Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.
Mengelola sumber daya federasi CloudTrail Danau dengan AWS Lake Formation
catatan
AWS CloudTrail Danau tidak akan lagi terbuka untuk pelanggan baru mulai 31 Mei 2026. Jika Anda ingin menggunakan CloudTrail Danau, daftar sebelum tanggal itu. Pelanggan yang sudah ada dapat terus menggunakan layanan ini seperti biasa. Untuk informasi selengkapnya, lihat CloudTrail Perubahan ketersediaan danau.
Saat Anda menyatukan penyimpanan data peristiwa, men CloudTrail daftarkan peran federasi ARN dan penyimpanan data peristiwa di AWS Lake Formation, layanan yang bertanggung jawab untuk mengizinkan kontrol akses halus dari sumber daya federasi dalam Katalog Data. AWS Glue Bagian ini menjelaskan bagaimana Anda dapat menggunakan Formasi Danau untuk mengelola sumber daya federasi CloudTrail Danau.
Saat Anda mengaktifkan federasi CloudTrail , membuat sumber daya berikut di Katalog AWS Glue Data.
-
Database terkel CloudTrail ola - membuat 1 database dengan nama
aws:cloudtrailper akun. CloudTrail mengelola database. Anda tidak dapat menghapus atau memodifikasi database di AWS Glue. -
Tabel federasi ter kel CloudTrail ola - membuat 1 tabel untuk setiap penyimpanan data peristiwa federasi dan menggunakan ID penyimpanan data peristiwa untuk nama tabel. CloudTrail mengelola tabel. Anda tidak dapat menghapus atau memodifikasi tabel di AWS Glue. Untuk menghapus tabel, Anda harus menonaktifkan federasi pada penyimpanan data acara.
Mengontrol akses ke sumber daya federasi
Anda dapat menggunakan salah satu dari dua metode izin untuk mengontrol akses ke database dan tabel yang dikelola.
-
Kontrol akses khusus IAM — Dengan kontrol akses khusus IAM, semua pengguna di akun dengan izin IAM yang diperlukan diberikan akses ke semua sumber daya Katalog Data. Untuk informasi tentang cara AWS Glue bekerja dengan IAM, lihat Cara AWS Glue bekerja dengan I AM.
Pada konsol Lake Formation, metode ini muncul sebagai Gunakan hanya kontrol akses IAM.
catatan
Jika Anda ingin membuat filter data dan menggunakan fitur Formasi Danau lainnya, Anda harus menggunakan kontrol akses Formasi Danau.
-
Kontrol akses Formasi Danau — Metode ini memberikan keuntungan sebagai berikut.
-
Anda dapat menerapkan keamanan tingkat kolom, tingkat baris, dan tingkat sel dengan membuat filter data. https://docs.aws.amazon.com/lake-formation/latest/dg/data-filters-about.html Untuk informasi selengkapnya, lihat Mengamankan data lake dengan kontrol akses tingkat baris di Panduan Peng AWS Lake Formation embang.
-
Basis data dan tabel hanya terlihat oleh administrator Danau Formation dan pembuat database dan sumber daya. Jika pengguna lain memerlukan akses ke sumber daya ini, Anda harus secara eksplisit memberikan akses dengan menggunakan izin Lake Formation.
-
Untuk informasi selengkapnya tentang kontrol akses, lihat Metode untuk kontrol akses halus.
Menentukan metode izin untuk sumber daya federasi
Saat Anda mengaktifkan federasi untuk pertama kalinya, membuat database CloudTrail terkelola dan tabel federasi terkelola menggunakan pengaturan danau data Lake Formation Anda.
Setelah CloudTrail mengaktifkan federasi, Anda dapat memverifikasi metode izin mana yang Anda gunakan untuk database terkelola dan tabel federasi terkelola dengan memeriksa izin untuk sumber daya tersebut. Jika IAM_ALLOWED_PRINCIPALS pengaturan ALL (Super) to ada untuk sumber daya, sumber daya dikelola secara eksklusif oleh izin IAM. Jika pengaturan hilang, sumber daya dikelola oleh izin Formasi Danau. Untuk informasi lebih lanjut tentang izin Formasi Danau, lihat referensi izin Formasi Danau.
Metode izin untuk database terkelola dan tabel federasi terkelola dapat berbeda. Misalnya, jika Anda memeriksa nilai untuk database dan tabel, Anda dapat melihat yang berikut ini:
-
Untuk database, nilai yang ditetapkan
ALL(Super)IAM_ALLOWED_PRINCIPALShadir dalam izin yang menunjukkan bahwa Anda menggunakan kontrol akses hanya IAM untuk database. -
Untuk tabel, nilai yang menetapkan
ALL(Super) untukIAM_ALLOWED_PRINCIPALStidak hadir, yang menunjukkan kontrol akses dengan izin Formasi Danau.
Anda dapat beralih di antara metode akses kapan saja dengan menambahkan atau menghapus ALL (Super) ke IAM_ALLOWED_PRINCIPALS izin pada sumber daya federasi apa pun di Lake Formation.
Cross-account berbagi menggunakan Lake Formation
Bagian ini menjelaskan cara berbagi database terkelola dan tabel federasi terkelola di seluruh akun dengan menggunakan Formasi Danau.
Anda dapat berbagi database terkelola di seluruh akun dengan mengambil langkah-langkah berikut:
-
Perbarui versi berbagi data lintas akun ke versi 4.
-
Hapus
SuperkeIAM_ALLOWED_PRINCIPALSizin dari database jika ada untuk beralih ke kontrol akses Formasi Danau. -
Ber
Describeikan izin ke akun eksternal di database. -
Jika sumber daya Katalog Data dibagikan dengan akun Anda Akun AWS dan akun Anda tidak berada di AWS organisasi yang sama dengan akun berbagi, terima undangan berbagi sumber daya dari AWS Resource Access Manager (AWS RAM). Untuk informasi selengkapnya, lihat Menerima undangan berbagi sumber daya dari AWS RAM.
Setelah menyelesaikan langkah-langkah ini, database harus terlihat oleh akun eksternal. Secara default, berbagi database tidak memberikan akses ke tabel apa pun dalam database.
Anda dapat berbagi semua atau masing-masing tabel federasi terkelola dengan akun eksternal dengan melakukan langkah-langkah berikut:
-
Perbarui versi berbagi data lintas akun ke versi 4.
-
Hapus
SuperkeIAM_ALLOWED_PRINCIPALSizin dari tabel jika ada untuk beralih ke kontrol akses Formasi Danau. -
(Opsional) Tentukan filter data apa pun untuk membatasi kolom atau baris.
-
Ber
Selectikan izin ke akun eksternal di atas meja. -
Jika sumber daya Katalog Data dibagikan dengan akun Anda Akun AWS dan akun Anda tidak berada di AWS organisasi yang sama dengan akun berbagi, terima undangan berbagi sumber daya dari AWS Resource Access Manager (AWS RAM). Untuk organisasi, Anda dapat menerima secara otomatis menggunakan pengaturan RAM. Untuk informasi selengkapnya, lihat Menerima undangan berbagi sumber daya dari AWS RAM.
-
Tabel sekarang harus terlihat. Untuk mengaktifkan kueri Amazon Athena pada tabel ini, buat tautan sumber daya di akun ini dengan tabel bersama.
Akun pemilik dapat mencabut berbagi kapan saja dengan menghapus izin untuk akun eksternal dari Lake Formation, atau dengan menonaktifkan federasi di CloudTrail.