Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.
Einrichtung AWS Lake Formation mit IAM Identity Center
AWS Lake Formationist ein verwalteter Dienst, der die Erstellung und Verwaltung von Data Lakes on AWS vereinfacht. Er automatisiert die Datenerfassung, Katalogisierung und Sicherheit und bietet ein zentrales Repository für die Speicherung und Analyse verschiedener Datentypen. Lake Formation bietet detaillierte Zugriffskontrollen und lässt sich in verschiedene AWS Analysedienste integrieren, sodass Unternehmen ihre Data Lakes effizient einrichten, sichern und Erkenntnisse aus ihnen ableiten können.
Folgen Sie diesen Schritten, damit Lake Formation mithilfe von IAM Identity Center und Trusted Identity Propagation Datenberechtigungen auf der Grundlage der Benutzeridentität gewähren kann.
Voraussetzungen
Bevor Sie mit diesem Tutorial beginnen können, müssen Sie Folgendes einrichten:
-
Aktivieren Sie IAM Identity Center. Eine Organisationsinstanz wird empfohlen. Weitere Informationen finden Sie unter Voraussetzungen und Überlegungen.
Schritte zum Einrichten der Verbreitung vertrauenswürdiger Identitäten
-
Integrieren Sie IAM Identity Center, indem AWS Lake Formation Sie die Anweisungen unter Verbinden von Lake Formation mit IAM Identity Center befolgen.
Wichtig
Wenn Sie keine AWS Glue Data Catalog Tabellen haben, müssen Sie diese erstellen, um IAM Identity Center-Benutzern und -Gruppen Zugriff zu gewähren. AWS Lake Formation Weitere Informationen finden Sie unter Objekte erstellen in AWS Glue Data Catalog.
-
Registrieren Sie die Standorte von Data Lake.
Registrieren Sie die S3-Speicherorte, an denen die Daten der Glue-Tabellen gespeichert sind. Auf diese Weise gewährt Lake Formation temporären Zugriff auf die erforderlichen S3-Speicherorte, wenn die Tabellen abgefragt werden. Dadurch entfällt die Notwendigkeit, S3-Berechtigungen in die Servicerolle aufzunehmen (z. B. die auf der konfigurierte Athena-Servicerolle). WorkGroup
-
Navigieren Sie im Navigationsbereich der Konsole im Abschnitt Administration zu den Data Lake-Speicherorten. AWS Lake Formation Wählen Sie Standort registrieren aus.
Dadurch kann Lake Formation temporäre IAM-Anmeldeinformationen mit den erforderlichen Berechtigungen für den Zugriff auf S3-Datenspeicherorte bereitstellen.
-
Geben Sie den S3-Pfad der Datenspeicherorte der AWS Glue Tabellen in das Amazon S3-Pfadfeld ein.
-
Wählen Sie im Abschnitt „IAM-Rolle“ nicht die mit dem Service verknüpfte Rolle aus, wenn Sie sie für die Weitergabe vertrauenswürdiger Identitäten verwenden möchten. Erstellen Sie eine separate Rolle mit den folgenden Berechtigungen.
Um diese Richtlinien zu verwenden, ersetzen Sie die Richtlinie
italicized placeholder textim Beispiel durch Ihre eigenen Informationen. Weitere Anweisungen finden Sie unter Richtlinie erstellen oder Richtlinie bearbeiten. Die Berechtigungsrichtlinie sollte den Zugriff auf den im Pfad angegebenen S3-Speicherort gewähren:-
Genehmigungsrichtlinie:
-
Vertrauensbeziehung: Dazu sollte gehören
sts:SectContext, was für die Verbreitung vertrauenswürdiger Identitäten erforderlich ist.Anmerkung
Bei der vom Assistenten erstellten IAM-Rolle handelt es sich um eine dienstbezogene Rolle, die Folgendes nicht umfasst.
sts:SetContext
-
-
Wählen Sie nach dem Erstellen der IAM-Rolle die Option Standort registrieren aus.
-
Vertrauenswürdige Identitätsverbreitung mit Lake Formation Across AWS-Konten
AWS Lake Formation unterstützt die Verwendung von AWS Resource Access Manager (RAM) zur gemeinsamen Nutzung von Tabellen AWS-Konten und funktioniert mit der Weitergabe vertrauenswürdiger Identitäten, wenn sich das Konto des Zuschussempfängers und das Konto des Empfängers in derselben AWS-Region, derselben Organisationsinstanz von IAM Identity Center befinden und dieselbe Organisationsinstanz verwenden. AWS Organizations Weitere Informationen finden Sie unter Cross-account Datenaustausch in Lake Formation.