View a markdown version of this page

Peran layanan untuk EMR Notebooks - Amazon EMR

Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.

Peran layanan untuk EMR Notebooks

Setiap buku catatan EMR memerlukan izin untuk mengakses AWS sumber daya lain dan melakukan tindakan. Kebijakan IAM yang dilampirkan pada peran layanan ini memberikan izin bagi notebook untuk berinteraksi dengan layanan lain AWS . Saat Anda membuat buku catatan menggunakan Konsol Manajemen AWS, Anda menentukan peran AWS layanan. Anda dapat menggunakan peran default, EMR_Notebooks_DefaultRole, atau tentukan peran yang Anda buat. Jika notebook belum dibuat sebelumnya, Anda dapat memilih untuk membuat peran default.

  • Nama peran default adalah EMR_Notebooks_DefaultRole.

  • Kebijakan terkelola default yang dilampirkan EMR_Notebooks_DefaultRole adalah AmazonElasticMapReduceEditorsRole danS3FullAccessPolicy.

Peran layanan Anda harus menggunakan kebijakan kepercayaan berikut.

penting

Kebijakan kepercayaan berikut mencakup kunci kondisi aws:SourceAccount global, yang membatasi izin yang Anda berikan Amazon EMR ke sumber daya tertentu di akun Anda. aws:SourceArn Menggunakannya dapat melindungi Anda dari masalah wakil yang membingungkan.

JSON
{ "Version":"2012-10-17", "Statement": [ { "Sid": "AllowSTSAssumerole", "Effect": "Allow", "Principal": { "Service": "elasticmapreduce.amazonaws.com" }, "Action": "sts:AssumeRole", "Condition": { "StringEquals": { "aws:SourceAccount": "123456789012" }, "ArnLike": { "aws:SourceArn": "arn:aws:elasticmapreduce:*:123456789012:*" } } } ] }

Isi versi 1 AmazonElasticMapReduceEditorsRole adalah sebagai berikut.

JSON
{ "Version":"2012-10-17", "Statement": [ { "Effect": "Allow", "Action": [ "ec2:AuthorizeSecurityGroupEgress", "ec2:AuthorizeSecurityGroupIngress", "ec2:CreateSecurityGroup", "ec2:DescribeSecurityGroups", "ec2:RevokeSecurityGroupEgress", "ec2:CreateNetworkInterface", "ec2:CreateNetworkInterfacePermission", "ec2:DeleteNetworkInterface", "ec2:DeleteNetworkInterfacePermission", "ec2:DescribeNetworkInterfaces", "ec2:ModifyNetworkInterfaceAttribute", "ec2:DescribeTags", "ec2:DescribeInstances", "ec2:DescribeSubnets", "ec2:DescribeVpcs", "elasticmapreduce:ListInstances", "elasticmapreduce:DescribeCluster", "elasticmapreduce:ListSteps" ], "Resource": [ "*" ], "Sid": "AllowEC2Authorizesecuritygroupegress" }, { "Effect": "Allow", "Action": [ "ec2:CreateTags" ], "Resource": [ "arn:aws:ec2:*:*:network-interface/*" ], "Condition": { "ForAllValues:StringEquals": { "aws:TagKeys": [ "aws:elasticmapreduce:editor-id", "aws:elasticmapreduce:job-flow-id" ] } }, "Sid": "AllowEC2Createtags" } ] }

Berikut ini adalah isi dariS3FullAccessPolicy. Mem S3FullAccessPolicy ungkinkan peran layanan Anda untuk Notebook EMR untuk melakukan semua tindakan Amazon S3 pada objek di Anda Akun AWS. Saat membuat peran layanan kustom untuk Buku Catatan EMR, Anda harus memberikan izin Amazon S3 pada peran layanan Anda.

JSON
{ "Version":"2012-10-17", "Statement": [ { "Effect": "Allow", "Action": [ "s3:*" ], "Resource": [ "*" ], "Sid": "AllowS3" } ] }

Anda dapat menurunkan akses baca dan tulis untuk peran layanan Anda ke lokasi Amazon S3 tempat Anda ingin menyimpan file buku catatan Anda. Gunakan kumpulan izin minimum Amazon S3 berikut.

"s3:PutObject", "s3:GetObject", "s3:GetEncryptionConfiguration", "s3:ListBucket", "s3:DeleteObject"

Jika bucket Amazon S3 Anda dienkripsi, Anda harus menyertakan izin berikut untuk AWS Key Management Service.

"kms:Decrypt", "kms:GenerateDataKey", "kms:ReEncryptFrom", "kms:ReEncryptTo", "kms:DescribeKey"

Saat menautkan repositori Git ke buku catatan dan perlu membuat rahasia untuk repositori, Anda harus menambahkan secretsmanager:GetSecretValue izin dalam kebijakan IAM yang dilampirkan ke peran layanan untuk buku catatan Amazon EMR. Kebijakan contoh ditunjukkan di bawah ini:

JSON
{ "Version":"2012-10-17", "Statement": [ { "Sid": "VisualEditor0", "Effect": "Allow", "Action": [ "secretsmanager:GetSecretValue" ], "Resource": [ "*" ] } ] }

Izin peran layanan Notebook EMR

Tabel ini mencantumkan tindakan yang dilakukan oleh Notebook EMR menggunakan peran layanan, bersama dengan izin yang diperlukan untuk setiap tindakan.

Tindakan Izin
Buat saluran jaringan yang aman antara notebook dan cluster Amazon EMR, dan lakukan tindakan pembersihan yang diperlukan.
"ec2:CreateNetworkInterface", "ec2:CreateNetworkInterfacePermission", "ec2:DeleteNetworkInterface", "ec2:DeleteNetworkInterfacePermission", "ec2:DescribeNetworkInterfaces", "ec2:ModifyNetworkInterfaceAttribute", "ec2:AuthorizeSecurityGroupEgress", "ec2:AuthorizeSecurityGroupIngress", "ec2:CreateSecurityGroup", "ec2:DescribeSecurityGroups", "ec2:RevokeSecurityGroupEgress", "ec2:DescribeTags", "ec2:DescribeInstances", "ec2:DescribeSubnets", "ec2:DescribeVpcs", "elasticmapreduce:ListInstances", "elasticmapreduce:DescribeCluster", "elasticmapreduce:ListSteps"
Gunakan kredentif Git yang disimpan AWS Secrets Manager untuk menautkan repositori Git ke buku catatan.
"secretsmanager:GetSecretValue"
Terapkan AWS tag ke antarmuka jaringan dan grup keamanan default yang dibuat oleh Notebook EMR saat menyiapkan saluran jaringan aman. Untuk informasi lebih lanjut, lihat Menandai sumber daya AWS.
"ec2:CreateTags"
Mengakses atau mengunggah file notebook dan metadata ke Amazon S3.
"s3:PutObject", "s3:GetObject", "s3:GetEncryptionConfiguration", "s3:ListBucket", "s3:DeleteObject"

Izin berikut hanya diperlukan jika Anda menggunakan bucket Amazon S3 terenkripsi.

"kms:Decrypt", "kms:GenerateDataKey", "kms:ReEncryptFrom", "kms:ReEncryptTo", "kms:DescribeKey"

Pembaruan Notebook EMR ke AWS kebijakan terkelola

Lihat detail tentang pembaruan kebijakan ter AWS kelola untuk Notebook EMR sejak 1 Maret 2021.

Ubah Deskripsi Date
AmazonElasticMapReduceEditorsRole - Added permissions

Notebook EMR ditambahkan ec2:describeVPCs dan elastmicmapreduce:ListSteps izin keAmazonElasticMapReduceEditorsRole.

8 Februari 2023

Notebook EMR mulai melacak perubahan

Notebook EMR mulai melacak perubahan untuk kebijakan yang AWS dikelolanya.

8 Februari 2023