

Las traducciones son generadas a través de traducción automática. En caso de conflicto entre la traducción y la version original de inglés, prevalecerá la version en inglés.

# Conexión de Lake Formation con IAM Identity Center
<a name="connect-lf-identity-center"></a>

Antes de poder usar IAM Identity Center para administrar identidades y conceder acceso a los recursos del catálogo de datos mediante Lake Formation, debe realizar los siguientes pasos. Puede crear la integración de IAM Identity Center mediante la consola o AWS CLI de Lake Formation. 

------
#### [ Consola de administración de AWS ]

**Para conectar Lake Formation con IAM Identity Center**

1. Inicie sesión en y abra la Consola de administración de AWS consola de Lake Formation en [ https://console.aws.amazon.com/lakeformation/](https://console.aws.amazon.com/lakeformation/).

1. En el panel de navegación izquierdo, seleccione **Integración de IAM Identity Center**.   
![Pantalla de integración de IAM Identity Center con ARN de Identity Center.](http://docs.aws.amazon.com/es_es/lake-formation/latest/dg/images/identity-center-integ.png)

1. (Opcional) Introduzca uno o más Cuenta de AWS identificadores de organización o de unidad and/or organizativa válidos para permitir que las cuentas externas accedan a los recursos del catálogo de datos. Cuando los usuarios o grupos de IAM Identity Center intentan acceder a los recursos del Catálogo de datos administrados por Lake Formation, Lake Formation asume un rol de IAM para autorizar el acceso a los metadatos. Si el rol de IAM pertenece a una cuenta externa que no tiene una política de AWS Glue recursos ni un AWS RAM recurso compartido, los usuarios y grupos del IAM Identity Center no podrán acceder al recurso aunque tengan permisos de Lake Formation.

   Lake Formation usa el servicio AWS Resource Access Manager (AWS RAM) para compartir el recurso con cuentas y organizaciones externas. AWS RAM envía una invitación a la cuenta del beneficiario para aceptar o rechazar el recurso compartido. 

   Para obtener más información, consulte [Aceptar una invitación para compartir recursos de AWS RAM](accepting-ram-invite.md).
**nota**  
Lake Formation permite que los roles de IAM de cuentas externas actúen como roles de operador en nombre de los usuarios y grupos de IAM Identity Center para acceder a los recursos del Catálogo de datos, pero solo se pueden conceder permisos a recursos del Catálogo de datos de la cuenta propietaria. Si intentas conceder permisos a los usuarios y grupos del IAM Identity Center sobre los recursos del catálogo de datos de una cuenta externa, Lake Formation arroja el siguiente error: «no se admiten Cross-account subvenciones para el director». 

1. (Opcional) En la pantalla **Crear integración de Lake Formation**, especifique los ARN de las aplicaciones de terceros que pueden acceder a los datos de las ubicaciones de Amazon S3 registradas en Lake Formation. Lake Formation vende credenciales temporales limitadas en forma de AWS STS tokens a las ubicaciones de Amazon S3 registradas en función de los permisos vigentes, para que las aplicaciones autorizadas puedan acceder a los datos en nombre de los usuarios.

1. (Opcional) En la ** pantalla ** Crear una integración con Lake Formation, marque la casilla Amazon Redshift Connect en Trusted Identity Propagation para poder detectar los permisos federados de Amazon Redshift a través de IDC. Lake Formation propaga identidad a posteriores en función de los permisos efectivos, por lo que las aplicaciones autorizadas pueden acceder a los datos en nombre de los usuarios.

1. Seleccione **Enviar**.

   Una vez que el administrador de Lake Formation finalice los pasos y cree la integración, las propiedades de IAM Identity Center aparecen en la consola de Lake Formation. Al realizar estas tareas, Lake Formation se convierte en una aplicación habilitada para IAM Identity Center. Las propiedades de la consola incluyen el estado de la integración. Cuando se completa, el estado de la integración muestra `Success`. Este estado indica si la configuración de IAM Identity Center se ha completado. 

------
#### [ AWS CLI ]
+ En el siguiente ejemplo se muestra cómo crear la integración de Lake Formation con IAM Identity Center. También puede especificar el `Status` (`ENABLED`, `DISABLED`) de las aplicaciones. 

  ```
  aws lakeformation create-lake-formation-identity-center-configuration \
      --catalog-id {{<123456789012>}} \
      --instance-arn {{<arn:aws:sso:::instance/ssoins-112111f12ca1122p>}} \
      --share-recipients '[{"DataLakePrincipalIdentifier": "{{<123456789012>}}"},
                          {"DataLakePrincipalIdentifier": "{{<555555555555>}}"}]' \
      --external-filtering '{"AuthorizedTargets": ["{{<app arn1>}}", "{{<app arn2>}}"], "Status": "ENABLED"}'
  ```
+ En el siguiente ejemplo se muestra cómo ver una integración de Lake Formation con IAM Identity Center.

  ```
  aws lakeformation describe-lake-formation-identity-center-configuration
   --catalog-id {{<123456789012>}}
  ```
+ El siguiente ejemplo muestra cómo habilitar la autorización. `Redshift:Connect` La autorización se puede HABILITAR o DESHABILITAR.

  ```
  aws lakeformation  create-lake-formation-identity-center-configuration \
  --instance-arn <arn:aws:sso:::instance/ssoins-112111f12ca1122p> \
  --service-integrations '[{
    "Redshift": [{
      "RedshiftConnect": {
        "Authorization": "ENABLED"
      }
    }]
  }]'
  ```
+ Use el `describe-lake-formation-identity-center-configuration` comando para describir la aplicación del centro de identidad de Lake Formation. `Redshift:Connect`la integración de servicios es esencial para la propagación de identidades de IDC entre servicios y clústeres:

  ```
  aws lakeformation describe-lake-formation-identity-center-configuration --catalog-id <123456789012>
  ```

  Respuesta:

  ```
  {
      "CatalogId": "CATALOG ID",
      "InstanceArn": "INSTANCE ARN",
      "ApplicationArn": "APPLICATION ARN",
      "ShareRecipients": [],
      "ServiceIntegrations": [
          {
              "Redshift": [
                  {
                      "RedshiftConnect": {
                          "Authorization": "ENABLED"
                      }
                  }
              ]
          }
      ]
  }
  ```

------

## Uso de IAM Identity Center en varios Regiones de AWS
<a name="connect-lf-identity-center-multi-region"></a>

Lake Formation es compatible con IAM Identity Center en múltiples ocasiones. Regiones de AWS Puede ampliar el IAM Identity Center de su región principal Región de AWS a otras regiones para mejorar el rendimiento gracias a la proximidad a los usuarios y la confiabilidad. Cuando se agrega una nueva región al centro de identidad de IAM, puede crear aplicaciones para el centro de identidad de Lake Formation en la nueva región sin replicar las identidades de la región principal. Para obtener más información sobre cómo empezar a usar IAM Identity Center en varias regiones, consulte [ Multi-Region IAM Identity Center ](https://docs.aws.amazon.com/singlesignon/latest/userguide/multi-region-iam-identity-center.html) en la guía del usuario del * IAM Identity Center. *