Las traducciones son generadas a través de traducción automática. En caso de conflicto entre la traducción y la version original de inglés, prevalecerá la version en inglés.
Configuración AWS Lake Formation con IAM Identity Center
AWS Lake Formation es un servicio administrado que simplifica la creación y administración de lagos de datos en AWS. Automatiza la recopilación, la catalogación y la seguridad de los datos, y proporciona un repositorio centralizado para almacenar y analizar diversos tipos de datos. Lake Formation ofrece controles de acceso detallados y se integra con varios servicios de AWS análisis, lo que permite a las organizaciones configurar, proteger y obtener información de manera eficiente de sus lagos de datos.
Siga estos pasos para permitir que Lake Formation conceda permisos de datos en función de la identidad del usuario mediante IAM Identity Center y la propagación de identidades de confianza.
Requisitos previos
Antes de empezar con este tutorial, primero tendrá que configurar lo siguiente:
-
Habilite el centro de identidad de IAM. Se recomienda la instancia de organización. Para obtener más información, consulte Requisitos y consideraciones previos.
Pasos para configurar la propagación de identidades de confianza
-
Integre IAM Identity Center con AWS Lake Formation siguiendo las instrucciones de Conexión de Lake Formation con IAM Identity Center.
importante
Si no tiene tablas de AWS Glue Data Catalog , debe crearlas para poder utilizar AWS Lake Formation a fin de conceder acceso a los usuarios y grupos de IAM Identity Center. Consulte Creación de objetos en AWS Glue Data Catalog para obtener más información.
-
Registre las ubicaciones de los lagos de datos.
Registre las ubicaciones de S3 donde se almacenan los datos de las tablas de Glue. De este modo, Lake Formation proporcionará acceso temporal a las ubicaciones de S3 necesarias cuando se consulten las tablas, lo que eliminará la necesidad de incluir los permisos de S3 en la función de servicio (por ejemplo, la función de servicio de Athena configurada en). WorkGroup
-
Diríjase a las ubicaciones de los lagos de datos en la sección Administración del panel de navegación de la AWS Lake Formation consola. Seleccione Registrar ubicación.
Esto permitirá a Lake Formation proporcionar credenciales de IAM temporales con los permisos necesarios para acceder a las ubicaciones de datos de S3.
-
Introduzca la ruta de S3 de las ubicaciones de los datos de las tablas de AWS Glue en el campo Ruta de Amazon S3.
-
En la sección Roles de IAM, no seleccione el rol vinculado al servicio si quiere utilizarlo con una propagación de identidades de confianza. Cree un rol con los siguientes permisos:
Para usar estas políticas, sustituya
italicized placeholder textla política del ejemplo por su propia información. Para obtener instrucciones adicionales, consulte Creación de una política o Edición de una política. La política de permisos debe permitir el acceso a la ubicación de S3 especificada en la ruta:-
Política de permisos
-
Relación de confianza: debe incluir
sts:SectContext, lo cual es obligatorio para la propagación de identidades de confianza.nota
El rol de IAM creado por el asistente es un rol vinculado a un servicio y no incluye
sts:SetContext.
-
-
Tras crear el rol de IAM, seleccione Registrar ubicación.
-
Propagación de identidad confiable con Lake Formation en todo el país Cuentas de AWS
AWS Lake Formation admite el uso de AWS Resource Access Manager RAM para compartir tablas Cuentas de AWS y funciona con una propagación de identidades fiable cuando la cuenta del cedente y la cuenta del cesionario están en la misma instancia organizativa de IAM Identity Center Región de AWS AWS Organizations, en la misma y en la misma instancia organizativa. Consulte el intercambio Cross-account de datos en Lake Formation para obtener más información.