Las traducciones son generadas a través de traducción automática. En caso de conflicto entre la traducción y la version original de inglés, prevalecerá la version en inglés.
Conexión de Lake Formation con IAM Identity Center
Antes de poder usar IAM Identity Center para administrar identidades y conceder acceso a los recursos del catálogo de datos mediante Lake Formation, debe realizar los siguientes pasos. Puede crear la integración de IAM Identity Center mediante la consola o AWS CLI de Lake Formation.
- AWS Management Console
-
Para conectar Lake Formation con IAM Identity Center
Inicie sesión en y abra la AWS Management Console consola de Lake Formation en https://console.aws.amazon.com/lakeformation/.
En el panel de navegación izquierdo, seleccione Integración de IAM Identity Center.
(Opcional) Introduce uno o más Cuenta de AWS ID válidos, ID de organización o ID de unidad and/or organizativa para permitir que las cuentas externas accedan a los recursos del catálogo de datos. Cuando los usuarios o grupos de IAM Identity Center intentan acceder a los recursos del Catálogo de datos administrados por Lake Formation, Lake Formation asume un rol de IAM para autorizar el acceso a los metadatos. Si la función de IAM pertenece a una cuenta externa que no tiene una política de AWS Glue recursos ni un AWS RAM recurso compartido, los usuarios y grupos del IAM Identity Center no podrán acceder al recurso aunque tengan permisos de Lake Formation.
Lake Formation utiliza el servicio AWS Resource Access Manager (AWS RAM) para compartir el recurso con cuentas y organizaciones externas. AWS RAM envía una invitación a la cuenta del concesionario para que acepte o rechace el recurso compartido.
Para obtener más información, consulte Aceptar una invitación para compartir recursos de AWS RAM.
Lake Formation permite que los roles de IAM de cuentas externas actúen como roles de operador en nombre de los usuarios y grupos de IAM Identity Center para acceder a los recursos del Catálogo de datos, pero solo se pueden conceder permisos a recursos del Catálogo de datos de la cuenta propietaria. Si intenta conceder permisos a los usuarios y grupos del IAM Identity Center en los recursos del catálogo de datos de una cuenta externa, Lake Formation arroja el siguiente error: «El principal no admite Cross-account concesiones».
(Opcional) En la pantalla Crear integración de Lake Formation, especifique los ARN de las aplicaciones de terceros que pueden acceder a los datos de las ubicaciones de Amazon S3 registradas en Lake Formation. Lake Formation vende credenciales temporales limitadas en forma de AWS STS tokens a las ubicaciones registradas de Amazon S3 en función de los permisos vigentes, de modo que las aplicaciones autorizadas puedan acceder a los datos en nombre de los usuarios.
-
(Opcional) En la pantalla de integración Create Lake Formation, marque la casilla Amazon Redshift Connect en Trusted Identity Propagation para permitir la detección de los permisos federados de Amazon Redshift mediante IDC. Lake Formation propaga identidad a posteriores en función de los permisos efectivos, por lo que las aplicaciones autorizadas pueden acceder a los datos en nombre de los usuarios.
Seleccione Enviar.
Una vez que el administrador de Lake Formation finalice los pasos y cree la integración, las propiedades de IAM Identity Center aparecen en la consola de Lake Formation. Al realizar estas tareas, Lake Formation se convierte en una aplicación habilitada para IAM Identity Center. Las propiedades de la consola incluyen el estado de la integración. Cuando se completa, el estado de la integración muestra Success. Este estado indica si la configuración de IAM Identity Center se ha completado.
- AWS CLI
-
-
En el siguiente ejemplo se muestra cómo crear la integración de Lake Formation con IAM Identity Center. También puede especificar el Status (ENABLED, DISABLED) de las aplicaciones.
aws lakeformation create-lake-formation-identity-center-configuration \
--catalog-id <123456789012> \
--instance-arn <arn:aws:sso:::instance/ssoins-112111f12ca1122p> \
--share-recipients '[{"DataLakePrincipalIdentifier": "<123456789012>"},
{"DataLakePrincipalIdentifier": "<555555555555>"}]' \
--external-filtering '{"AuthorizedTargets": ["<app arn1>", "<app arn2>"], "Status": "ENABLED"}'
-
En el siguiente ejemplo se muestra cómo ver una integración de Lake Formation con IAM Identity Center.
aws lakeformation describe-lake-formation-identity-center-configuration
--catalog-id <123456789012>
-
El siguiente ejemplo muestra cómo habilitar la autorización. Redshift:Connect La autorización se puede HABILITAR o DESHABILITAR.
aws lakeformation create-lake-formation-identity-center-configuration \
--instance-arn <arn:aws:sso:::instance/ssoins-112111f12ca1122p> \
--service-integrations '[{
"Redshift": [{
"RedshiftConnect": {
"Authorization": "ENABLED"
}
}]
}]'
-
Utilice el describe-lake-formation-identity-center-configuration comando para describir la aplicación del centro de identidad de Lake Formation. Redshift:Connectla integración de los servicios es esencial para la propagación de la identidad de iDC entre servicios y clústeres:
aws lakeformation describe-lake-formation-identity-center-configuration --catalog-id <123456789012>
Respuesta:
{
"CatalogId": "CATALOG ID",
"InstanceArn": "INSTANCE ARN",
"ApplicationArn": "APPLICATION ARN",
"ShareRecipients": [],
"ServiceIntegrations": [
{
"Redshift": [
{
"RedshiftConnect": {
"Authorization": "ENABLED"
}
}
]
}
]
}
Uso del IAM Identity Center en múltiples Regiones de AWS
Lake Formation es compatible con IAM Identity Center en múltiples Regiones de AWS ocasiones. Puede ampliar el IAM Identity Center de su región principal Región de AWS a otras regiones para mejorar el rendimiento gracias a la proximidad a los usuarios y a la fiabilidad. Cuando se añade una nueva región al IAM Identity Center, puede crear aplicaciones de Lake Formation Identity Center en la nueva región sin replicar las identidades de la región principal. Para obtener más información sobre cómo empezar a utilizar el Centro de Identidad de IAM en varias regiones, consulte el Centro de Identidad de Multi-RegionIAM en la Guía del usuario del Centro de Identidad de IAM.