View a markdown version of this page

Mengelola sumber daya federasi CloudTrail Danau dengan AWS Lake Formation - AWS CloudTrail

Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.

Mengelola sumber daya federasi CloudTrail Danau dengan AWS Lake Formation

catatan

AWS CloudTrail Danau tidak akan lagi terbuka untuk pelanggan baru mulai 31 Mei 2026. Jika Anda ingin menggunakan CloudTrail Danau, daftar sebelum tanggal itu. Pelanggan yang sudah ada dapat terus menggunakan layanan ini seperti biasa. Untuk informasi selengkapnya, lihat CloudTrail Perubahan ketersediaan danau.

Saat Anda menyatukan penyimpanan data peristiwa, men CloudTrail daftarkan peran federasi ARN dan penyimpanan data peristiwa di AWS Lake Formation, layanan yang bertanggung jawab untuk mengizinkan kontrol akses halus dari sumber daya federasi dalam Katalog Data. AWS Glue Bagian ini menjelaskan bagaimana Anda dapat menggunakan Formasi Danau untuk mengelola sumber daya federasi CloudTrail Danau.

Saat Anda mengaktifkan federasi CloudTrail , membuat sumber daya berikut di Katalog AWS Glue Data.

  • Database terkel CloudTrail ola - membuat 1 database dengan nama aws:cloudtrail per akun. CloudTrail mengelola database. Anda tidak dapat menghapus atau memodifikasi database di AWS Glue.

  • Tabel federasi ter kel CloudTrail ola - membuat 1 tabel untuk setiap penyimpanan data peristiwa federasi dan menggunakan ID penyimpanan data peristiwa untuk nama tabel. CloudTrail mengelola tabel. Anda tidak dapat menghapus atau memodifikasi tabel di AWS Glue. Untuk menghapus tabel, Anda harus menonaktifkan federasi pada penyimpanan data acara.

Mengontrol akses ke sumber daya federasi

Anda dapat menggunakan salah satu dari dua metode izin untuk mengontrol akses ke database dan tabel yang dikelola.

Untuk informasi selengkapnya tentang kontrol akses, lihat Metode untuk kontrol akses halus.

Menentukan metode izin untuk sumber daya federasi

Saat Anda mengaktifkan federasi untuk pertama kalinya, membuat database CloudTrail terkelola dan tabel federasi terkelola menggunakan pengaturan danau data Lake Formation Anda.

Setelah CloudTrail mengaktifkan federasi, Anda dapat memverifikasi metode izin mana yang Anda gunakan untuk database terkelola dan tabel federasi terkelola dengan memeriksa izin untuk sumber daya tersebut. Jika IAM_ALLOWED_PRINCIPALS pengaturan ALL (Super) to ada untuk sumber daya, sumber daya dikelola secara eksklusif oleh izin IAM. Jika pengaturan hilang, sumber daya dikelola oleh izin Formasi Danau. Untuk informasi lebih lanjut tentang izin Formasi Danau, lihat referensi izin Formasi Danau.

Metode izin untuk database terkelola dan tabel federasi terkelola dapat berbeda. Misalnya, jika Anda memeriksa nilai untuk database dan tabel, Anda dapat melihat yang berikut ini:

  • Untuk database, nilai yang ditetapkan ALL (Super) IAM_ALLOWED_PRINCIPALS hadir dalam izin yang menunjukkan bahwa Anda menggunakan kontrol akses hanya IAM untuk database.

  • Untuk tabel, nilai yang menetapkan ALL (Super) untuk IAM_ALLOWED_PRINCIPALS tidak hadir, yang menunjukkan kontrol akses dengan izin Formasi Danau.

Anda dapat beralih di antara metode akses kapan saja dengan menambahkan atau menghapus ALL (Super) ke IAM_ALLOWED_PRINCIPALS izin pada sumber daya federasi apa pun di Lake Formation.

Cross-account berbagi menggunakan Lake Formation

Bagian ini menjelaskan cara berbagi database terkelola dan tabel federasi terkelola di seluruh akun dengan menggunakan Formasi Danau.

Anda dapat berbagi database terkelola di seluruh akun dengan mengambil langkah-langkah berikut:

  1. Perbarui versi berbagi data lintas akun ke versi 4.

  2. Hapus Super ke IAM_ALLOWED_PRINCIPALS izin dari database jika ada untuk beralih ke kontrol akses Formasi Danau.

  3. Ber Describe ikan izin ke akun eksternal di database.

  4. Jika sumber daya Katalog Data dibagikan dengan akun Anda Akun AWS dan akun Anda tidak berada di AWS organisasi yang sama dengan akun berbagi, terima undangan berbagi sumber daya dari AWS Resource Access Manager (AWS RAM). Untuk informasi selengkapnya, lihat Menerima undangan berbagi sumber daya dari AWS RAM.

Setelah menyelesaikan langkah-langkah ini, database harus terlihat oleh akun eksternal. Secara default, berbagi database tidak memberikan akses ke tabel apa pun dalam database.

Anda dapat berbagi semua atau masing-masing tabel federasi terkelola dengan akun eksternal dengan melakukan langkah-langkah berikut:

  1. Perbarui versi berbagi data lintas akun ke versi 4.

  2. Hapus Super ke IAM_ALLOWED_PRINCIPALS izin dari tabel jika ada untuk beralih ke kontrol akses Formasi Danau.

  3. (Opsional) Tentukan filter data apa pun untuk membatasi kolom atau baris.

  4. Ber Select ikan izin ke akun eksternal di atas meja.

  5. Jika sumber daya Katalog Data dibagikan dengan akun Anda Akun AWS dan akun Anda tidak berada di AWS organisasi yang sama dengan akun berbagi, terima undangan berbagi sumber daya dari AWS Resource Access Manager (AWS RAM). Untuk organisasi, Anda dapat menerima secara otomatis menggunakan pengaturan RAM. Untuk informasi selengkapnya, lihat Menerima undangan berbagi sumber daya dari AWS RAM.

  6. Tabel sekarang harus terlihat. Untuk mengaktifkan kueri Amazon Athena pada tabel ini, buat tautan sumber daya di akun ini dengan tabel bersama.

Akun pemilik dapat mencabut berbagi kapan saja dengan menghapus izin untuk akun eksternal dari Lake Formation, atau dengan menonaktifkan federasi di CloudTrail.