Las traducciones son generadas a través de traducción automática. En caso de conflicto entre la traducción y la version original de inglés, prevalecerá la version en inglés.
Introducción a Amazon Athena
Para integrarse HealthLake con Amazon Athena, debe configurar los permisos. Para ello, creará un usuario, grupo o rol de Athena y le concederá acceso a los recursos del FHIR ubicados en un HealthLake almacén de datos.
Otorgar a un usuario, grupo o rol acceso a un almacén HealthLake de datos (AWS Lake Formation (consola)
Persona: HealthLake administrador
La persona de HealthLake administrador es un administrador de un lago de datos en AWS Lake Formation. Permiten el acceso a HealthLake los almacenes de datos de Lake Formation.
Para cada banco de datos creado, hay dos entradas visibles en la consola de AWS Lake Formation. Una entrada es un enlace de recursos. Los nombres de los enlaces a los recursos siempre aparecen en cursiva. Cada enlace a un recurso se muestra con el nombre y el propietario del recurso compartido vinculado. En todos los almacenes de HealthLake datos, el propietario del recurso compartido es la cuenta HealthLake de servicio. La otra entrada es el almacén HealthLake de datos de la cuenta HealthLake de servicio. Los pasos de este procedimiento utilizan el banco de datos que es el enlace de recursos.
Para obtener más información sobre los enlaces de recursos, consulte Cómo funcionan los enlaces de recursos en Lake Formation en la Guía para desarrolladores de AWS Lake Formation.
Para que un usuario, grupo o rol pueda consultar datos en Athena, debe conceder el permiso Describe en la base de datos de recursos. A continuación, debe conceder la opción Seleccionar y Describir en las tablas.
PASO 1: ¿Para conceder DESCRIBE permisos en una base de HealthLake datos de enlaces de recursos de almacenamiento de datos
-
Abra la consola de AWS Lake Formation: https://console.aws.amazon.com/lakeformation/
-
En la barra de navegación principal, elija Bases de datos.
-
En la página Bases de datos, elija el botón de opción que aparece en cursiva junto al nombre del banco de datos.
-
Seleccione Acciones (▼).
-
Elija Conceder.
-
En la página Otorgar permisos de datos, en Principales, elija los usuarios o roles de IAM.
-
En Usuarios o roles de IAM, usa la flecha hacia abajo (▼) o busca el usuario, rol o grupo de IAM sobre el que quieres poder realizar consultas en Athena.
-
En nuestra LF-Tags tarjeta de recursos del catálogo, elija la opción Recursos del catálogo de datos con nombre asignado.
-
En Bases de datos, utilice la flecha hacia abajo (▼) para elegir la base de HealthLake datos del banco de datos a la que desea compartir el acceso.
-
En la tarjeta de permisos de enlaces de recursos, en Permisos de enlaces de recursos, elija Describir.
Cuando la concesión se realiza correctamente, aparece el banner de autorización concedida correctamente. Para ver el permiso que acabas de conceder, elige los permisos de Data Lake. Busca el usuario, el grupo y el rol en la tabla. En la columna Permisos, verás la descripción en la lista.
Ahora debe usar Grant on Target para seleccionar y describir en todas las tablas de la base de datos.
PASO 2: Permitir el acceso a todas las tablas del enlace de recursos HealthLake de un banco de datos
-
Abra la consola de AWS Lake Formation: https://console.aws.amazon.com/lakeformation/
-
En la barra de navegación principal, elija Bases de datos.
-
En la página Bases de datos, elija el botón de opción que aparece en cursiva junto al nombre del banco de datos.
-
Seleccione Acciones (▼).
-
Selecciona Conceder en el objetivo.
-
En la página Otorgar permisos de datos, en Principales, elija los usuarios o roles de IAM.
-
En Usuarios o roles de IAM, usa la flecha hacia abajo (▼) o busca el usuario, grupo o rol de IAM sobre el que quieres poder realizar consultas en Athena.
-
En nuestra LF-Tags tarjeta de recursos del catálogo, elija la opción Recursos del catálogo de datos con nombre asignado.
-
En Bases de datos, utilice la flecha hacia abajo (▼) para elegir la base de HealthLake datos del banco de datos a la que desea conceder acceso.
-
En Tablas, seleccione Todas las tablas para compartir todas las tablas con un HealthLake usuario.
-
En la tarjeta de permisos de tabla, en Permisos de tabla, elija Describir y seleccionar.
-
Elija Conceder.
Tras seleccionar la concesión, aparece el banner de concesión satisfactoria de los permisos. El usuario especificado ahora puede realizar consultas en un almacén de HealthLake datos de Athena.
Cómo empezar con Athena
HealthLake usuario
El HealthLake usuario utilizará la consola de Athena o AWS los SDK para consultar un almacén de HealthLake datos que el HealthLake administrador haya compartido con él. AWS CLI
Para consultar un banco de datos con Athena, debe hacer las tres cosas siguientes.
-
Otorgue al usuario o rol de IAM acceso al almacén de HealthLake datos a través de Lake Formation. Para obtener más información, consulte Otorgar a un usuario, grupo o rol acceso a un almacén HealthLake de datos (AWS Lake Formation (consola).
-
Cree un grupo de trabajo para su almacén de HealthLake datos.
-
Designe un bucket de Amazon S3 para almacenar los resultados de su consulta.
Para empezar a usar Athena, añada las políticas AmazonS3FullAccess AWS administradas AmazonAthenaFullAccess y las políticas a su usuario, grupo o rol. El uso de una política AWS gestionada es una excelente manera de empezar a utilizar un nuevo servicio. Tenga en cuenta que es posible que las políticas administradas por AWS no otorguen permisos con privilegios mínimos para sus casos de uso específicos, ya que están disponibles para que los usen todos los clientes de AWS. Cuando establezca permisos con políticas de IAM, conceda solo los permisos necesarios para llevar a cabo una tarea. Para obtener más información sobre la IAM y la aplicación de los privilegios mínimos, consulte la sección Cómo aplicar los permisos de privilegios mínimos en la guía del usuario de IAM.
importante
Para consultar un almacén de HealthLake datos en Athena, debe utilizar la versión 3 del motor Athena.
Los grupos de trabajo son recursos y, por lo tanto, puede usar IAM-based políticas para controlar el acceso a grupos de trabajo específicos. Para obtener más información, consulte Uso de grupos de trabajo para controlar el acceso a las consultas y los costes en la Guía del usuario de Athena.
Para obtener más información sobre la configuración de grupos de trabajo, consulte la Guía del https://docs.aws.amazon.com/athena/latest/ug/workgroups-procedure.html usuario de Athena.
nota
La región en la que se encuentra su bucket de Amazon S3 y la consola de Athena deben coincidir.
Antes de poder ejecutar una consulta, se debe especificar una ubicación de bucket de resultado de consulta en Amazon S3 o debe utilizar un grupo de trabajo que tenga especificado un bucket y cuya configuración sobrescriba la configuración del cliente. Los archivos de salida se guardan automáticamente por cada consulta que se hace.
Para obtener más información sobre cómo especificar las ubicaciones de los resultados de las consultas en la consola de Athena, consulte Especificar una ubicación de los resultados de las consultas mediante la consola de Athena en la guía del usuario de Amazon Athena.
Para ver ejemplos de cómo consultar su almacén de HealthLake datos en Athena, consulte. Consulta de HealthLake datos con SQL