

Les traductions sont fournies par des outils de traduction automatique. En cas de conflit entre le contenu d'une traduction et celui de la version originale en anglais, la version anglaise prévaudra.

# Connecter Lake Formation à IAM Identity Center
<a name="connect-lf-identity-center"></a>

Avant de pouvoir utiliser IAM Identity Center pour gérer les identités afin d'accorder l'accès aux ressources du catalogue de données à l'aide de Lake Formation, vous devez suivre les étapes suivantes. Vous pouvez créer l'intégration IAM Identity Center à l'aide de la console Lake Formation ou AWS CLI. 

------
#### [ Console de gestion AWS ]

**Pour connecter Lake Formation à IAM Identity Center**

1. Connectez-vous au et ouvrez Console de gestion AWS la console Lake Formation à l'adresse [ https://console.aws.amazon.com/lakeformation/](https://console.aws.amazon.com/lakeformation/).

1. Dans le volet de navigation de gauche, sélectionnez l'intégration ** d'**IAM Identity Center.   
![Écran d'intégration d'IAM Identity Center avec Identity Center ARN.](https://docs.aws.amazon.com/fr_fr/lake-formation/latest/dg/images/identity-center-integ.png)

1. (Facultatif) Entrez un ou plusieurs Compte AWS identifiants valides, des identifiants d'organisation et des identifiants d'unité and/or organisationnelle pour permettre aux comptes externes d'accéder aux ressources du catalogue de données. Lorsque des utilisateurs ou des groupes IAM Identity Center tentent d'accéder aux ressources du catalogue de données géré par Lake Formation, Lake Formation assume un rôle IAM pour autoriser l'accès aux métadonnées. Si le rôle IAM appartient à un compte externe qui n'a pas de politique de AWS Glue ressources ni de partage de AWS RAM ressources, les utilisateurs et les groupes IAM Identity Center ne pourront pas accéder à la ressource même s'ils disposent des autorisations Lake Formation.

   Lake Formation utilise le service AWS Resource Access Manager (AWS RAM) pour partager la ressource avec des comptes et des organisations externes. AWS RAM envoie une invitation au compte du bénéficiaire pour accepter ou rejeter le partage de ressources. 

   Pour de plus amples informations, veuillez consulter [Acceptation d'une invitation de partage de ressources de AWS RAM](accepting-ram-invite.md).
**Note**  
Lake Formation permet aux rôles IAM provenant de comptes externes d'agir en tant que rôles opérateurs au nom des utilisateurs et des groupes IAM Identity Center pour accéder aux ressources du catalogue de données, mais les autorisations ne peuvent être accordées que sur les ressources du catalogue de données du compte propriétaire. Si vous essayez d'accorder des autorisations aux utilisateurs et aux groupes d'IAM Identity Center sur les ressources du catalogue de données d'un compte externe, Lake Formation génère l'erreur suivante : « les autorisations ne Cross-account sont pas prises en charge pour le principal ». 

1. (Facultatif) Sur l'**écran d'intégration de ** Create Lake Formation, spécifiez les ARN des applications tierces qui peuvent accéder aux données des sites Amazon S3 enregistrés auprès de Lake Formation. Lake Formation distribue des informations d'identification temporaires limitées sous forme de AWS STS jetons aux sites Amazon S3 enregistrés en fonction des autorisations en vigueur, afin que les applications autorisées puissent accéder aux données pour le compte des utilisateurs.

1. (Facultatif) Sur l'**écran d'intégration de ** Create Lake Formation, cochez la case Amazon Redshift Connect dans Trusted Identity Propagation pour permettre la découverte des autorisations fédérées Amazon Redshift via IDC. Lake Formation propage l'identité vers l'aval en fonction des autorisations effectives, afin que les applications autorisées puissent accéder aux données pour le compte des utilisateurs.

1. Sélectionnez **Soumettre**.

   Une fois que l'administrateur de Lake Formation a terminé les étapes et créé l'intégration, les propriétés de l'IAM Identity Center apparaissent dans la console Lake Formation. L'exécution de ces tâches fait de Lake Formation une application compatible avec IAM Identity Center. Les propriétés de la console incluent l’état de l’intégration. L'état de l'intégration indique `Success` quand elle est terminée. Ce statut indique si la configuration d'IAM Identity Center est terminée. 

------
#### [ AWS CLI ]
+ L'exemple suivant montre comment créer une intégration de Lake Formation avec IAM Identity Center. Vous pouvez également spécifier le `Status` (`ENABLED`,`DISABLED`) des applications. 

  ```
  aws lakeformation create-lake-formation-identity-center-configuration \
      --catalog-id {{<123456789012>}} \
      --instance-arn {{<arn:aws:sso:::instance/ssoins-112111f12ca1122p>}} \
      --share-recipients '[{"DataLakePrincipalIdentifier": "{{<123456789012>}}"},
                          {"DataLakePrincipalIdentifier": "{{<555555555555>}}"}]' \
      --external-filtering '{"AuthorizedTargets": ["{{<app arn1>}}", "{{<app arn2>}}"], "Status": "ENABLED"}'
  ```
+ L'exemple suivant montre comment visualiser une intégration de Lake Formation avec IAM Identity Center.

  ```
  aws lakeformation describe-lake-formation-identity-center-configuration
   --catalog-id {{<123456789012>}}
  ```
+ L'exemple suivant montre comment activer `Redshift:Connect` l'autorisation. L'autorisation peut être ACTIVÉE ou DÉSACTIVÉE.

  ```
  aws lakeformation  create-lake-formation-identity-center-configuration \
  --instance-arn <arn:aws:sso:::instance/ssoins-112111f12ca1122p> \
  --service-integrations '[{
    "Redshift": [{
      "RedshiftConnect": {
        "Authorization": "ENABLED"
      }
    }]
  }]'
  ```
+ Utilisez la `describe-lake-formation-identity-center-configuration` commande pour décrire l'application Lake Formation Identity Center. `Redshift:Connect`l'intégration des services est essentielle pour la propagation de l'identité iDC entre services et entre clusters :

  ```
  aws lakeformation describe-lake-formation-identity-center-configuration --catalog-id <123456789012>
  ```

  Réponse :

  ```
  {
      "CatalogId": "CATALOG ID",
      "InstanceArn": "INSTANCE ARN",
      "ApplicationArn": "APPLICATION ARN",
      "ShareRecipients": [],
      "ServiceIntegrations": [
          {
              "Redshift": [
                  {
                      "RedshiftConnect": {
                          "Authorization": "ENABLED"
                      }
                  }
              ]
          }
      ]
  }
  ```

------

## Utilisation d'IAM Identity Center sur plusieurs Régions AWS
<a name="connect-lf-identity-center-multi-region"></a>

Lake Formation prend en charge IAM Identity Center dans de nombreux Régions AWS domaines. Vous pouvez étendre IAM Identity Center de votre région principale Région AWS à d'autres régions pour améliorer les performances grâce à la proximité avec les utilisateurs et à la fiabilité. Lorsqu'une nouvelle région est ajoutée à IAM Identity Center, vous pouvez créer des applications Lake Formation Identity Center dans la nouvelle région sans répliquer les identités de la région principale. Pour en savoir plus sur la prise en main d'IAM Identity Center dans plusieurs régions, consultez [ Multi-Region IAM Identity Center ](https://docs.aws.amazon.com/singlesignon/latest/userguide/multi-region-iam-identity-center.html) dans le guide de l'utilisateur d'*IAM Identity Center. *