Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.
Jalankan Ruang Kerja EMR Studio dengan peran runtime
catatan
Fungsionalitas peran runtime yang dijelaskan di halaman ini hanya berlaku untuk Amazon EMR yang berjalan di Amazon EC2, dan tidak mengacu pada fungsionalitas peran runtime di aplikasi interaktif EMR Serverless. Untuk mempelajari selengkapnya tentang cara menggunakan peran runtime di EMR Serverless, lihat Peran runtime pekerjaan di Panduan Pengguna Tanpa Server Amazon EMR.
Peran runtime adalah peran AWS Identity and Access Management (IAM) yang dapat Anda tentukan saat mengirimkan pekerjaan atau kueri ke cluster Amazon EMR. Pekerjaan atau kueri yang Anda kirimkan ke cluster EMR menggunakan peran runtime untuk mengakses AWS sumber daya, seperti objek di Amazon S3.
Saat melampirkan EMR Studio Workspace ke cluster EMR yang menggunakan Amazon EMR 6.11 atau lebih tinggi, Anda dapat memilih peran runtime untuk pekerjaan atau kueri yang Anda kirimkan untuk digunakan saat mengakses sumber daya. AWS Namun, jika cluster EMR tidak mendukung peran runtime, cluster EMR tidak akan mengambil peran saat mengakses AWS sumber daya.
Sebelum Anda dapat menggunakan peran runtime dengan Amazon EMR Studio Workspace, administrator harus mengonfigurasi izin pengguna sehingga pengguna Studio dapat memanggil elasticmapreduce:GetClusterSessionCredentials API pada peran runtime. Kemudian, luncurkan cluster baru dengan peran runtime yang dapat Anda gunakan dengan Amazon EMR Studio Workspace Anda.
Di halaman ini
Konfigurasikan izin pengguna untuk peran runtime
Konfigurasikan izin pengguna sehingga pengguna Studio dapat memang elasticmapreduce:GetClusterSessionCredentials gil API pada peran runtime yang ingin digunakan pengguna. Anda juga harus mengkonfigurasi Konfigurasikan izin pengguna EMR Studio untuk Amazon EC2 atau Amazon EKS sebelum pengguna dapat mulai menggunakan Studio.
Awas
Untuk memberikan izin ini, buat kondisi berdasarkan kunci elasticmapreduce:ExecutionRoleArn konteks saat Anda memberikan akses pemanggil untuk memanggil GetClusterSessionCredentials API. Contoh-contoh berikut menunjukkan bagaimana melakukannya.
{ "Sid": "AllowSpecificExecRoleArn", "Effect": "Allow", "Action": [ "elasticmapreduce:GetClusterSessionCredentials" ], "Resource": "*", "Condition": { "StringEquals": { "elasticmapreduce:ExecutionRoleArn": [ "arn:aws:iam::111122223333:role/test-emr-demo1", "arn:aws:iam::111122223333:role/test-emr-demo2" ] } } }
Contoh berikut menunjukkan cara mengizinkan prinsipal IAM menggunakan peran IAM yang dinamai test-emr-demo3 sebagai peran runtime. Selain itu, pemegang polis hanya akan dapat mengakses cluster Amazon EMR dengan ID j-123456789 cluster.
{ "Sid":"AllowSpecificExecRoleArn", "Effect":"Allow", "Action":[ "elasticmapreduce:GetClusterSessionCredentials" ], "Resource": [ "arn:aws:elasticmapreduce:<region>:111122223333:cluster/j-123456789" ], "Condition":{ "StringEquals":{ "elasticmapreduce:ExecutionRoleArn":[ "arn:aws:iam::111122223333:role/test-emr-demo3" ] } } }
Contoh berikut memungkinkan prinsipal IAM menggunakan peran IAM apa pun dengan nama yang dimulai dengan string test-emr-demo4 sebagai peran runtime. Selain itu, pemegang polis hanya akan dapat mengakses cluster Amazon EMR yang ditandai dengan pasangan nilai-kunci. tagKey: tagValue
{ "Sid":"AllowSpecificExecRoleArn", "Effect":"Allow", "Action":[ "elasticmapreduce:GetClusterSessionCredentials" ], "Resource": "*", "Condition":{ "StringEquals":{ "elasticmapreduce:ResourceTag/tagKey": "tagValue" }, "StringLike":{ "elasticmapreduce:ExecutionRoleArn":[ "arn:aws:iam::111122223333:role/test-emr-demo4*" ] } } }
Luncurkan cluster baru dengan peran runtime
Sekarang setelah Anda memiliki izin yang diperlukan, luncurkan cluster baru dengan peran runtime yang dapat Anda gunakan dengan Amazon EMR Studio Workspace Anda.
Jika Anda telah meluncurkan cluster baru dengan peran runtime, Anda dapat melompat ke Gunakan cluster EMR dengan peran runtime di Workspaces bagian tersebut.
-
Pertama, lengkapi prasyarat di Peran runtime untuk langkah-langkah Amazon EMR bagian ini.
-
Kemudian, luncurkan cluster dengan pengaturan berikut untuk menggunakan peran runtime dengan Amazon EMR Studio Workspaces. Untuk petunjuk tentang cara meluncurkan cluster Anda, lihatMenentukan konfigurasi keamanan untuk cluster Amazon EMR.
-
Pilih label rilis emr-6.11.0 atau yang lebih baru.
-
Pilih Spark, Livy, dan Jupyter Enterprise Gateway sebagai aplikasi cluster Anda.
-
Gunakan konfigurasi keamanan yang Anda buat pada langkah sebelumnya.
-
Secara opsional, Anda dapat mengaktifkan Formasi Danau untuk cluster EMR Anda. Untuk informasi selengkapnya, lihat Aktifkan Formasi Danau dengan Amazon EMR.
-
Setelah meluncurkan cluster, Anda siap menggunakan cluster yang mendukung peran runtime dengan Workspace EMR Studio.
catatan
ExecutionRoleArnNilai saat ini tidak didukung dengan operasi StartNotebookExecution API ketika nil ExecutionEngineConfig.Type ainya adaEMR.
Gunakan cluster EMR dengan peran runtime di Workspaces
Setelah menyiapkan dan meluncurkan cluster, Anda dapat menggunakan cluster yang mendukung peran runtime dengan Ruang Kerja EMR Studio Anda.
-
Buat ruang kerja baru atau luncurkan ruang kerja yang ada. Untuk informasi selengkapnya, lihat Membuat Workspace EMR Studio.
-
Pilih tab cluster EMR di sidebar kiri Ruang Kerja terbuka Anda, perluas bagian Jenis Komputasi, dan pilih cluster Anda dari cluster EMR di menu EC2, dan peran runtime dari menu peran Runtime.
-
Pilih Lampirkan untuk melampirkan cluster dengan peran runtime ke Ruang Kerja Anda.
catatan
Saat Anda memilih peran runtime, perhatikan bahwa peran tersebut dapat memiliki kebijakan terkelola yang mendasarinya terkait dengannya. Dalam kebanyakan kasus, kami sarankan memilih sumber daya terbatas, seperti notebook tertentu. Jika Anda memilih peran runtime yang menyertakan akses untuk semua buku catatan Anda, misalnya, kebijakan terkelola yang terkait dengan peran tersebut menyediakan akses penuh.
Pertimbangan-pertimbangan
Ingatlah pertimbangan berikut saat Anda menggunakan cluster yang mendukung peran runtime dengan Amazon EMR Studio Workspace Anda:
-
Anda hanya dapat memilih peran runtime saat melampirkan Ruang Kerja EMR Studio ke cluster EMR yang menggunakan Amazon EMR rilis 6.11 atau yang lebih tinggi.
-
Fungsionalitas peran runtime yang dijelaskan di halaman ini hanya didukung dengan Amazon EMR yang berjalan di Amazon EC2, dan tidak didukung dengan aplikasi interaktif EMR Serverless. Untuk mempelajari lebih lanjut tentang peran runtime untuk EMR Serverless, lihat Peran runtime pekerjaan di Panduan Pengguna Tanpa Server Amazon EMR.
-
Meskipun Anda perlu mengonfigurasi izin tambahan sebelum Anda dapat menentukan peran runtime saat mengirimkan pekerjaan ke cluster, Anda tidak memerlukan izin tambahan untuk mengakses file yang dihasilkan oleh Ruang Kerja EMR Studio. Izin untuk file tersebut sama dengan file yang dihasilkan dari cluster tanpa peran runtime.
-
Anda tidak dapat menggunakan SQL Explorer di Ruang Kerja EMR Studio dengan cluster yang memiliki peran runtime. Amazon EMR menonaktifkan SQL Explorer di UI saat Workspace dilampirkan ke cluster EMR yang mendukung peran runtime.
-
Anda tidak dapat menggunakan mode kolaborasi di Ruang Kerja EMR Studio dengan cluster yang memiliki peran runtime. Amazon EMR menonaktifkan kemampuan kolaborasi Workspace saat Workspace dilampirkan ke cluster EMR yang mendukung peran runtime. Ruang Kerja akan tetap dapat diakses hanya oleh pengguna yang melampirkan Ruang Kerja.
-
Anda tidak dapat menggunakan peran runtime di Studio dengan propagasi identitas terpercaya IAM Identity Center diaktifkan.
-
Anda mungkin menemukan peringatan “Halaman mungkin tidak aman!” dari Spark UI untuk cluster berkemampuan peran runtime yang menggunakan Amazon EMR rilis 7.4.0 dan yang lebih rendah. Jika ini terjadi, lewati peringatan untuk terus melihat UI Spark.