> (строка)
DatabaseName -> (строка)
TableName -> (строка)
Name -> (строка)
LFTag -> (структура)
Ключи и значения тега LF, прикреплённые к ресурсу.
CatalogId -> (строка)
TagKey -> (строка)
TagValues -> (список)
Список возможных значений, которые может принимать атрибут.
(строка)
LFTagPolicy -> (структура)
Список условий тега LF или сохранённых выражений тега LF, определяющих политику тега LF ресурса.
CatalogId -> (строка)
ResourceType -> (строка)
Expression -> (список)
Список условий тега LF или сохранённое выражение, которое применяется к политике тега LF ресурса.
(структура)
Структура, которая позволяет администратору предоставлять разрешения пользователям при определённых условиях. Например, предоставление роли доступа ко всем столбцам, не имеющим тег LF «PII», в таблицах, имеющих тег LF «Prod».
TagKey -> (строка)
TagValues -> (список)
Список возможных значений, которые может принимать атрибут.
Максимальное количество значений, которые могут быть определены для тега LF, составляет 1000. Один вызов API поддерживает 50 значений. Для добавления большего количества значений можно использовать несколько вызовов API.
(строка)
ExpressionName -> (строка)
ExpressionName.LFTagExpression -> (структура)
Ресурс выражения тега LF. Логическое выражение, состоящее из одного или нескольких пар ключ:значение тега LF.
CatalogId -> (строка)
Name -> (строка)
Синтаксис JSON:
{
"Catalog": {
"Id": "string"
},
"Database": {
"CatalogId": "string",
"Name": "string"
},
"Table": {
"CatalogId": "string",
"DatabaseName": "string",
"Name": "string",
"TableWildcard": {
}
},
"TableWithColumns": {
"CatalogId": "string",
"DatabaseName": "string",
"Name": "string",
"ColumnNames": ["string", ...],
"ColumnWildcard": {
"ExcludedColumnNames": ["string", ...]
}
},
"DataLocation": {
"CatalogId": "string",
"ResourceArn": "string"
},
"DataCellsFilter": {
"TableCatalogId": "string",
"DatabaseName": "string",
"TableName": "string",
"Name": "string"
},
"LFTag": {
"CatalogId": "string",
"TagKey": "string",
"TagValues": ["string", ...]
},
"LFTagPolicy": {
"CatalogId": "string",
"ResourceType": "DATABASE"|"TABLE",
"Expression": [
{
"TagKey": "string",
"TagValues": ["string", ...]
}
...
],
"ExpressionName": "string"
},
"LFTagExpression": {
"CatalogId": "string",
"Name": "string"
}
}
--next-token (строка)
--max-results (целое число)
--include-related (строка)
--cli-input-json | --cli-input-yaml (строка) Считывает аргументы из предоставленной строки JSON. Строка JSON следует формату, предоставленному --generate-cli-skeleton. Если на командной строке предоставлены другие аргументы, эти значения переопределят значения, предоставленные JSON. Невозможно передать произвольные двоичные значения с помощью значения, предоставленного JSON, так как строка будет взята буквально. Это может не быть указано вместе с --cli-input-yaml.
--generate-cli-skeleton (строка) Выводит JSON-скелет в стандартный вывод без отправки запроса API. При отсутствии значения или значении input выводит пример входного JSON, который можно использовать в качестве аргумента для --cli-input-json. Аналогично, при предоставлении yaml-input он выведет пример входного YAML, который можно использовать с --cli-input-yaml. При предоставлении значения output он валидирует входные данные команды и возвращает пример выходного JSON для этой команды. Сгенерированный JSON-скелет не является стабильным между версиями AWS CLI, и нет гарантий обратной совместимости в сгенерированном JSON-скелете.
Глобальные параметры
--debug (boolean)
Включить отладку логирования.
--endpoint-url (string)
Переопределить URL команды заданным URL.
--no-verify-ssl (boolean)
По умолчанию AWS CLI использует SSL при общении с сервисами AWS. Для каждого SSL соединения AWS CLI будет проверять сертификаты SSL. Этот параметр переопределяет поведение по умолчанию проверки сертификатов SSL.
--no-paginate (boolean)
Отключить автоматическую постраничную навигацию. Если автоматическая постраничная навигация отключена, AWS CLI выполнит только один вызов для первой страницы результатов.
--output (string)
Стиль форматирования вывода команды.
- json
- text
- table
- yaml
- yaml-stream
--query (string)
Запрос JMESPath для фильтрации данных ответа.
--profile (string)
Использовать определенный профиль из файла учетных данных.
--region (string)
Регион для использования. Переопределяет настройки конфигурации/среды.
--version (string)
Отобразить версию этого инструмента.
--color (string)
Включить/отключить цветной вывод.
- on
- off
- auto
--no-sign-request (boolean)
Не подписывать запросы. Учетные данные не будут загружены, если этот аргумент предоставлен.
--ca-bundle (string)
Файл с сертификатом корневого центра, используемый при проверке SSL-сертификатов. Переопределяет настройки конфигурации/среды.
--cli-read-timeout (int)
Максимальное время чтения сокета в секундах. Если значение равно 0, чтение сокета будет блокирующим и не будет иметь таймаута. Значение по умолчанию составляет 60 секунд.
--cli-connect-timeout (int)
Максимальное время подключения сокета в секундах. Если значение равно 0, подключение сокета будет блокирующим и не будет иметь таймаута. Значение по умолчанию составляет 60 секунд.
--cli-binary-format (string)
Стиль форматирования для двоичных блоков. Формат по умолчанию — base64. Формат base64 ожидает, что двоичные блоки будут предоставлены как строка, закодированная в base64. Формат raw-in-base64-out сохраняет совместимость с поведением AWS CLI V1, а двоичные значения должны быть переданы буквально. При предоставлении содержимого из файла, соответствующего двоичному блоку fileb:// всегда будет обрабатываться как двоичный и использовать содержимое файла напрямую независимо от настройки cli-binary-format. При использовании file:// содержимое файла должно быть должным образом отформатировано для настроенного cli-binary-format.
- base64
- raw-in-base64-out
--no-cli-pager (boolean)
Отключить пейджер CLI для вывода.
--cli-auto-prompt (boolean)
Автоматически запрашивать параметры ввода CLI.
--no-cli-auto-prompt (boolean)
Отключить автоматическое запроса параметров ввода CLI.
Примеры
Примечание
Для использования следующих примеров необходимо установить и настроить AWS CLI. Дополнительную информацию см. в руководстве по началу работы в Руководстве пользователя AWS CLI.
Если не указано иное, все примеры используют правила цитирования в стиле Unix. Эти примеры необходимо адаптировать к правилам цитирования вашей оболочки. См. Использование кавычек со строками в Руководстве пользователя AWS CLI.
Пример 1: Получение списка разрешений принципала на ресурс
Следующий list-permissions пример возвращает список разрешений принципала на ресурсы базы данных.
aws lakeformation list-permissions \
--cli-input-json file://input.json
Содержание input.json:
{
"CatalogId": "123456789111",
"ResourceType": "DATABASE",
"MaxResults": 2
}
Вывод:
{
"PrincipalResourcePermissions": [{
"Principal": {
"DataLakePrincipalIdentifier": "arn:aws:iam::123456789111:user/lf-campaign-manager"
},
"Resource": {
"Database": {
"CatalogId": "123456789111",
"Name": "tpc"
}
},
"Permissions": [
"DESCRIBE"
],
"PermissionsWithGrantOption": []
}],
"NextToken": "E5SlJDSTZleUp6SWpvaU9UQTNORE0zTXpFeE5Ua3pJbjE5TENKbGVIQnBjbUYwYVc5dUlqcDdJbk5sWTI5dVpITWlPakUyTm"
}
Дополнительную информацию см. в разделе Управление разрешениями Lake Formation в Руководстве разработчика AWS Lake Formation.
Пример 2: Получение списка разрешений принципала на таблицу с фильтрами данных
Следующий list-permissions пример перечисляет разрешения на таблицу с связанными фильтрами данных, предоставленными принципалу.
aws lakeformation list-permissions \
--cli-input-json file://input.json
Содержание input.json:
{
"CatalogId": "123456789111",
"Resource": {
"Table": {
"CatalogId": "123456789111",
"DatabaseName": "tpc",
"Name": "dl_tpc_customer"
}
},
"IncludeRelated": "TRUE",
"MaxResults": 10
}
Вывод:
{
"PrincipalResourcePermissions": [{
"Principal": {
"DataLakePrincipalIdentifier": "arn:aws:iam::123456789111:role/Admin"
},
"Resource": {
"Table": {
"CatalogId": "123456789111",
"DatabaseName": "customer",
"Name": "customer_invoice"
}
},
"Permissions": [
"ALL",
"ALTER",
"DELETE",
"DESCRIBE",
"DROP",
"INSERT"
],
"PermissionsWithGrantOption": [
"ALL",
"ALTER",
"DELETE",
"DESCRIBE",
"DROP",
"INSERT"
]
},
{
"Principal": {
"DataLakePrincipalIdentifier": "arn:aws:iam::123456789111:role/Admin"
},
"Resource": {
"TableWithColumns": {
"CatalogId": "123456789111",
"DatabaseName": "customer",
"Name": "customer_invoice",
"ColumnWildcard": {}
}
},
"Permissions": [
"SELECT"
],
"PermissionsWithGrantOption": [
"SELECT"
]
},
{
"Principal": {
"DataLakePrincipalIdentifier": "arn:aws:iam::123456789111:role/Admin"
},
"Resource": {
"DataCellsFilter": {
"TableCatalogId": "123456789111",
"DatabaseName": "customer",
"TableName": "customer_invoice",
"Name": "dl_us_customer"
}
},
"Permissions": [
"DESCRIBE",
"SELECT",
"DROP"
],
"PermissionsWithGrantOption": []
}
],
"NextToken": "VyeUFjY291bnRQZXJtaXNzaW9ucyI6ZmFsc2V9"
}
Дополнительную информацию см. в разделе Управление разрешениями Lake Formation в Руководстве разработчика AWS Lake Formation.
Пример 3: Получение списка разрешений принципала на LF-Теги
Следующий list-permissions пример перечисляет разрешения на LF-Теги, предоставленные принципалу.
aws lakeformation list-permissions \
--cli-input-json file://input.json
Содержание input.json:
{
"CatalogId": "123456789111",
"Resource": {
"LFTag": {
"CatalogId": "123456789111",
"TagKey": "category",
"TagValues": [
"private"
]
}
},
"MaxResults": 10
}
Вывод:
{
"PrincipalResourcePermissions": [{
"Principal": {
"DataLakePrincipalIdentifier": "arn:aws:iam::123456789111:user/lf-admin"
},
"Resource": {
"LFTag": {
"CatalogId": "123456789111",
"TagKey": "category",
"TagValues": [
"*"
]
}
},
"Permissions": [
"DESCRIBE"
],
"PermissionsWithGrantOption": [
"DESCRIBE"
]
},
{
"Principal": {
"DataLakePrincipalIdentifier": "arn:aws:iam::123456789111:user/lf-admin"
},
"Resource": {
"LFTag": {
"CatalogId": "123456789111",
"TagKey": "category",
"TagValues": [
"*"
]
}
},
"Permissions": [
"ASSOCIATE"
],
"PermissionsWithGrantOption": [
"ASSOCIATE"
]
}
],
"NextToken": "EJwY21GMGFXOXVJanA3SW5Ocm1pc3Npb25zIjpmYWxzZX0="
}
Дополнительную информацию см. в разделе Управление разрешениями Lake Formation в Руководстве разработчика AWS Lake Formation.
Вывод
PrincipalResourcePermissions -> (список)
Список принципалов и их разрешений на ресурс для указанных принципалов и типов ресурсов.
(структура)
Разрешения, предоставленные или отозванные на ресурсе.
Principal -> (структура)
Принципал Data Lake, которому нужно предоставить или отозвать разрешения.
DataLakePrincipalIdentifier -> (строка)
Resource -> (структура)
Ресурс, на котором необходимо предоставить или отозвать разрешения.
Catalog -> (структура)
Идентификатор каталога данных. По умолчанию — идентификатор учетной записи. Каталог данных — это постоянное хранилище метаданных. Он содержит определения баз данных, определения таблиц и другую управляющую информацию для управления вашей средой Lake Formation.
Id -> (строка)
Database -> (структура)
База данных для ресурса. Уникальна для каталога данных. База данных — это набор связанных определений таблиц, организованных в логическую группу. Вы можете предоставлять и отзывать разрешения на базу данных принципалу.
CatalogId -> (строка)
Name -> (строка)
Table -> (структура)
Таблица для ресурса. Таблица — это определение метаданных, представляющее ваши данные. Вы можете предоставлять и отзывать права на таблицу принципалу.
CatalogId -> (строка)
DatabaseName -> (строка)
Name -> (строка)
TableWildcard -> (структура)
Объект-подстановочный знак, представляющий все таблицы в базе данных.
Требуется хотя бы один из TableResource$Name или TableResource$TableWildcard.
TableWithColumns -> (структура)
Таблица с столбцами для ресурса. Принципал с разрешениями на этот ресурс может выбирать метаданные из столбцов таблицы в каталоге данных и базовые данные в Amazon S3.
CatalogId -> (строка)
DatabaseName -> (строка)
Name -> (строка)
ColumnNames -> (список)
Список имен столбцов для таблицы. Требуется хотя бы один из ColumnNames или ColumnWildcard.
(строка)
ColumnWildcard -> (структура)
Подстановочный знак, заданный объектом ColumnWildcard. Требуется хотя бы один из ColumnNames или ColumnWildcard.
ExcludedColumnNames -> (список)
Исключает имена столбцов. Любой столбец с этим именем будет исключён.
(строка)
DataLocation -> (структура)
Расположение пути Amazon S3, где предоставляются или отзываются разрешения.
CatalogId -> (строка)
ResourceArn -> (строка)
DataCellsFilter -> (структура)
Фильтр ячеек данных.
TableCatalogId -> (строка)
DatabaseName -> (строка)
TableName -> (строка)
Name -> (строка)
LFTag -> (структура)
Ключ и значения LF-тега, прикреплённые к ресурсу.
CatalogId -> (строка)
TagKey -> (строка)
TagValues -> (список)
Список возможных значений, которые может принимать атрибут.
(строка)
LFTagPolicy -> (структура)
Список условий LF-тега или сохранённых выражений LF-тега, определяющих политику LF-тега ресурса.
CatalogId -> (строка)
ResourceType -> (строка)
Expression -> (список)
Список условий LF-тега или сохранённое выражение, которые применяются к политике LF-тега ресурса.
(структура)
Структура, позволяющая администратору предоставлять пользователям разрешения при определённых условиях. Например, предоставление роли доступа ко всем столбцам, не имеющим LF-тег «PII», в таблицах, имеющих LF-тег «Prod».
TagKey -> (строка)
TagValues -> (список)
Список возможных значений, которые может принимать атрибут.
Максимальное количество значений, которые можно определить для LF-тега, равно 1000. Один вызов API поддерживает 50 значений. Для добавления дополнительных значений можно использовать несколько вызовов API.
(строка)
ExpressionName -> (строка)
ExpressionName.LFTagExpression -> (структура)
Ресурс выражения LF-тега. Логическое выражение, составленное из одной или нескольких пар «ключ:значение» LF-тега.
CatalogId -> (строка)
Name -> (строка)
Condition -> (структура)
Условие Lake Formation, которое применяется к разрешениям и подпискам, содержащим выражение.
Expression -> (строка)
Permissions -> (список)
Разрешения, которые нужно предоставить или отозвать для ресурса.
(строка)
PermissionsWithGrantOption -> (список)
Указывает, нужно ли предоставить возможность предоставлять разрешения (как подмножество предоставленных разрешений).
(строка)
AdditionalDetails -> (структура)
Этот атрибут может использоваться для возврата любых дополнительных сведений о PrincipalResourcePermissions. В настоящее время возвращается только как ARN ресурса общего доступа RAM.
ResourceShare -> (список)
ARN ресурса общего доступа для ресурса каталога, общего доступа через RAM.
(строка)
LastUpdated -> (временная метка)
LastUpdatedBy -> (строка)
NextToken -> (строка)
© Copyright 2025, Amazon Web Services. Created using Sphinx.