View a markdown version of this page

Pilih mode otentikasi untuk Amazon EMR Studio - Amazon EMR

Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.

Pilih mode otentikasi untuk Amazon EMR Studio

EMR Studio mendukung dua mode otentikasi: mode otentikasi IAM dan mode otentikasi Pusat Identitas IAM. Mode IAM menggunakan AWS Identity and Access Management (IAM), sedangkan mode Pusat Identitas IAM menggunakan. AWS IAM Identity Center Saat Anda membuat EMR Studio, Anda memilih mode otentikasi untuk semua pengguna Studio tersebut. Untuk informasi selengkapnya tentang mode otentikasi yang berbeda, lihatOtentikasi dan login pengguna.

Gunakan tabel berikut untuk memilih mode otentikasi untuk EMR Studio.

Jika Anda... Kami merekomendasikan...
Sudah terbiasa dengan atau sebelumnya telah menyiapkan otentikasi atau federasi IAM

Mode otentikasi IAM, yang menawarkan manfaat berikut:

  • Menyediakan pengaturan cepat untuk EMR Studio jika Anda sudah mengelola identitas seperti pengguna dan grup di IAM.

  • Bekerja dengan penyedia identitas yang kompatibel dengan OpenID Connect (OIDC) atau Security Assertion Markup Language 2.0 (SAML 2.0).

  • Mendukung penggunaan beberapa penyedia identitas dengan yang sama Akun AWS.

  • Tersedia dalam berbagai macam Wilayah AWS.

  • Sesuai dengan SOC 2.

Baru di AWS atau Amazon EMR

Mode otentikasi Pusat Identitas IAM, yang menyediakan fitur-fitur berikut:

  • Mendukung penugasan pengguna dan grup yang mudah ke AWS sumber daya.

  • Bekerja dengan penyedia identitas Microsoft Active Directory dan SAML 2.0.

  • Memfasilitasi pengaturan federasi multi-akun sehingga Anda tidak perlu mengkonfigurasi federasi secara terpisah untuk masing-masing Akun AWS di organisasi Anda.

Siapkan mode otentikasi IAM untuk Amazon EMR Studio

Dengan mode otentikasi IAM, Anda dapat menggunakan otentikasi IAM atau federasi IAM. Oten tikasi IAM memungkinkan Anda mengelola identitas IAM seperti pengguna, grup, dan peran di IAM. Anda memberi pengguna akses ke Studio dengan kebijakan izin IAM dan kontrol akses berbasis atribut (ABAC). Federasi IAM memungkinkan Anda membangun kepercayaan antara penyedia identitas pihak ketiga (IdP) AWS sehingga Anda dapat mengelola identitas pengguna melalui IdP Anda.

catatan

Jika Anda sudah menggunakan IAM untuk mengontrol akses ke AWS sumber daya, atau jika Anda telah mengonfigurasi penyedia identitas (IdP) untuk IAM, lihat Izin pengguna untuk mode otentikasi IAM untuk mengatur izin pengguna saat Anda menggunakan mode otentikasi IAM untuk EMR Studio.

Gunakan federasi IAM untuk Amazon EMR Studio

Untuk menggunakan federasi IAM untuk EMR Studio, Anda membuat hubungan kepercayaan antara Anda Akun AWS dan penyedia identitas (IdP) Anda dan memungkinkan pengguna federasi untuk mengakses. Konsol Manajemen AWS Langkah-langkah yang Anda ambil untuk membuat hubungan kepercayaan ini berbeda tergantung pada standar federasi IdP Anda.

Secara umum, Anda menyelesaikan tugas berikut untuk mengkonfigurasi federasi dengan IdP eksternal. Untuk petunjuk lengkap, lihat Mengaktifkan pengguna federasi SAML 2.0 untuk mengakses Konsol Manajemen AWS dan Meng aktifkan akses broker identitas kustom ke Konsol Manajemen AWS dalam Panduan AWS Identity and Access Management Pengguna.

  1. Kumpulkan informasi dari IdP Anda. Ini biasanya berarti membuat dokumen metadata untuk memvalidasi permintaan otentikasi SAML dari IdP Anda.

  2. Buat entitas IAM penyedia identitas untuk menyimpan informasi tentang IdP Anda. Untuk petunjuk, lihat Membuat penyedia identitas IAM.

  3. Buat satu atau beberapa peran IAM untuk IdP Anda. EMR Studio menetapkan peran ke pengguna federasi saat pengguna masuk. Peran ini mengizinkan IdP Anda untuk meminta kredentif keamanan sementara untuk akses ke AWS. Untuk petunjuk, lihat Membuat peran untuk penyedia identitas pihak ketiga (federasi). Kebijakan izin yang Anda tetapkan untuk peran menentukan apa yang dapat dilakukan pengguna federasi di AWS dan di EMR Studio. Untuk informasi selengkapnya, lihat Izin pengguna untuk mode otentikasi IAM.

  4. (Untuk penyedia SAML) Lengkapi kepercayaan SAML dengan mengonfigurasi IdP Anda dengan informasi tentang AWS dan peran yang Anda ingin diasumsikan oleh pengguna federasi. Proses konfigurasi ini menciptakan kepercayaan pihak yang bergantung antara IdP Anda dan AWS. Untuk informasi selengkapnya, lihat Meng onfigurasi IdP SAML 2.0 Anda dengan kepercayaan pihak yang mengandalkan dan menambahkan klaim.

Untuk mengkonfigurasi EMR Studio sebagai aplikasi SAML di portal IdP Anda

Anda dapat mengonfigurasi EMR Studio tertentu sebagai aplikasi SAML menggunakan deep link ke Studio. Melakukannya memungkinkan pengguna masuk ke portal IdP Anda dan meluncurkan Studio tertentu alih-alih menavigasi melalui konsol Amazon EMR.

  • Gunakan format berikut untuk mengonfigurasi deep link ke EMR Studio Anda sebagai URL landing setelah verifikasi pernyataan SAML.

    https://console.aws.amazon.com/emr/home?region=<aws-region>#studio/<your-studio-id>/start

Menyiapkan mode otentikasi Pusat Identitas IAM untuk Amazon EMR Studio

AWS IAM Identity Center Untuk mempersiapkan EMR Studio, Anda harus mengonfigurasi sumber identitas Anda dan menyediakan pengguna dan grup. Penyediaan adalah proses membuat informasi pengguna dan grup tersedia untuk digunakan oleh Pusat Identitas IAM dan oleh aplikasi yang menggunakan Pusat Identitas IAM. Untuk informasi lebih lanjut, lihat Penyediaan pengguna dan grup.

EMR Studio mendukung penggunaan penyedia identitas berikut untuk Pusat Identitas IAM:

Cara mengatur Pusat Identitas IAM untuk EMR Studio
  1. Untuk mengatur Pusat Identitas IAM untuk EMR Studio, Anda memerlukan yang berikut:

    • Akun manajemen di AWS organisasi Anda jika Anda menggunakan beberapa akun di organisasi Anda.

      catatan

      Anda hanya boleh menggunakan akun manajemen untuk mengaktifkan Pusat Identitas IAM dan menyediakan pengguna dan grup. Setelah Anda mengatur Pusat Identitas IAM, gunakan akun anggota untuk membuat EMR Studio dan menetapkan pengguna dan grup. Untuk mempelajari lebih lanjut tentang AWS terminologi, lihat AWS Organizations terminologi dan konsep.

    • Jika Anda mengaktifkan Pusat Identitas IAM sebelum 25 November 2019, Anda mungkin harus mengaktifkan aplikasi yang menggunakan Pusat Identitas IAM untuk akun di organisasi Anda AWS . Untuk informasi selengkapnya, lihat Mengaktifkan Center-integrated aplikasi Identitas IAM di AWS akun.

    • Pastikan Anda memiliki prasyarat yang tercantum di halaman prasyarat Pusat Identitas IAM.

  2. Ikuti petunjuk di Aktifkan Pusat Identitas IAM untuk mengaktifkan Pusat Identitas IAM di Wilayah AWS tempat Anda ingin membuat EMR Studio.

  3. Hubungkan Pusat Identitas IAM ke penyedia identitas Anda dan sediakan pengguna dan grup yang ingin Anda tetapkan ke Studio.

    Jika Anda menggunakan... Lakukan ini...
    Direktori Microsoft AD
    1. Ikuti petunjuk di Hubun gkan ke direktori Microsoft AD Anda untuk menghubungkan Direktori Aktif atau AWS Managed Microsoft AD direktori yang dikelola sendiri menggunakan Directory Service.

    2. Untuk menyediakan pengguna dan grup untuk Pusat Identitas IAM, Anda dapat menyinkronkan data identitas dari sumber AD ke Pusat Identitas IAM. Anda dapat menyinkronkan identitas dari iklan sumber Anda dengan berbagai cara. Salah satu caranya adalah menetapkan pengguna atau grup AD ke AWS akun di organisasi Anda. Untuk instruksi, lihat Single sign-on.

      Sinkronisasi bisa memakan waktu hingga dua jam. Setelah Anda menyelesaikan langkah ini, pengguna dan grup yang disinkronkan akan muncul di Identity Store Anda.

      catatan

      Pengguna dan grup tidak muncul di Identity Store Anda sampai Anda menyinkronkan informasi pengguna dan grup atau menggunakan penyediaan pengguna just-in-time (JIT). Untuk informasi lebih lanjut, lihat Penyediaan saat pengguna berasal dari Direktori Aktif.

    3. (Opsional) Setelah menyinkronkan pengguna dan grup AD, Anda dapat menghapus akses mereka ke AWS akun yang Anda konfigurasi pada langkah sebelumnya. Untuk instruksi, lihat Menghapus akses pengguna.

    Penyedia identitas eksternal Ikuti instruksi di Menghubungkan ke penyedia identitas eksternal.
    Direktori Pusat Identitas IAM Saat Anda membuat pengguna dan grup di Pusat Identitas IAM, penyediaan dilakukan secara otomatis. Untuk informasi selengkapnya, lihat M engelola identitas di Pusat Identitas IAM.

Anda sekarang dapat menetapkan pengguna dan grup dari Identity Store ke EMR Studio. Untuk petunjuk, lihat Menetapkan pengguna atau grup ke EMR Studio.