Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.
Gunakan kelompok kerja Athena yang diaktifkan IAM Identity Center
Propagasi identitas tepercaya adalah AWS IAM Identity Center fitur yang Layanan AWS dapat digunakan administrator yang terhubung untuk memberikan dan mengaudit akses ke data layanan. Akses ke data ini didasarkan pada atribut pengguna seperti asosiasi grup. Menyiapkan propagasi identitas tepercaya memerlukan kolaborasi antara administrator yang terhubung Layanan AWS dan administrator Pusat Identitas IAM. Untuk informasi selengkapnya, lihat Pras yarat dan pertimbangan.
Dengan Pusat Identi tas IAM, Anda dapat mengelola keamanan masuk untuk identitas tenaga kerja Anda, juga dikenal sebagai pengguna tenaga kerja. Pusat Identitas IAM menyediakan satu tempat di mana Anda dapat membuat atau menghubungkan pengguna tenaga kerja dan mengelola akses mereka secara terpusat di semua AWS akun dan aplikasi mereka. Anda dapat menggunakan izin multi-akun untuk menetapkan akses pengguna ini. Akun AWS Anda dapat menggunakan penugasan aplikasi untuk menetapkan akses pengguna ke aplikasi yang diaktifkan IAM Identity Center, aplikasi cloud, dan aplikasi Security Assertion Markup Language (SAML 2.0) pelanggan. Untuk informasi selengkapnya, lihat Propagasi identitas tepercaya di seluruh aplikasi di Panduan AWS IAM Identity Center Pengguna.
Dukungan Athena SQL untuk propagasi identitas tepercaya tersedia di EMR Studio dan SageMaker Unified Studio. Setiap platform menyediakan antarmuka khusus untuk menggunakan TIP dengan Athena.
Saat menggunakan Athena SQL di EMR Studio dengan identitas Pusat Identitas IAM, Anda memiliki dua opsi workgroup:
-
Reg WorkGroups uler - Tidak diperlukan user/group tugas.
-
Kelompok kerja yang diaktifkan IAM Identity Center — Memerlukan penugasan users/groups melalui konsol atau API Pusat Identitas IAM.
Untuk kedua opsi, Anda dapat menjalankan kueri menggunakan antarmuka Athena SQL di EMR Studio dengan IAM Identity Center diaktifkan.
Pertimbangan dan batasan
Saat Anda menggunakan Propagasi identitas tepercaya dengan Amazon Athena, pertimbangkan hal-hal berikut:
-
Anda tidak dapat mengubah metode otentikasi untuk kelompok kerja setelah grup kerja dibuat.
-
Workgroup Athena SQL yang ada tidak dapat dimodifikasi untuk mendukung kelompok kerja yang diaktifkan IAM Identity Center. Workgroup Athena SQL yang ada dapat menyebarkan identitas ke layanan hilir.
-
Kelompok kerja yang diaktifkan Pusat Identitas IAM tidak dapat dimodifikasi untuk mendukung izin IAM tingkat sumber daya atau kebijakan IAM berbasis identitas.
-
-
Untuk mengakses kelompok kerja yang diaktifkan propagasi identitas tepercaya, pengguna Pusat Identitas IAM harus ditetapkan ke
IdentityCenterApplicationArnyang dikembalikan oleh respons tindakan Athena API GetWorkGroup. -
Amazon S3 Access Grants harus dikonfigurasi untuk menggunakan identitas propagasi identitas tepercaya. Untuk informasi selengkapnya, lihat S3 Access Grants dan identitas direktori perusahaan di Panduan Pengguna Amazon S3.
-
Kelompok kerja Athena yang diaktifkan IAM Identity Center memerlukan Lake Formation untuk dikonfigurasi untuk menggunakan identitas Pusat Identitas IAM. Untuk informasi konfigurasi, lihat Meng integrasikan Pusat Identitas IAM di Panduan Peng AWS Lake Formation embang.
-
Secara default, waktu kueri habis setelah 30 menit di grup kerja yang diaktifkan IAM Identity Center. Anda dapat meminta peningkatan batas waktu kueri, tetapi maksimum kueri yang dapat dijalankan di grup kerja propagasi identitas tepercaya adalah satu jam.
-
Perubahan hak pengguna atau grup dalam kelompok kerja propagasi identitas tepercaya dapat memerlukan waktu hingga satu jam agar berlaku.
-
Kueri dalam kelompok kerja Athena yang menggunakan propagasi identitas tepercaya tidak dapat dijalankan langsung dari konsol Athena. Mereka harus dijalankan dari antarmuka Athena di Studio EMR yang mengaktifkan Pusat Identitas IAM. Untuk informasi selengkapnya tentang menggunakan Athena di EMR Studio, lihat Menggunakan editor Amazon Athena SQL di EMR Studio di Panduan Manajemen Amazon EMR.
-
Propagasi identitas tepercaya tidak kompatibel dengan fitur Athena berikut.
-
aws:CalledViakunci konteks untuk kelompok kerja yang diaktifkan Pusat Identitas IAM. -
Athena untuk kelompok kerja Spark.
-
Akses federasi ke Athena API.
-
Akses federasi ke Athena menggunakan Formasi Danau dan driver Athena JDBC dan ODBC.
-
-
Anda dapat menggunakan propagasi identitas tepercaya dengan Athena hanya dalam hal berikut: Wilayah AWS
-
us-east-2— AS Timur (Ohio) -
us-east-1— AS Timur (Virginia Utara) -
us-west-1— AS Barat (California Utara) -
us-west-2— AS Barat (Oregon) -
af-south-1— Afrika (Cape Town) -
ap-east-1— Asia Pasifik (Hong Kong) -
ap-southeast-3— Asia Pasifik (Jakarta) -
ap-south-1— Asia Pasifik (Mumbai) -
ap-northeast-3— Asia Pasifik (Osaka) -
ap-northeast-2— Asia Pasifik (Seoul) -
ap-southeast-1— Asia Pasifik (Singapura) -
ap-southeast-2— Asia Pasifik (Sydney) -
ap-northeast-1— Asia Pasifik (Tokyo) -
ca-central-1— Kanada (Tengah) -
eu-central-1— Eropa (Frankfurt) -
eu-central-2— Eropa (Zurich) -
eu-west-1— Eropa (Irlandia) -
eu-west-2— Eropa (London) -
eu-south-1— Eropa (Milan) -
eu-west-3— Eropa (Paris) -
eu-north-1— Eropa (Stockholm) -
me-south-1— Timur Tengah (Bahrain) -
sa-east-1— Amerika Selatan (São Paulo)
-
Pengguna IAM admin yang membuat grup kerja yang diaktifkan Pusat Identitas IAM di konsol Athena harus memiliki kebijakan berikut yang dilampirkan.
-
kebijakan yang
AmazonAthenaFullAccessdikelola. Lihat perinciannya di AWS kebijakan yang dikelola: AmazonAthenaFullAccess. -
Kebijakan sebaris berikut yang memungkinkan tindakan IAM dan Pusat Identitas IAM:
Membuat kelompok kerja Athena yang mengaktifkan Pusat Identitas IAM
Prosedur berikut menunjukkan langkah-langkah dan opsi yang terkait dengan membuat kelompok kerja Athena yang diaktifkan Pusat Identitas IAM. Untuk deskripsi opsi konfigurasi lain yang tersedia untuk kelompok kerja Athena, lihat. Buat grup kerja
Untuk membuat grup kerja yang diaktifkan SSO di konsol Athena
Buka konsol Athena di https://console.aws.amazon.com/athena/
. -
Di panel navigasi konsol Athena, pilih Work groups.
-
Pada Grup Kerja, pilih Buat grup kerja.
-
Pada halaman Buat grup kerja, untuk nama Workgroup, masukkan nama untuk workgroup.
-
Untuk mesin Analytics, gunakan default Athena SQL.
-
Untuk O tentikasi, pilih Pusat Identi tas IAM.
-
Untuk Peran Layanan untuk akses Pusat Identitas IAM, pilih peran layanan yang ada, atau buat yang baru.
Athena memerlukan izin untuk mengakses Pusat Identitas IAM untuk Anda. Peran layanan diperlukan bagi Athena untuk melakukan ini. Peran layanan adalah peran IAM yang Anda kelola yang mengizinkan AWS layanan untuk mengakses AWS layanan lain atas nama Anda. Untuk menanyakan katalog federasi atau menjalankan UDF, perbarui peran layanan dengan izin Lambda yang sesuai. Untuk informasi selengkapnya, lihat Membuat peran untuk mendelegasikan izin ke AWS layanan di Panduan Pengguna IAM.
-
Per luas Konfigurasi hasil kueri, lalu masukkan atau pilih jalur Amazon S3 untuk Lokasi hasil kueri.
-
(Opsional) Pilih Enkripsi hasil kueri. Secara default, SSE-S3 didukung. Untuk menggunakan SSE-KMS dan CSE-KMS dengan lokasi hasil kueri, berikan hibah ke peran Layanan untuk Pusat Identitas IAM dari Amazon S3 Access Grants. Untuk informasi selengkapnya, lihat Kebijakan peran sampel.
-
(Opsional) Pilih Buat awalan S3 berbasis identitas pengguna.
Saat Anda membuat grup kerja yang diaktifkan Pusat Identitas IAM, opsi Aktifkan S3 Access Grants dipilih secara default. Anda dapat menggunakan Amazon S3 Access Grants untuk mengontrol akses ke lokasi hasil kueri Athena (awalan) di Amazon S3. Untuk informasi selengkapnya tentang Amazon S3 Access Grants, lihat M engelola akses dengan Amazon S3 Access Grants.
Di grup kerja Athena yang menggunakan otentikasi Pusat Identitas IAM, Anda dapat mengaktifkan pembuatan lokasi hasil kueri berbasis identitas yang diatur oleh Amazon S3 Access Grants. Awalan Amazon S3 berbasis identitas pengguna ini memungkinkan pengguna dalam kelompok kerja Athena menjaga hasil kueri mereka terisolasi dari pengguna lain dalam kelompok kerja yang sama.
Saat Anda mengaktifkan opsi awalan pengguna, Athena menambahkan ID pengguna sebagai awalan jalur Amazon S3 ke lokasi keluaran hasil kueri untuk kelompok kerja (misalnya,).
s3://amzn-s3-demo-bucket/${Untuk menggunakan fitur ini, Anda harus mengonfigurasi Access Grants untuk mengizinkan hanya izin pengguna ke lokasi yang memilikiuser_id}user_idawalan. Untuk contoh kebijakan peran lokasi Amazon S3 Access Grants yang membatasi akses ke hasil kueri Athena, lihat. Kebijakan peran sampelcatatan
Memilih opsi awalan identitas pengguna S3 secara otomatis mengaktifkan opsi penggantian pengaturan sisi klien untuk kelompok kerja, seperti yang dijelaskan pada langkah berikutnya. Opsi penggantian pengaturan sisi klien adalah persyaratan untuk fitur awalan identitas pengguna.
-
Perluas Pengaturan, lalu konfirmasikan bahwa Mengganti pengaturan sisi klien dipilih.
Bila Anda memilih Meng ganti setelan sisi klien, pengaturan workgroup diberlakukan di tingkat kelompok kerja untuk semua klien dalam kelompok kerja. Untuk informasi selengkapnya, lihat Ganti pengaturan sisi klien.
-
(Opsional) Buat pengaturan konfigurasi lain yang Anda perlukan seperti yang dijelaskan dalamBuat grup kerja.
-
Pilih Buat grup kerja.
-
Gunakan bagian Workgroups pada konsol Athena untuk menetapkan pengguna atau grup dari direktori Pusat Identitas IAM Anda ke grup kerja Athena yang diaktifkan IAM Identity Center.
Contoh berikut menunjukkan kebijakan untuk peran yang akan dilampirkan ke lokasi Amazon S3 Access Grant yang membatasi akses ke hasil kueri Athena.