Yandex Cloud
Поиск
Связаться с экспертомПопробовать бесплатно
  • Кейсы
  • Документация
  • Блог
  • Все сервисы
    • Cloud Interconnect
    • Cloud Backup
    • Compute Cloud
    • Object Storage
    • Managed Service for Kubernetes®
    • Managed Service for PostgreSQL
    • Managed Service for ClickHouse®
    • Monium
    • Cloud CDN
    • Network Load Balancer
    • Virtual Private Cloud
    • Cloud DNS
    • Application Load Balancer
    • Yandex Cloud Router
    • Managed Service for MySQL®
    • Managed Service for Valkey™
    • Managed Service for Apache Spark™
    • Managed Service for OpenSearch
    • Managed Service for Apache Kafka®
    • Data Transfer
    • Yandex MPP Analytics Engine for PostgreSQL
    • Managed Service for YDB
    • SpeechKit
    • Yandex Identity Hub
    • Key Management Service
    • Certificate Manager
    • Yandex Lockbox
    • Audit Trails
    • Container Registry
    • Managed Service for Prometheus®
    • Message Queue
    • Identity and Access Management
    • Yandex Cloud Console
    • Resource Manager
    • Yandex Cloud Billing
    • Cloud Apps
    • Yandex AI Studio
    • Yandex BareMetal
    • Smart Web Security
    • Security Deck
    • Yandex Cloud Video
    • Stackland
    • Yandex Managed Service for Apache Airflow®
    • Data Processing
    • Yandex MetaData Hub
    • Yandex WebSQL
    • DataLens
    • Yandex Search API
    • SpeechSense
    • DataSphere
    • Vision OCR
    • Translate
    • Cloud Registry
    • SmartCaptcha
    • Cloud Desktop
    • Yandex SIEM
    • SourceCraft Code Assistant
    • Managed Service for GitLab
    • Cloud Functions
    • API Gateway
    • Yandex Cloud Postbox
    • Serverless Integrations
    • IoT Core
    • Serverless Containers
    • Cloud Notification Service
    • Yandex Query
  • Статус работы сервисов
  • Marketplace
    • Доступны в регионе
    • Инфраструктура и сеть
    • Платформа данных
    • Искусственный интеллект
    • Безопасность
    • Инструменты DevOps
    • Бессерверные вычисления
    • Управление ресурсами
  • Все решения
    • По отраслям
    • По типу задач
    • Экономика платформы
    • Безопасность
    • Техническая поддержка
    • Каталог партнёров
    • Обучение и сертификация
    • Облако для стартапов
    • Облако для крупного бизнеса
    • Центр технологий для общества
    • Партнёрская программа
    • Поддержка IT-бизнеса
    • Облако для фрилансеров
    • Обучение и сертификация
    • Блог
    • Документация
    • Мероприятия и вебинары
    • Контакты, чаты и сообщества
    • Идеи
    • Калькулятор цен
    • Тарифы
    • Акции и free tier
  • Кейсы
  • Документация
  • Блог
Создавайте контент и получайте гранты!Готовы написать своё руководство? Участвуйте в контент-программе и получайте гранты на работу с облачными сервисами!
Подробнее о программе
Проект Яндекса
© 2026 ТОО «Облачные Сервисы Казахстан»
Yandex Managed Service for Trino
RU
  • Начало работы
    • Взаимосвязь ресурсов сервиса
    • Сеть в Managed Service for Trino
    • Версионирование в Managed Service for Trino
    • Имперсонация
    • Отказоустойчивое выполнение запросов
    • Классы хостов
    • Управление доступом
    • Ресурсные группы
    • Техническое обслуживание
    • Коннектор Greenplum®
  • Справочник Terraform
  • Квоты и лимиты
  • Управление доступом
  • Правила тарификации
  • Метрики Yandex Monitoring
  • Аудитные логи Audit Trails
  • История изменений
  • Вопросы и ответы

В этой статье:

  • Структура правил
  • Доступ к представлениям
  • Проверка пользователя и групп
  • Управление правилами
  • Автоматическая актуализация правил
  1. Концепции
  2. Управление доступом

Управление доступом в Managed Service for Trino

Статья создана
Yandex Cloud
Обновлена 25 сентября 2026 г.
Открыть в Markdown
  • Структура правил
  • Доступ к представлениям
  • Проверка пользователя и групп
  • Управление правилами
  • Автоматическая актуализация правил

Managed Service for Trino предоставляет унифицированный доступ к данным из множества источников: хранилищ, баз данных и внешних сервисов. Один кластер Managed Service for Trino может обслуживать множество разных пользователей и рабочих нагрузок. Управление доступом в Managed Service for Trino позволяет:

  • Разграничить доступ к объектам кластера для пользователей и групп с разными ролями и задачами.
  • Предотвратить несанкционированные операции с данными.
  • Избежать злоупотребления системными ресурсами со стороны пользователей.

Вы можете управлять доступом в Managed Service for Trino при помощи правил доступа — декларативных описаний, которые определяют разрешенные и запрещенные операции над объектами кластера для пользователей и групп.

Структура правилСтруктура правил

Доступ пользователей к объектам кластера Managed Service for Trino определяется комбинацией двух видов правил:

  • Правила верхнего уровня — контролируют доступ ко всем объектам каталога.
  • Детализированные правила — контролируют доступ к отдельным схемам, таблицам и представлениям, функциям, процедурам, запросам, системным свойствам сессии или свойствам сессии каталога.

Правило доступа описывает:

  • Пользователей, к которым применяется правило.
  • Объекты кластера Managed Service for Trino, к которым применяется правило.
  • Привилегии пользователей — какие действия разрешено выполнять пользователям над объектами.

В параметре users указываются идентификаторы пользователей Identity and Access Management, а в параметре groups — идентификаторы групп, а не логины пользователей или названия групп. Получить эти значения можно с помощью SQL-запросов.

Объекты можно задавать в виде списка или через регулярное выражение, которому должно удовлетворять имя объекта.

Примечание

Действие правил распространяется на объекты, которые были созданы как до, так и после задания правила.

При обращении пользователя к объекту проверяются все правила для объектов этого типа. Правила проверяются в порядке их объявления. Применяется первое найденное правило, которое соответствует паре пользователь-объект.

Подробнее в разделе Управление доступом в Managed Service for Trino.

Доступ к представлениямДоступ к представлениям

Представление (VIEW) — виртуальная таблица, определяемая сохраненным SQL-запросом. Данные из представления можно запрашивать так же, как из обычной таблицы.

Правила доступа к таблицам распространяются и на представления. Чтобы правило применялось к представлению, укажите его имя в поле имени таблицы, а также соответствующие каталог и схему.

Для создания представления пользователю нужны привилегия OWNERSHIP на создаваемое представление и уровень доступа ALL к каталогу, в котором оно будет находиться. Для чтения данных, на которых основано представление, нужны привилегия SELECT на таблицы-источники и доступ к их каталогам.

Режим проверки прав на таблицы-источники задается в команде CREATE VIEW:

  • SECURITY DEFINER — используется по умолчанию. При чтении представления доступ к таблицам-источникам проверяется от имени владельца представления. Если запрос выполняет другой пользователь, у владельца также проверяются привилегии SELECT и GRANT_SELECT на таблицы-источники и уровень доступа ALL к их каталогам. Пользователю, который выполняет запрос, нужны привилегия SELECT на само представление и доступ к его каталогу.
  • SECURITY INVOKER — доступ к таблицам-источникам проверяется от имени пользователя, который выполняет запрос. Каждому пользователю нужны права на чтение как самого представления, так и таблиц-источников.

Важно

В Managed Service for Trino при проверке доступа к таблицам-источникам в режиме SECURITY DEFINER группы владельца представления не учитываются. Если доступ выдан владельцу только через группы, чтение представления может завершиться ошибкой Access Denied, в том числе при запросе от самого владельца.

Чтобы использовать SECURITY DEFINER, задайте необходимые правила доступа к источникам непосредственно для владельца: укажите его идентификатор в параметре users и не задавайте groups в этих правилах. Учитывайте порядок правил: применяется первое подходящее правило для каждого типа объектов.

Если пользователи должны читать данные с собственными правами доступа, создайте или пересоздайте представление с SECURITY INVOKER.

Узнать режим существующего представления можно с помощью команды:

SHOW CREATE VIEW <имя_каталога>.<имя_схемы>.<имя_представления>;

Команда SHOW CREATE VIEW доступна только владельцу представления.

Пример создания представления с проверкой прав пользователя, выполняющего запрос:

CREATE VIEW <имя_каталога>.<имя_схемы>.<имя_представления>
SECURITY INVOKER
AS SELECT * FROM <имя_каталога_источника>.<имя_схемы_источника>.<имя_таблицы_источника>;

Для представлений, созданных в Hive, действуют дополнительные настройки Hive-коннектора. Особенности параметра hive.hive-views.run-as-invoker описаны в разделе Создание каталога Hive.

Проверка пользователя и группПроверка пользователя и групп

Чтобы узнать, какие идентификаторы Trino использует при проверке правил доступа, в сессии с ошибкой выполните запросы:

SELECT current_user;
SELECT current_groups();

current_user возвращает идентификатор пользователя, выполняющего запрос, а current_groups() — список идентификаторов его групп. Используйте эти значения в параметрах users и groups правил доступа.

Проверьте в правилах доступа кластера, что пользователю разрешены нужные действия с объектом. Чтобы определить, применяется ли правило к пользователю, проверьте условия users и groups по полученным идентификаторам.

Например, для чтения таблицы hive.sales.orders нужны уровень доступа READ_ONLY или ALL к каталогу hive и привилегия SELECT на таблицу orders в схеме sales этого каталога.

Для каждого типа объектов действует первое подходящее правило: привилегии из нескольких подходящих правил одного типа не суммируются. При чтении представления с SECURITY DEFINER дополнительно проверьте правила, заданные для его владельца.

Управление правиламиУправление правилами

В Managed Service for Trino правила доступа являются управляемым ресурсом кластера. Это позволяет управлять правилами при помощи Yandex Cloud CLI, Terraform и gRPC API. Вы можете задать правила доступа при создании нового кластера или изменении существующего кластера.

Изменение правил доступа не требует перезапуска узлов кластера Managed Service for Trino.

Автоматическая актуализация правилАвтоматическая актуализация правил

Managed Service for Trino поддерживает актуальность правил доступа при переименовании или удалении каталогов:

  • Имена и идентификаторы каталогов проверяются на валидность. Если каталог с указанным именем или идентификатором не существует, правило не будет создано.
  • При переименовании каталога его имя автоматически изменится во всех правилах, в которых оно указано.
  • При удалении каталога его имя и идентификатор автоматически удалятся из всех правил, в которых они указаны. При удалении единственного указанного в правиле каталога само правило автоматически удалится.

Была ли статья полезна?

Предыдущая
Классы хостов
Следующая
Ресурсные группы
Создавайте контент и получайте гранты!Готовы написать своё руководство? Участвуйте в контент-программе и получайте гранты на работу с облачными сервисами!
Подробнее о программе
Проект Яндекса
© 2026 ТОО «Облачные Сервисы Казахстан»