Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.
Menyiapkan
Dalam Bab ini, Anda menggunakan Konsol Manajemen AWS untuk mengatur izin yang diperlukan untuk mulai menggunakan Transformasi AWS HealthLake data dan menjalankan pekerjaan transformasi data.
Mendaftar untuk AWS akun
Untuk memulai AWS, Anda memerlukan AWS akun. Untuk informasi tentang membuat AWS akun, lihat Memulai AWS akun di Panduan Referensi Manajemen AWS Akun.
Konfigurasikan pengguna atau peran IAM untuk menggunakan Transformasi HealthLake Data
{ "Version": "2012-10-17", "Statement": [ { "Effect": "Allow", "Action": [ "healthlake:CreateDataTransformationProfile", "healthlake:GetDataTransformationProfile", "healthlake:UpdateDataTransformationProfile", "healthlake:PublishDataTransformationProfile", "healthlake:ListDataTransformationProfileVersions", "healthlake:UpdateProfileWithAgent", "healthlake:TransformData", "healthlake:ValidateSource", "healthlake:StartDataTransformationJob", "healthlake:DescribeDataTransformationJob", "healthlake:DeleteDataTransformationProfile", "healthlake:ListDataTransformationProfiles", "healthlake:ListDataTransformationJobs" ], "Resource": "*" } ] }
Untuk produksi, lingkup Sumber daya ke profil dan ARN pekerjaan tertentu daripada *.
Menyiapkan izin untuk melakukan pekerjaan transformasi data
Sebelum menjalankan tugas transformasi data massal, Anda harus memberikan HealthLake izin untuk mengakses sumber Anda dan mengeluarkan bucket Amazon S3 Amazon. Untuk memberikan HealthLake akses, Anda membuat peran layanan IAM, menambahkan kebijakan kepercayaan yang memungkinkan HealthLake untuk mengambil peran, dan melampirkan kebijakan izin yang memberikan akses baca ke data sumber Anda dan menulis akses ke lokasi keluaran Anda.
Saat memulai pekerjaan transformasi data, Anda menentukan Nama Sumber Daya Amazon (ARN) peran ini untuk parameter. DataAccessRoleArn Untuk informasi selengkapnya tentang peran IAM dan kebijakan kepercayaan, lihat Peran IAM.
Jika Anda sudah membuat peran akses data untuk pekerjaan HealthLake impor atau ekspor, Anda dapat menggunakannya kembali: tambahkan izin yang tercantum pada langkah 3 di bawah ini untuk bucket sumber dan keluaran Amazon S3 Anda.
catatan
Peran ini digunakan untuk pekerjaan transformasi mandiri (StartDataTransformationJob) dan pekerjaan konversi dan konsumsi komposit (dengan a). StartFHIRImportJob ProfileId
Untuk mengatur izin pekerjaan transformasi data
-
Jika Anda belum melakukannya, buat bucket sumber dan keluaran Amazon S3 Amazon. Bucket Amazon S3 harus berada di AWS Wilayah yang sama dengan layanan, dan Blokir Akses Publik harus dihidupkan untuk semua opsi. Untuk mempelajari lebih lanjut, lihat Menggunakan Amazon Amazon S3 memblokir akses publik. AWS KMS Kunci yang dikelola pelanggan harus digunakan untuk mengenkripsi output pekerjaan. Untuk mempelajari selengkapnya tentang menggunakan AWS KMS kunci, lihat Amazon Key Management Service.
-
Buat peran layanan akses data untuk HealthLake dan berikan izin HealthLake layanan untuk menganggapnya dengan kebijakan kepercayaan berikut.
catatan
Ganti 123456789012 dengan ID akun Anda. AWS
{ "Version": "2012-10-17", "Statement": [ { "Effect": "Allow", "Principal": { "Service": "healthlake.amazonaws.com" }, "Action": "sts:AssumeRole", "Condition": { "StringEquals": { "aws:SourceAccount": "123456789012" } } } ] } -
Tambahkan kebijakan izin ke peran akses data yang memberikan akses baca ke bucket sumber, akses tulis ke bucket keluaran, dan AWS KMS izin yang diperlukan untuk mengenkripsi dan mendekripsi data. Ganti nama bucket dan AWS KMS kunci ARN dengan nilai Anda sendiri.
{ "Version": "2012-10-17", "Statement": [ { "Sid": "ReadSourceData", "Effect": "Allow", "Action": [ "s3:GetObject", "s3:ListBucket" ], "Resource": [ "arn:aws:s3:::amzn-s3-demo-source-bucket", "arn:aws:s3:::amzn-s3-demo-source-bucket/*" ] }, { "Sid": "WriteOutputData", "Effect": "Allow", "Action": [ "s3:PutObject", "s3:GetObject", "s3:ListBucket" ], "Resource": [ "arn:aws:s3:::amzn-s3-demo-output-bucket", "arn:aws:s3:::amzn-s3-demo-output-bucket/*" ] }, { "Sid": "KMSPermissions", "Effect": "Allow", "Action": [ "kms:Decrypt", "kms:GenerateDataKey", "kms:DescribeKey" ], "Resource": "arn:aws:kms:us-west-2:123456789012:key/your-kms-key-id" } ] }
Penjelasan izin:
-
s3: GetObject dan s3: ListBucket pada bucket sumber: memungkinkan HealthLake untuk membaca file input Anda.
-
s3: PutObject pada bucket keluaran: memungkinkan HealthLake untuk menulis file FHIR yang dikonversi, laporan kesalahan, manifes, dan laporan drift.
-
s3: GetObject dan s3: ListBucket pada bucket keluaran: memungkinkan HealthLake untuk membaca hasil konversi menengah selama pemrosesan multi-langkah.
-
KMS:Decrypt: memungkinkan HealthLake untuk mendekripsi file sumber jika bucket sumber Anda menggunakan kunci yang dikelola pelanggan. AWS KMS
-
kms:GenerateDataKey: memungkinkan HealthLake untuk mengenkripsi file output dengan AWS KMS kunci yang Anda tentukan. OutputDataConfig.S3Configuration.KmsKeyId
-
kms:DescribeKey: memungkinkan HealthLake untuk memverifikasi AWS KMS kunci valid dan dapat diakses.
penting
Jika sumber dan output Anda adalah bucket yang sama, Anda dapat menggabungkan pernyataan Amazon S3 menjadi satu. Jika mereka menggunakan AWS KMS kunci yang berbeda, tambahkan AWS KMS pernyataan terpisah untuk setiap kunci ARN.
Tip
Untuk produksi, cakup nilai Resource sesempit mungkin: tentukan prefiks Amazon S3 persis yang digunakan pekerjaan Anda daripada memberikan akses ke seluruh bucket.
Untuk penyiapan datastore terperinci, lihat Menyiapkan. AWS HealthLake