View a markdown version of this page

Menyiapkan AWS HealthLake - AWS HealthLake

Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.

Menyiapkan AWS HealthLake

Dalam bagian ini, Anda menggunakan Konsol Manajemen AWS untuk mengatur izin yang diperlukan untuk mulai menggunakan AWS HealthLake dan membuat penyimpanan data. Untuk mengatur izin untuk membuat penyimpanan data, Anda membuat pengguna atau peran IAM yang merupakan administrator dan HealthLake administrator danau data. Anda menjadikan pengguna ini administrator danau data di AWS Lake Formation. Administrator danau data memberikan akses Danau Formation ke sumber daya yang diperlukan untuk menggunakan Amazon Athena untuk menanyakan penyimpanan data. Setelah membuat penyimpanan HealthLake data, Anda dapat mengatur izin untuk mengimpor dan mengekspor file.

Mendaftar untuk Akun AWS

Untuk memulainya AWS, Anda membutuhkan Akun AWS. Untuk informasi tentang membuat Akun AWS, lihat Mem ulai dengan an Akun AWS di Panduan AWS Account Management Referensi.

Mengkonfigurasi pengguna atau peran IAM untuk digunakan HealthLake (Administrator IAM)

Orang: IAM Administrator

Pengguna yang dapat membuat pengguna dan peran IAM, dan dapat menambahkan administrator danau data.

Langkah-langkah dalam topik ini harus dilakukan oleh administrator IAM.

Untuk menghubungkan penyimpanan HealthLake data Anda ke Athena, Anda perlu membuat pengguna atau peran IAM yang merupakan administrator danau data dan administrator. HealthLake Pengguna atau peran baru ini memberikan akses ke sumber daya yang ditemukan di penyimpanan data melalui AWS Lake Formation, dan kebijakan AmazonHealthLakeFullAccess AWS terkelola ditambahkan ke pengguna atau peran mereka.

penting

Pengguna atau peran IAM yang merupakan administrator danau data tidak dapat membuat administrator danau data baru. Untuk menambahkan administrator danau data tambahan, Anda harus menggunakan pengguna atau peran IAM yang telah diberikan AdministratorAccess akses.

Untuk membuat administrator
  1. Tambahkan kebijakan yang AWS dikelola AmazonHealthlakeFullAccess IAM ke pengguna atau peran di organisasi Anda.

    Jika Anda tidak terbiasa membuat pengguna IAM, lihat Membuat Pengguna IAM dan Ikh tisar Kebijakan AWS IAM di Panduan Pengguna IAM.

  2. Berikan akses pengguna atau peran IAM ke Formasi AWS Danau.

    • Tambahkan kebijakan terkel AWS ola IAM berikut ke pengguna atau peran di organisasi Anda: AWSLakeFormationDataAdmin

      catatan

      AWSLakeFormationDataAdminKebijakan ini memberikan akses ke semua sumber daya Formasi AWS Danau. Sebaiknya Anda selalu menggunakan izin minimum yang diperlukan untuk menyelesaikan tugas Anda. Untuk informasi selengkapnya, lihat Praktik Terbaik IAM dalam Panduan Pengguna IAM.

  3. Tambahkan kebijakan sebaris berikut ke pengguna atau peran. Untuk informasi selengkapnya, lihat Kebijakan sebaris di Panduan Pengguna IAM.

    JSON
    { "Version":"2012-10-17", "Statement": [ { "Effect": "Allow", "Action": [ "s3:GetObject", "s3:PutObject" ], "Resource": [ "arn:aws:s3:::amzn-s3-demo-source-bucket/*", "arn:aws:s3:::amzn-s3-demo-logging-bucket/*" ] }, { "Effect": "Allow", "Action": [ "ram:GetResourceShareInvitations", "ram:AcceptResourceShareInvitation", "glue:CreateDatabase", "glue:DeleteDatabase" ], "Resource": "*" } ] }

Untuk informasi lebih lanjut tentang AWSLakeFormationDataAdmin kebijakan ini, lihat Personas For masi Danau dan Referensi Izin IAM di Panduan Pengembang For AWS masi Danau.

Tambahkan pengguna atau peran sebagai Administrator Danau Data di Lake Formation (Administrator IAM)

catatan

Langkah ini diperlukan jika Anda mengintegrasikanIndeks SQL dan kueri.

Selanjutnya, administrator IAM harus menambahkan pengguna atau peran yang dibuat pada langkah sebelumnya sebagai administrator danau data di Lake Formation.

Untuk menambahkan pengguna atau peran IAM sebagai administrator danau data
  1. Buka konsol For AWS masi Danau: https://console.aws.amazon.com/lakeformation/

    catatan

    Jika ini adalah pertama kalinya Anda mengunjungi Formasi Danau, kotak dialog Selamat Datang di Formasi Danau muncul meminta Anda untuk menentukan administrator Formasi Danau.

    Gambar kotak dialog yang meminta Anda untuk menentukan administrator formasi danau
  2. Tetapkan pengguna atau peran baru untuk menjadi administrator AWS danau data Lake Formation.

    • Opsi 1: Jika Anda menerima kotak dialog Welcome to Lake Formation.

      1. Pilih Tambahkan AWS pengguna atau peran lain.

      2. Pilih panah bawah (▼).

      3. Pilih HealthLake administrator yang Anda inginkan juga menjadi administrator Formasi Danau.

      4. Pilih Mulai.

    • Opsi 2: Gunakan panel Navigasi (☰).

      1. Pilih panel Navigasi (☰).

      2. Di bawah Iz in, pilih Peran dan tugas administratif.

      3. Di bagian Administrator danau data, pilih Pilih administrator.

      4. Dalam kotak dialog Kel ola administrator danau data, pilih panah bawah (▼).

      5. Selanjutnya, pilih atau cari pengguna HealthLake administrator atau peran yang juga Anda inginkan untuk menjadi administrator Danau Formation.

      6. Pilih Simpan.

  3. Ubah pengaturan keamanan default untuk dikelola oleh Lake Formation. Sumber daya penyimpanan HealthLake data perlu dikelola oleh Lake Formation bukan IAM. Untuk memperbarui, lihat Meng ubah model izin default di Panduan Pengembang AWS Danau Formasi.

Buat bucket S3

Untuk mengimpor data FHIR R4 ke dalam AWS HealthLake, disarankan dua bucket Amazon S3. Bucket input Amazon S3 menyimpan data FHIR yang akan diimpor dan dibaca HealthLake dari bucket ini. Bucket keluaran Amazon S3 menyimpan hasil pemrosesan pekerjaan impor dan HealthLake menulis (log) ke bucket ini.

catatan

Karena kebijakan AWS Identity and Access Management (IAM), nama bucket Amazon S3 Anda harus unik. Untuk informasi selengkapnya, lihat Aturan penamaan Bucket di Panduan Pengguna Layanan Penyimpanan Sederhana Amazon.

Untuk tujuan panduan ini, kami menentukan bucket input dan output Amazon S3 berikut saat menyiapkan izin impor nanti di bagian ini.

  • Ember masukan: arn:aws:s3:::amzn-s3-demo-source-bucket

  • Ember keluaran: arn:aws:s3:::amzn-s3-demo-logging-bucket

Untuk informasi tambahan, lihat Membuat bucket di Panduan Pengguna Amazon S3.

Buat penyimpanan data

Peny HealthLake impanan data adalah repositori data FHIR R4 yang berada dalam satu AWS Wilayah. AWS Akun dapat memiliki nol atau banyak penyimpanan data. HealthLake mendukung dua strategi otorisasi penyimpanan data.

Penting:

Sebelum Anda membuat penyimpanan HealthLake data, tinjau Kebijakan kontrol layanan (SCP) di AWS Organisasi Anda yang mungkin membatasi pembuatan atau pengelolaan sumber HealthLake daya. SCP dapat mencegah keberhasilan pembuatan penyimpanan HealthLake data, bahkan jika izin IAM Anda diatur dengan benar.

A datastoreID dihasilkan saat Anda membuat penyimpanan HealthLake data. Anda harus menggunakan datastoreID saat mengatur izin impor nanti di bagian ini.

Untuk membuat penyimpanan HealthLake data, lihatMembuat penyimpanan HealthLake data.

Menyiapkan izin untuk pekerjaan impor

Sebelum mengimpor file ke penyimpanan data, Anda harus memberikan HealthLake izin untuk mengakses bucket input dan output Anda di Amazon S3. Untuk memberikan HealthLake akses, Anda membuat peran layanan IAM untuk HealthLake, menambahkan kebijakan kepercayaan ke peran untuk memberikan izin peran HealthLake asumsi, dan melampirkan kebijakan izin ke peran yang memberikannya akses ke bucket Amazon S3 Anda.

Saat Anda membuat pekerjaan impor, Anda menentukan Nama Sumber Daya Amazon (ARN) dari peran ini untukDataAccessRoleArn. Untuk informasi selengkapnya tentang peran IAM dan kebijakan kepercayaan, lihat Peran IAM.

Setelah mengatur izin, Anda siap untuk mengimpor file ke penyimpanan data Anda dengan pekerjaan impor. Untuk informasi selengkapnya, lihat Memulai pekerjaan impor FHIR.

Untuk mengatur izin impor
  1. Jika belum, buat bucket Amazon S3 tujuan untuk file log keluaran. Bucket Amazon S3 harus berada di Wilayah yang sama AWS dengan layanan, dan Blokir Akses Publik harus diaktifkan untuk semua opsi. Untuk mempelajari selengkapnya, lihat Menggunakan Amazon S3 memblokir akses publik. K Amazon-owned unci KMS milik pelanggan juga harus digunakan untuk enkripsi. Untuk mempelajari lebih lanjut tentang menggunakan kunci KMS, lihat Layanan Manajemen Kunci Amazon.

  2. Buat peran layanan akses data untuk HealthLake dan berikan izin HealthLake layanan untuk mengasumsikannya dengan kebijakan kepercayaan berikut. HealthLake menggunakan ini untuk menulis bucket keluaran Amazon S3.

    JSON
    { "Version":"2012-10-17", "Statement": [ { "Effect": "Allow", "Principal": { "Service": [ "healthlake.amazonaws.com" ] }, "Action": "sts:AssumeRole", "Condition": { "StringEquals": { "aws:SourceAccount": "accountID" }, "ArnEquals": { "aws:SourceArn": "arn:aws:healthlake:us-west-2:111122223333:datastore/fhir/datastoreID" } } } ] }
  3. Tambahkan kebijakan izin ke peran akses data yang memungkinkannya mengakses bucket Amazon S3. Ganti amzn-s3-demo-bucket dengan nama bucket Anda.

    JSON
    { "Version":"2012-10-17", "Statement": [{ "Action": [ "s3:ListBucket", "s3:GetBucketPublicAccessBlock", "s3:GetEncryptionConfiguration" ], "Resource": [ "arn:aws:s3:::amzn-s3-demo-source-bucket" ], "Effect": "Allow" }, { "Action": [ "s3:PutObject" ], "Resource": [ "arn:aws:s3:::amzn-s3-demo-logging-bucket/*" ], "Effect": "Allow" }, { "Action": [ "kms:DescribeKey", "kms:GenerateDataKey*" ], "Resource": [ "arn:aws:kms:us-east-1:012345678910:key/d330e7fc-b56c-4216-a250-f4c43ef46e83" ], "Effect": "Allow" }] }

Menyiapkan izin untuk pekerjaan ekspor

Sebelum mengekspor file dari penyimpanan data, Anda harus memberikan HealthLake izin untuk mengakses bucket keluaran Anda di Amazon S3. Untuk memberikan HealthLake akses, Anda membuat peran layanan IAM untukHealthLake, menambahkan kebijakan kepercayaan ke peran untuk memberikan izin peran HealthLake asumsi, dan melampirkan kebijakan izin ke peran yang memberikannya akses ke bucket Amazon S3 Anda.

Jika Anda sudah membuat peran untuk HealthLake, Anda dapat menggunakannya kembali dan memberinya izin tambahan untuk bucket Amazon S3 ekspor yang tercantum dalam topik ini. Untuk mempelajari lebih lanjut tentang peran IAM dan kebijakan kepercayaan, lihat Kebijakan dan Izin IAM.

Penting:

HealthLake mendukung permintaan ekspor SDK asli dan operasi FHIR R4 $export. Tindakan IAM terpisah harus disediakan tergantung pada API ekspor yang Anda putuskan untuk digunakan. Ini memungkinkan Anda untuk menangani allow dan mengiz deny inkan secara terpisah. Jika Anda ingin membatasi ekspor HealthLake SDK dan FHIR REST API, Anda harus menerapkan izin tolak ke tindakan IAM terpisah. Perubahan izin pengguna IAM tidak diperlukan jika Anda memberi pengguna akses penuh ke HealthLake.

Penggunaan AWS CLI and AWS SDK:

Tindakan HealthLake asli berikut tersedia untuk mengekspor data dari penyimpanan data menggunakan AWS CLI SDK AWS and:

  • StartFHIRExportJob

  • DescribeFHIRExportJob

  • ListFHIRExportJobs

Menggunakan API FHIR:

Tindakan IAM berikut tersedia untuk mengekspor data dari HealthLake penyimpanan data dan untuk membatalkan (menghapus) pekerjaan ekspor menggunakan operasi FHIR: $export

POST:

  • StartFHIRExportJobWithPost

GET:

  • StartFHIRExportJobWithGet

  • DescribeFHIRExportJobWithGet

  • GetExportedFile

DELETE:

  • CancelFHIRExportJobWithDelete

Pengguna atau peran yang mengatur izin harus memiliki izin untuk membuat peran, membuat kebijakan, dan melampirkan kebijakan ke peran. Kebijakan IAM berikut memberikan izin ini.

JSON
{ "Version":"2012-10-17", "Statement": [ { "Action": [ "iam:CreateRole", "iam:CreatePolicy", "iam:AttachRolePolicy" ], "Effect": "Allow", "Resource": "*" }, { "Action": "iam:PassRole", "Effect": "Allow", "Resource": "*", "Condition": { "StringEquals": { "iam:PassedToService": "healthlake.amazonaws.com" } } } ] }
Untuk mengatur izin ekspor
  1. Jika belum, buat bucket Amazon S3 tujuan untuk data yang akan Anda ekspor dari penyimpanan data Anda. Bucket Amazon S3 harus berada di Wilayah AWS yang sama dengan layanan, dan Blok Akses Publik harus diaktifkan untuk semua opsi. Untuk mempelajari selengkapnya, lihat Menggunakan Amazon S3 memblokir akses publik. K Amazon-owned unci KMS milik pelanggan juga harus digunakan untuk enkripsi. Untuk mempelajari lebih lanjut tentang menggunakan kunci KMS, lihat Layanan Manajemen Kunci Amazon.

  2. Jika belum melakukannya, buat peran layanan akses data untuk HealthLake dan berikan izin HealthLake layanan untuk mengasumsikannya dengan kebijakan kepercayaan berikut. HealthLakemenggunakan ini untuk menulis bucket keluaran Amazon S3. Jika Anda sudah membuatnyaMenyiapkan izin untuk pekerjaan impor, Anda dapat menggunakannya kembali dan memberinya izin untuk bucket Amazon S3 Anda di langkah berikutnya.

    JSON
    { "Version":"2012-10-17", "Statement": [ { "Effect": "Allow", "Principal": { "Service": [ "healthlake.amazonaws.com" ] }, "Action": "sts:AssumeRole", "Condition": { "StringEquals": { "aws:SourceAccount": "accountID" }, "ArnEquals": { "aws:SourceArn": "arn:aws:healthlake:us-west-2:111122223333:datastore/fhir/data store ID" } } } ] }
  3. Tambahkan kebijakan izin ke peran akses data yang memungkinkannya mengakses bucket Amazon S3 keluaran Anda. Ganti amzn-s3-demo-bucket dengan nama bucket Anda.

    JSON
    { "Version":"2012-10-17", "Statement": [{ "Action": [ "s3:ListBucket", "s3:GetBucketPublicAccessBlock", "s3:GetEncryptionConfiguration" ], "Resource": [ "arn:aws:s3:::amzn-s3-demo-source-bucket" ], "Effect": "Allow" }, { "Action": [ "s3:PutObject" ], "Resource": [ "arn:aws:s3:::amzn-s3-demo-logging-bucket/*" ], "Effect": "Allow" }, { "Action": [ "kms:DescribeKey", "kms:GenerateDataKey*" ], "Resource": [ "arn:aws:kms:us-east-1:012345678910:key/d330e7fc-b56c-4216-a250-f4c43ef46e83" ], "Effect": "Allow" }] }

Instal AWS CLI

Diper AWS CLI lukan untuk menjelaskan dan mencantumkan HealthLake properti pekerjaan impor dan ekspor. Anda juga dapat meminta informasi ini menggunakan HealthLake SDK.

Untuk mengatur AWS CLI
  1. Unduh dan konfigurasikan AWS CLI. Untuk instruksi, lihat topik berikut di AWS Command Line Interface Panduan Pengguna.

  2. Dalam AWS CLI config file, tambahkan profil bernama untuk administrator. Anda menggunakan profil ini saat menjalankan AWS CLI perintah. Di bawah prinsip keamanan hak istimewa terkecil, kami sarankan Anda membuat peran IAM terpisah dengan hak istimewa khusus untuk tugas yang sedang dilakukan. Untuk informasi selengkapnya tentang profil bernama, lihat Konfigurasi dan pengaturan file kreden sia di Panduan AWS Command Line Interface Pengguna.

    [default] aws_access_key_id = default access key ID aws_secret_access_key = default secret access key region = region
  3. Verifikasi pengaturan menggunakan help perintah berikut.

    aws healthlake help

    Jika AWS CLI dikonfigurasi dengan benar, Anda melihat deskripsi singkat AWS HealthLake dan daftar perintah yang tersedia.