Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.
Service-linked Rollenberechtigungen (SLR) für die Ressourcenverwaltung
Security Lake verwendet die angegebene serviceverknüpfte RolleAWSServiceRoleForSecurityLakeResourceManagement, um fortlaufende Überwachungs- und Leistungsverbesserungen durchzuführen, wodurch Latenz und Kosten reduziert werden können. Diese dienstgebundene Rolle vertraut darauf, dass der resource-management.securitylake.amazonaws.com Dienst die Rolle übernimmt. Durch die Aktivierung AWSServiceRoleForSecurityLakeResourceManagement erhält er außerdem Zugriff auf Lake Formation und registriert automatisch Ihre von Security Lake verwalteten S3-Buckets bei Lake Formation in allen Regionen, um die Sicherheit zu verbessern.
Die Berechtigungsrichtlinie für die Rolle, bei der es sich um eine AWS verwaltete Richtlinie handeltSecurityLakeResourceManagementServiceRolePolicy, ermöglicht den Zugriff auf die von Security Lake erstellten Ressourcen, einschließlich der Verwaltung der Metadaten in Ihrem Data Lake. Weitere Informationen zu AWS verwalteten Richtlinien für Amazon Security Lake finden Sie unter AWS Verwaltete Richtlinien für Amazon Security Lake.
Diese serviceverknüpfte Rolle ermöglicht es Security Lake, den Zustand der von Security Lake bereitgestellten Ressourcen (S3-Bucket, AWS Glue Tabellen, Amazon SQS-Queue, Lambda-Funktion von Metastore Manager (MSM) und EventBridge Regeln) für Ihr Konto zu überwachen. Einige Beispiele für Operationen, die Security Lake mit dieser serviceverknüpften Rolle ausführen kann, sind:
Komprimierung der Apache Iceberg-Manifestdatei, die die Abfrageleistung verbessert und die Lambda-MSM-Verarbeitungszeiten und -kosten senkt.
Überwachen Sie den Status von Amazon SQS, um Aufnahmeprobleme zu erkennen.
Optimieren Sie die regionsübergreifende Datenreplikation, um Metadatendateien auszuschließen.
Anmerkung
Wenn Sie die AWSServiceRoleForSecurityLakeResourceManagement dienstgebundene Rolle nicht installieren, funktioniert Security Lake weiterhin. Es wird jedoch dringend empfohlen, diese dienstgebundene Rolle zu akzeptieren, damit Security Lake die Ressourcen in Ihrem Konto überwachen und optimieren kann.
Details zu Berechtigungen
Die Rolle ist mit der folgenden Berechtigungsrichtlinie konfiguriert:
-
events— Ermöglicht Prinzipalen die Verwaltung der EventBridge Regeln, die für Protokollquellen und Protokollabonnenten erforderlich sind. -
lambda— Ermöglicht es Principals, das Lambda zu verwalten, das zur Aktualisierung von AWS Glue Tabellenpartitionen nach der AWS Quellübermittlung und der regionsübergreifenden Replikation verwendet wird. -
glue— Ermöglicht Principals, bestimmte Schreibaktionen für AWS Glue Datenkatalogtabellen durchzuführen. Auf diese Weise können AWS Glue Crawler auch Partitionen in Ihren Daten identifizieren und Security Lake kann Apache Iceberg-Metadaten für Ihre Apache Iceberg-Tabellen verwalten. -
s3— Ermöglicht Principals, bestimmte Lese- und Schreibaktionen für die Security Lake-Buckets auszuführen, die Protokolldaten und Metadaten der Glue-Tabelle enthalten. -
logs— Ermöglicht Principals Lesezugriff, um die Ausgabe der Lambda-Funktion in Logs zu protokollieren. CloudWatch -
sqs— Ermöglicht Principals, bestimmte Lese- und Schreibaktionen für Amazon SQS-Warteschlangen auszuführen, die Ereignisbenachrichtigungen erhalten, wenn Objekte zu Ihrem Data Lake hinzugefügt oder dort aktualisiert werden. -
lakeformation— Ermöglicht es Principals, die Lake Formation-Einstellungen zu lesen, um sie auf Fehlkonfigurationen hin zu überwachen.
Informationen zu den Berechtigungen für diese Richtlinie finden Sie SecurityLakeResourceManagementServiceRolePolicy im AWS Managed Policy Reference Guide.
Sie müssen Berechtigungen konfigurieren, damit eine juristische Stelle von IAM (z. B. Benutzer, Gruppe oder Rolle) eine serviceverknüpfte Rolle erstellen, bearbeiten oder löschen kann. Weitere Informationen finden Sie im IAM-Benutzerhandbuch unter Service-linked Rollenberechtigungen.
Erstellen der dienstverknüpften Security Lake-Rolle
Sie können die AWSServiceRoleForSecurityLakeResourceManagement dienstverknüpfte Rolle für Security Lake mithilfe der Security Lake-Konsole oder der erstellen. AWS CLI
Um die dienstverknüpfte Rolle zu erstellen, müssen Sie Ihrem IAM-Benutzer oder Ihrer IAM-Rolle die folgenden Berechtigungen gewähren. Bei der IAM-Rolle muss es sich um einen Lake Formation-Administrator in allen für Security Lake aktivierten Regionen handeln.
Wenn Sie nach der Aktivierung der AWSServiceRoleForSecurityLakeResourceManagement Rolle den AWS KMS Customer Managed Key (CMK) für die Verschlüsselung verwenden, müssen Sie der serviceverknüpften Rolle erlauben, verschlüsselte Objekte in S3-Buckets in den AWS
Regionen zu schreiben, in denen CMK existiert. Fügen Sie in der AWS KMS Konsole die folgende Richtlinie zum KMS-Schlüssel in den AWS Regionen hinzu, in denen CMK existiert. Einzelheiten zum Ändern der KMS-Schlüsselrichtlinie finden Sie AWS KMS im AWS Key Management Service Entwicklerhandbuch unter Wichtige Richtlinien.
{ "Sid": "Allow SLR", "Effect": "Allow", "Principal": { "AWS": "arn:[partition]:iam::[accountid]:role/aws-service-role/resource-management.securitylake.amazonaws.com/AWSServiceRoleForSecurityLakeResourceManagement" }, "Action": [ "kms:Decrypt", "kms:GenerateDataKey*" ], "Resource": "*", "Condition": { "StringEquals": { "kms:EncryptionContext:aws:s3:arn": "arn:aws:s3:::[regional-datalake-s3-bucket-name]" }, "StringLike": { "kms:ViaService": "s3.[region].amazonaws.com" } } },
Bearbeitung der dienstverknüpften Security Lake-Rolle
Security Lake ermöglicht es Ihnen nicht, die AWSServiceRoleForSecurityLakeResourceManagement dienstverknüpfte Rolle zu bearbeiten. Nachdem eine dienstverknüpfte Rolle erstellt wurde, können Sie den Namen der Rolle nicht mehr ändern, da verschiedene Entitäten möglicherweise auf die Rolle verweisen. Sie können jedoch die Beschreibung der Rolle mit IAM bearbeiten. Weitere Informationen finden Sie unter Bearbeiten einer serviceverknüpften Rolle im IAM-Benutzerhandbuch.
Löschen der dienstverknüpften Security Lake-Rolle
Sie können die mit dem Dienst verknüpfte Rolle nicht aus Security Lake löschen. Stattdessen können Sie die mit dem Service verknüpfte Rolle aus der IAM-Konsole, der API oder löschen. AWS CLI Weitere Informationen finden Sie unter Löschen einer serviceverknüpften Rolle im IAM-Benutzerhandbuch.
Bevor Sie die serviceverknüpfte Rolle löschen können, müssen Sie zunächst bestätigen, dass die Rolle keine aktiven Sitzungen hat, und alle Ressourcen entfernen, die AWSServiceRoleForSecurityLakeResourceManagement verwendet werden.
Anmerkung
Wenn Security Lake die AWSServiceRoleForSecurityLakeResourceManagement Rolle verwendet, wenn Sie versuchen, die Ressourcen zu löschen, schlägt das Löschen möglicherweise fehl. Warten Sie in diesem Fall einige Minuten und führen Sie den Vorgang dann erneut aus.
Wenn Sie die mit dem AWSServiceRoleForSecurityLakeResourceManagement Dienst verknüpfte Rolle löschen und sie erneut erstellen müssen, können Sie sie erneut erstellen, indem Sie Security Lake für Ihr Konto aktivieren. Wenn Sie Security Lake erneut aktivieren, erstellt Security Lake die dienstverknüpfte Rolle automatisch erneut für Sie.
Unterstützt AWS-Regionen für die dienstgebundene Security Lake-Rolle
Security Lake unterstützt die Verwendung der AWSServiceRoleForSecurityLakeResourceManagement dienstverknüpften Rolle überall AWS-Regionen dort, wo Security Lake verfügbar ist. Eine Liste der Regionen, in denen Security Lake derzeit verfügbar ist, finden Sie unterSecurity Lake-Regionen und Endpunkte.