Le traduzioni sono generate tramite traduzione automatica. In caso di conflitto tra il contenuto di una traduzione e la versione originale in Inglese, quest'ultima prevarrà.
Service-linked autorizzazioni di ruolo (SLR) per la gestione delle risorse
Security Lake utilizza il ruolo collegato ai servizi denominato AWSServiceRoleForSecurityLakeResourceManagement per eseguire il monitoraggio continuo e il miglioramento delle prestazioni, che possono ridurre latenza e costi. Questo ruolo collegato ai servizi prevede che il servizio assuma il resource-management.securitylake.amazonaws.com ruolo. L'abilitazione gli AWSServiceRoleForSecurityLakeResourceManagement consentirà inoltre di accedere a Lake Formation e di registrare automaticamente i bucket S3 gestiti da Security Lake con Lake Formation in tutte le regioni per una maggiore sicurezza.
La politica delle autorizzazioni per il ruolo, denominata policy AWS gestitaSecurityLakeResourceManagementServiceRolePolicy, consente l'accesso per gestire le risorse create da Security Lake, inclusa la gestione dei metadati nel data lake. Per ulteriori informazioni sulle politiche AWS gestite per Amazon Security Lake, consulta le politiche AWS gestite per Amazon Security Lake.
Questo ruolo collegato ai servizi consente a Security Lake di monitorare lo stato delle risorse distribuite da Security Lake (S3 Bucket, AWS Glue tabelle, Amazon SQS Queue, Metastore Manager (MSM) Lambda Function e regole) nel tuo account. EventBridge Alcuni esempi di operazioni che Security Lake può eseguire con questo ruolo collegato ai servizi sono:
Compattazione dei file manifest di Apache Iceberg, che migliora le prestazioni delle query e riduce i tempi e i costi di elaborazione di Lambda MSM.
Monitora lo stato di Amazon SQS per rilevare problemi di ingestione.
Ottimizza la replica dei dati tra regioni per escludere i file di metadati.
Nota
Se non installi il ruolo AWSServiceRoleForSecurityLakeResourceManagement collegato al servizio, Security Lake continuerà a funzionare, ma si consiglia vivamente di accettare questo ruolo collegato al servizio in modo che Security Lake possa monitorare e ottimizzare le risorse del tuo account.
Dettagli delle autorizzazioni
Il ruolo è configurato con la seguente politica di autorizzazioni:
-
events— Consente ai principali di gestire EventBridge le regole richieste per le fonti di log e gli abbonati ai log. -
lambda— Consente ai principali di gestire la lambda utilizzata per aggiornare le partizioni delle AWS Glue tabelle in seguito alla distribuzione dei AWS sorgenti e alla replica tra regioni. -
glue— Consente ai principali di eseguire azioni di scrittura specifiche per le tabelle del Data Catalog. AWS Glue Ciò consente inoltre AWS Glue ai crawler di identificare le partizioni nei dati e consente a Security Lake di gestire i metadati di Apache Iceberg per le tabelle Apache Iceberg. -
s3— Consente ai principali di eseguire specifiche azioni di lettura e scrittura sui bucket Security Lake contenenti i dati di registro e i metadati delle tabelle Glue. -
logs— Consente ai principali l'accesso in lettura per registrare l'output della funzione Lambda nei log. CloudWatch -
sqs— Consente ai principali di eseguire azioni di lettura e scrittura specifiche per le code di Amazon SQS che ricevono notifiche di eventi quando gli oggetti vengono aggiunti o aggiornati nel tuo data lake. -
lakeformation— Consente ai committenti di leggere le impostazioni di Lake Formation per monitorare eventuali configurazioni errate.
Per esaminare le autorizzazioni per questa policy, consulta la AWS Managed Policy SecurityLakeResourceManagementServiceRolePolicy Reference Guide.
Per consentire a un'entità IAM (come un utente, un gruppo o un ruolo) di creare, modificare o eliminare un ruolo collegato al servizio è necessario configurare le relative autorizzazioni. Per ulteriori informazioni, consulta le autorizzazioni dei Service-linked ruoli nella IAM User Guide.
Creazione del ruolo collegato al servizio Security Lake
È possibile creare il ruolo AWSServiceRoleForSecurityLakeResourceManagement collegato al servizio per Security Lake utilizzando la console Security Lake o il. AWS CLI
Per creare il ruolo collegato al servizio, devi concedere le seguenti autorizzazioni al tuo utente IAM o al tuo ruolo IAM. Il ruolo IAM deve essere un amministratore di Lake Formation in tutte le regioni abilitate per Security Lake.
Dopo aver abilitato il AWSServiceRoleForSecurityLakeResourceManagement ruolo, se si utilizza AWS KMS Customer Managed Key (CMK) per la crittografia, è necessario consentire al ruolo collegato al servizio di scrivere oggetti crittografati nei bucket S3 nelle regioni in cui esiste CMK. AWS
Nella AWS KMS console, aggiungi la seguente policy alla chiave KMS nelle regioni in cui esiste CMK. AWS Per i dettagli su come modificare la politica chiave del KMS, consulta le politiche chiave AWS KMS nella Guida per gli AWS Key Management Service sviluppatori.
{ "Sid": "Allow SLR", "Effect": "Allow", "Principal": { "AWS": "arn:[partition]:iam::[accountid]:role/aws-service-role/resource-management.securitylake.amazonaws.com/AWSServiceRoleForSecurityLakeResourceManagement" }, "Action": [ "kms:Decrypt", "kms:GenerateDataKey*" ], "Resource": "*", "Condition": { "StringEquals": { "kms:EncryptionContext:aws:s3:arn": "arn:aws:s3:::[regional-datalake-s3-bucket-name]" }, "StringLike": { "kms:ViaService": "s3.[region].amazonaws.com" } } },
Modifica del ruolo collegato al servizio Security Lake
Security Lake non consente di modificare il ruolo collegato al AWSServiceRoleForSecurityLakeResourceManagement servizio. Dopo aver creato un ruolo collegato al servizio, non è possibile modificare il nome del ruolo perché varie entità potrebbero fare riferimento al ruolo. È possibile tuttavia modificarne la descrizione utilizzando IAM. Per ulteriori informazioni, consulta Modifica di un ruolo collegato al servizio nella Guida per l’utente di IAM.
Eliminazione del ruolo collegato al servizio Security Lake
Non è possibile eliminare il ruolo collegato al servizio da Security Lake. Puoi invece eliminare il ruolo collegato al servizio dalla console IAM, dall'API o. AWS CLI Per ulteriori informazioni, consulta Eliminazione del ruolo collegato ai servizi nella Guida per l'utente IAM.
Prima di poter eliminare il ruolo collegato al servizio, devi prima confermare che il ruolo non ha sessioni attive e rimuovere tutte le risorse che sta utilizzando. AWSServiceRoleForSecurityLakeResourceManagement
Nota
Se Security Lake utilizza il AWSServiceRoleForSecurityLakeResourceManagement ruolo quando si tenta di eliminare le risorse, l'eliminazione potrebbe non riuscire. In tal caso, attendi qualche minuto e riprova l'operazione.
Se elimini il ruolo AWSServiceRoleForSecurityLakeResourceManagement collegato al servizio e devi crearlo nuovamente, puoi crearlo nuovamente abilitando Security Lake per il tuo account. Quando si attiva nuovamente Security Lake, Security Lake crea automaticamente nuovamente il ruolo collegato al servizio.
Supportata Regioni AWS per il ruolo collegato ai servizi di Security Lake
Security Lake supporta l'utilizzo del ruolo AWSServiceRoleForSecurityLakeResourceManagement collegato ai servizi in tutti i casi in Regioni AWS cui Security Lake è disponibile. Per un elenco delle regioni in cui Security Lake è attualmente disponibile, vedereRegioni ed endpoint di Security Lake.