AWS Lake Formationは、データレイクのセキュリティとガバナンスを一元管理するサービスです。データフィルター機能とLFタグベースのアクセス制御(TBAC)を使用することで、ユーザーやロールに対して、特定の列を非表示にしたり、条件に一致する特定の行のみを表示したりする、きめ細かな列レベルおよび行レベルのセキュリティを適用できます。これにより、基盤となるデータを物理的に分割したりコピーしたりすることなく、単一のデータセットで複数部門のアクセス要件を安全に満たすことができます。IAMポリシーやS3バケットポリシーでは、オブジェクト単位の制御は可能ですが、ファイル内の列や行のレベルでの制御は不可能です。KMSによる列ごとの暗号化は非常に複雑で現実的ではなく、Glueでコピーを作成することは「データのコピーを作成せずに」という要件に違反します。