Les traductions sont fournies par des outils de traduction automatique. En cas de conflit entre le contenu d'une traduction et celui de la version originale en anglais, la version anglaise prévaudra.
Configuration
Dans ce chapitre, vous allez utiliser le Console de gestion AWS pour configurer les autorisations requises pour commencer à utiliser la transformation de AWS HealthLake données et à exécuter des tâches de transformation de données.
Inscrivez-vous pour un AWS compte
Pour commencer AWS, vous avez besoin d'un AWS compte. Pour plus d'informations sur la création d'un AWS compte, voir Commencer à utiliser un AWS compte dans le Guide de référence sur la gestion des AWS comptes.
Configuration d'un utilisateur ou d'un rôle IAM pour utiliser la transformation HealthLake des données
{ "Version": "2012-10-17", "Statement": [ { "Effect": "Allow", "Action": [ "healthlake:CreateDataTransformationProfile", "healthlake:GetDataTransformationProfile", "healthlake:UpdateDataTransformationProfile", "healthlake:PublishDataTransformationProfile", "healthlake:ListDataTransformationProfileVersions", "healthlake:UpdateProfileWithAgent", "healthlake:TransformData", "healthlake:ValidateSource", "healthlake:StartDataTransformationJob", "healthlake:DescribeDataTransformationJob", "healthlake:DeleteDataTransformationProfile", "healthlake:ListDataTransformationProfiles", "healthlake:ListDataTransformationJobs" ], "Resource": "*" } ] }
Pour la production, attribuez la ressource à un profil et à des ARN de poste spécifiques plutôt qu'à *.
Configuration des autorisations pour effectuer des tâches de transformation de données
Avant d'exécuter une tâche de transformation de données en masse, vous devez HealthLake autoriser l'accès à vos compartiments Amazon Amazon S3 source et de sortie. Pour accorder HealthLake l'accès, vous devez créer un rôle de service IAM, ajouter une politique de confiance qui permet d' HealthLake assumer le rôle et joindre une politique d'autorisation qui accorde un accès en lecture à vos données source et un accès en écriture à votre emplacement de sortie.
Lorsque vous démarrez une tâche de transformation de données, vous spécifiez l'Amazon Resource Name (ARN) de ce rôle pour le DataAccessRoleArn paramètre. Pour plus d'informations sur les rôles IAM et les politiques de confiance, consultez la section Rôles IAM.
Si vous avez déjà créé un rôle d'accès aux données pour les tâches d' HealthLake importation ou d'exportation, vous pouvez le réutiliser : ajoutez les autorisations répertoriées à l'étape 3 ci-dessous pour vos compartiments Amazon S3 source et de sortie.
Note
Ce rôle est utilisé à la fois pour les tâches de transformation autonomes (StartDataTransformationJob) et pour les tâches composites de conversion et d'ingestion (avec a). StartFHIRImportJob ProfileId
Pour configurer les autorisations relatives aux tâches de transformation des données
-
Si ce n'est pas déjà fait, créez des buckets Amazon S3 source et de sortie. Les compartiments Amazon S3 doivent se trouver dans la même AWS région que le service, et le blocage de l'accès public doit être activé pour toutes les options. Pour en savoir plus, consultez Utiliser Amazon Amazon S3 pour bloquer l'accès public. Une AWS KMS clé gérée par le client doit être utilisée pour chiffrer le résultat de la tâche. Pour en savoir plus sur l'utilisation AWS KMS des clés, consultez Amazon Key Management Service.
-
Créez un rôle de service d'accès aux données pour HealthLake et autorisez le HealthLake service à l'assumer conformément à la politique de confiance suivante.
Note
Remplacez 123456789012 par votre identifiant de compte. AWS
{ "Version": "2012-10-17", "Statement": [ { "Effect": "Allow", "Principal": { "Service": "healthlake.amazonaws.com" }, "Action": "sts:AssumeRole", "Condition": { "StringEquals": { "aws:SourceAccount": "123456789012" } } } ] } -
Ajoutez une politique d'autorisation au rôle d'accès aux données qui accorde un accès en lecture à votre compartiment source, un accès en écriture à votre compartiment de sortie et les AWS KMS autorisations requises pour chiffrer et déchiffrer les données. Remplacez les noms des compartiments et l'ARN de la AWS KMS clé par vos propres valeurs.
{ "Version": "2012-10-17", "Statement": [ { "Sid": "ReadSourceData", "Effect": "Allow", "Action": [ "s3:GetObject", "s3:ListBucket" ], "Resource": [ "arn:aws:s3:::amzn-s3-demo-source-bucket", "arn:aws:s3:::amzn-s3-demo-source-bucket/*" ] }, { "Sid": "WriteOutputData", "Effect": "Allow", "Action": [ "s3:PutObject", "s3:GetObject", "s3:ListBucket" ], "Resource": [ "arn:aws:s3:::amzn-s3-demo-output-bucket", "arn:aws:s3:::amzn-s3-demo-output-bucket/*" ] }, { "Sid": "KMSPermissions", "Effect": "Allow", "Action": [ "kms:Decrypt", "kms:GenerateDataKey", "kms:DescribeKey" ], "Resource": "arn:aws:kms:us-west-2:123456789012:key/your-kms-key-id" } ] }
Explication des autorisations :
-
s3 : GetObject et s3 : ListBucket sur le compartiment source : permet HealthLake de lire vos fichiers d'entrée.
-
s3 : PutObject sur le bucket de sortie : permet d' HealthLake écrire des fichiers FHIR convertis, des rapports d'erreurs, le manifeste et des rapports de dérive.
-
s3 : GetObject et s3 : ListBucket sur le compartiment de sortie : permet de lire les résultats HealthLake de conversion intermédiaires lors d'un traitement en plusieurs étapes.
-
KMS:Decrypt : permet de déchiffrer HealthLake les fichiers source si votre compartiment source utilise une clé gérée par le client. AWS KMS
-
kms : GenerateDataKey : permet HealthLake de chiffrer les fichiers de sortie avec la AWS KMS clé que vous spécifiez. OutputDataConfig.S3Configuration.KmsKeyId
-
kms : DescribeKey : permet HealthLake de vérifier que la AWS KMS clé est valide et accessible.
Important
Si votre source et votre sortie constituent le même compartiment, vous pouvez combiner les instructions Amazon S3 en une seule. S'ils utilisent des AWS KMS clés différentes, ajoutez une AWS KMS instruction distincte pour chaque ARN de clé.
Astuce
Pour la production, limitez le plus possible les valeurs des ressources : spécifiez les préfixes Amazon S3 exacts utilisés par vos tâches plutôt que d'accorder l'accès à l'intégralité du compartiment.
Pour une configuration détaillée de la banque de données, reportez-vous à la section Configuration. AWS HealthLake