View a markdown version of this page

Voraussetzungen für die IAM Identity Center-Integration mit Lake Formation - AWS Lake Formation

Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.

Voraussetzungen für die IAM Identity Center-Integration mit Lake Formation

Im Folgenden sind die Voraussetzungen für die Integration von IAM Identity Center in Lake Formation aufgeführt.

  1. IAM Identity Center aktivieren — Die Aktivierung von IAM Identity Center ist eine Voraussetzung für die Unterstützung von Authentifizierung und Identitätsweitergabe.

  2. Wählen Sie Ihre Identitätsquelle — Nachdem Sie IAM Identity Center aktiviert haben, benötigen Sie einen Identifikationsanbieter für die Verwaltung von Benutzern und Gruppen. Sie können entweder das integrierte Identity Center-Verzeichnis als Identitätsquelle verwenden oder einen externen IdP wie Microsoft Entra ID oder Okta verwenden.

    Weitere Informationen finden Sie im Benutzerhandbuch unter Verwalten Ihrer Identitätsquelle und Herstellen einer Verbindung zu einem externen Identitätsanbieter. AWS IAM Identity Center

  3. Eine IAM-Rolle erstellen — Für die Rolle, die eine IAM Identity Center-Verbindung herstellt, sind Berechtigungen zum Erstellen und Ändern der Anwendungskonfiguration in Lake Formation und IAM Identity Center erforderlich, wie in der folgenden Inline-Richtlinie beschrieben.

    Sie müssen gemäß den Best Practices für IAM Berechtigungen hinzufügen. Die spezifischen Berechtigungen werden in den folgenden Verfahren beschrieben. Weitere Informationen finden Sie unter Erste Schritte mit IAM Identity Center.

    JSON
    { "Version":"2012-10-17", "Statement": [ { "Effect": "Allow", "Action": [ "lakeformation:CreateLakeFormationIdentityCenterConfiguration", "sso:CreateApplication", "sso:PutApplicationAssignmentConfiguration", "sso:PutApplicationAuthenticationMethod", "sso:PutApplicationGrant", "sso:PutApplicationAccessScope" ], "Resource": [ "*" ] } ] }

    Wenn Sie Datenkatalogressourcen für externe Benutzer AWS-Konten oder Organisationen freigeben, benötigen Sie die AWS Resource Access Manager (AWS RAM) -Berechtigungen zum Erstellen von Ressourcenfreigaben. Weitere Informationen zu den Berechtigungen, die für die gemeinsame Nutzung von Ressourcen erforderlich sind, finden Sie unter Voraussetzungen für die gemeinsame Nutzung von Cross-account Daten.

Die folgenden Inline-Richtlinien enthalten spezifische Berechtigungen, die zum Anzeigen, Aktualisieren und Löschen der Eigenschaften der Lake Formation-Integration mit IAM Identity Center erforderlich sind.

  • Verwenden Sie die folgende Inline-Richtlinie, um einer IAM-Rolle das Anzeigen einer Lake Formation-Integration mit IAM Identity Center zu ermöglichen.

    JSON
    { "Version":"2012-10-17", "Statement": [ { "Effect": "Allow", "Action": [ "lakeformation:DescribeLakeFormationIdentityCenterConfiguration", "sso:DescribeApplication" ], "Resource": [ "*" ] } ] }
  • Verwenden Sie die folgende Inline-Richtlinie, um einer IAM-Rolle zu ermöglichen, eine Lake Formation-Integration mit IAM Identity Center zu aktualisieren. Die Richtlinie umfasst auch optionale Berechtigungen, die für die gemeinsame Nutzung von Ressourcen mit externen Konten erforderlich sind.

    JSON
    { "Version":"2012-10-17", "Statement": [ { "Effect": "Allow", "Action": [ "lakeformation:UpdateLakeFormationIdentityCenterConfiguration", "lakeformation:DescribeLakeFormationIdentityCenterConfiguration", "sso:DescribeApplication", "sso:UpdateApplication" ], "Resource": [ "*" ] } ] }
  • Verwenden Sie die folgende Inline-Richtlinie, um einer IAM-Rolle das Löschen einer Lake Formation-Integration mit IAM Identity Center zu ermöglichen.

    JSON
    { "Version":"2012-10-17", "Statement": [ { "Effect": "Allow", "Action": [ "lakeformation:DeleteLakeFormationIdentityCenterConfiguration", "sso:DeleteApplication" ], "Resource": [ "*" ] } ] }
  • Informationen zu den IAM-Berechtigungen, die zum Erteilen oder Widerrufen von Data Lake-Berechtigungen für IAM Identity Center-Benutzer und -Gruppen erforderlich sind, finden Sie unter. IAM-Berechtigungen sind erforderlich, um Lake Formation Formation-Berechtigungen zu gewähren oder zu widerrufen

Beschreibung der Berechtigungen

  • lakeformation:CreateLakeFormationIdentityCenterConfiguration— Erstellt die Lake Formation iDC-Konfiguration.

  • lakeformation:DescribeLakeFormationIdentityCenterConfiguration— Beschreibt eine bestehende IdC-Konfiguration.

  • lakeformation:DeleteLakeFormationIdentityCenterConfiguration— Bietet die Möglichkeit, eine bestehende Lake Formation iDC-Konfiguration zu löschen.

  • lakeformation:UpdateLakeFormationIdentityCenterConfiguration— Wird verwendet, um eine bestehende Lake Formation-Konfiguration zu ändern.

  • sso:CreateApplication – Zur Erstellung einer IAM-Identity-Center-Anwendung verwendet.

  • sso:DeleteApplication – Zum Löschen einer IAM-Identity-Center-Anwendung verwendet.

  • sso:UpdateApplication – Zur Aktualisierung einer IAM-Identity-Center-Anwendung verwendet.

  • sso:PutApplicationGrant – Zur Änderung der Informationen zu vertrauenswürdigen Token-Ausstellern verwendet.

  • sso:PutApplicationAuthenticationMethod— Gewährt Lake Formation-Authentifizierungszugriff.

  • sso:GetApplicationGrant – Zum Auflisten der Informationen zu vertrauenswürdigen Token-Ausstellern verwendet.

  • sso:DeleteApplicationGrant – Löscht die Informationen zum vertrauenswürdigen Token-Aussteller.

  • sso:PutApplicationAccessScope— Fügt die Liste der autorisierten Ziele für einen IAM Identity Center-Zugriffsumfang für eine Anwendung hinzu oder aktualisiert sie.

  • sso:PutApplicationAssignmentConfiguration— Wird verwendet, um zu konfigurieren, wie Benutzer auf eine Anwendung zugreifen können.