Las traducciones son generadas a través de traducción automática. En caso de conflicto entre la traducción y la version original de inglés, prevalecerá la version en inglés.
Autorización en Amazon DataZone
DataZoneLa interfaz de Amazon consiste en una consola de administración dentro AWS y una aplicación web fuera de la consola (portal de datos).
AWS Los administradores pueden usar la consola de DataZone administración de Amazon para las API de recursos de primer nivel, como la creación y administración de dominios, las asociaciones de AWS cuentas para estos dominios y las fuentes de datos para las que quieras delegar la administración del acceso a Amazon. DataZone Puedes usar la consola de DataZone administración de Amazon para gestionar todas las funciones de IAM y la configuración necesarias para delegar el control de la gestión del acceso al DataZone servicio de Amazon para sus cuentas configuradas de forma explícita. AWS El portal de DataZone datos de Amazon es una aplicación de centro de AWS identidad propia para los usuarios de SSO. Si está habilitada, las entidades principales de IAM que estén autorizadas también pueden utilizar la consola para federarse en el portal de datos en lugar de utilizar una identidad de SSO.
El portal DataZone de datos de Amazon está diseñado para que lo utilicen principalmente Center-authenticated los usuarios de AWS IAM Identity para gestionar el acceso a los datos y realizar tareas de publicación, descubrimiento, suscripción y análisis de datos.
Autorización en la consola de Amazon DataZone
El modelo de autorización de DataZone la consola de Amazon utiliza la autorización de IAM. Los administradores utilizan la consola principalmente para la configuración. Amazon DataZone utiliza el concepto de AWS cuenta de administrador de dominio y AWS cuentas de miembro, y la consola se utiliza desde todas estas cuentas para establecer relaciones de confianza sin dejar de respetar los límites de AWS la organización.
Autorización en el DataZone portal de Amazon
El modelo de autorización del portal de DataZone datos de Amazon es una ACL jerárquica con arquetipos de roles estáticos (perfiles) que incluyen a los administradores y a los espectadores. Por ejemplo, los usuarios pueden tener un perfil de administrador o de usuario. En un dominio, pueden tener una designación de usuario de dominio como propietario de los datos. En un proyecto, un usuario puede ser propietario o colaborador. Estos perfiles se pueden configurar de dos tipos: usuarios y grupos. A continuación, estos perfiles se asocian a dominios y proyectos. El estado de estos permisos se almacena en una tabla de asociaciones.
Dentro de este modelo de autorización, Amazon DataZone permite a los usuarios administrar los permisos de usuario y grupo. Los usuarios administran la membresía de los proyectos, solicitan membresías para proyectos y aprueban las membresías. Los usuarios publican datos, se suscriben a los datos y aprueban las suscripciones.
Los usuarios realizan análisis de datos en proyectos específicos cuando el cliente del portal de datos solicita las credenciales de sesión de IAM que Amazon DataZone genera en función del perfil efectivo del usuario en el contexto específico del proyecto. Esta sesión se centra tanto en los permisos del usuario como en los recursos del proyecto específico. Luego, los usuarios acceden a Athena o Redshift para consultar los datos relevantes y todo el trabajo de subyacente de IAM se generaliza por completo.
DataZone Perfiles y funciones de Amazon
Una vez que se autentica un usuario, el contexto autenticado se asigna a un ID de perfil de usuario. Este perfil de usuario puede tener varias asociaciones diferentes (propietario del proyecto, administrador del dominio, etc.) que se utilizan para autorizar a los usuarios. Cada asociación (por ejemplo, el propietario del proyecto, el administrador del dominio, etc.) tiene permisos para realizar determinadas actividades en función del contexto. Por ejemplo, un usuario que tiene una asociación de administradores de dominio puede crear dominios adicionales, asignar otros administradores de dominio al dominio y crear plantillas de proyectos dentro de su dominio. El propietario de un proyecto puede añadir o eliminar miembros del proyecto, así como publicar activos en un dominio.