View a markdown version of this page

Service-linked autorizzazioni di ruolo (SLR) per la gestione delle risorse - Amazon Security Lake

Le traduzioni sono generate tramite traduzione automatica. In caso di conflitto tra il contenuto di una traduzione e la versione originale in Inglese, quest'ultima prevarrà.

Service-linked autorizzazioni di ruolo (SLR) per la gestione delle risorse

Security Lake utilizza il ruolo collegato ai servizi denominato AWSServiceRoleForSecurityLakeResourceManagement per eseguire il monitoraggio continuo e il miglioramento delle prestazioni, che possono ridurre latenza e costi. Questo ruolo collegato ai servizi prevede che il servizio assuma il resource-management.securitylake.amazonaws.com ruolo. L'abilitazione gli AWSServiceRoleForSecurityLakeResourceManagement consentirà inoltre di accedere a Lake Formation e di registrare automaticamente i bucket S3 gestiti da Security Lake con Lake Formation in tutte le regioni per una maggiore sicurezza.

La politica delle autorizzazioni per il ruolo, denominata policy AWS gestitaSecurityLakeResourceManagementServiceRolePolicy, consente l'accesso per gestire le risorse create da Security Lake, inclusa la gestione dei metadati nel data lake. Per ulteriori informazioni sulle politiche AWS gestite per Amazon Security Lake, consulta le politiche AWS gestite per Amazon Security Lake.

Questo ruolo collegato ai servizi consente a Security Lake di monitorare lo stato delle risorse distribuite da Security Lake (S3 Bucket, AWS Glue tabelle, Amazon SQS Queue, Metastore Manager (MSM) Lambda Function e regole) nel tuo account. EventBridge Alcuni esempi di operazioni che Security Lake può eseguire con questo ruolo collegato ai servizi sono:

  • Compattazione dei file manifest di Apache Iceberg, che migliora le prestazioni delle query e riduce i tempi e i costi di elaborazione di Lambda MSM.

  • Monitora lo stato di Amazon SQS per rilevare problemi di ingestione.

  • Ottimizza la replica dei dati tra regioni per escludere i file di metadati.

Nota

Se non installi il ruolo AWSServiceRoleForSecurityLakeResourceManagement collegato al servizio, Security Lake continuerà a funzionare, ma si consiglia vivamente di accettare questo ruolo collegato al servizio in modo che Security Lake possa monitorare e ottimizzare le risorse del tuo account.

Dettagli delle autorizzazioni

Il ruolo è configurato con la seguente politica di autorizzazioni:

  • events— Consente ai principali di gestire EventBridge le regole richieste per le fonti di log e gli abbonati ai log.

  • lambda— Consente ai principali di gestire la lambda utilizzata per aggiornare le partizioni delle AWS Glue tabelle in seguito alla distribuzione dei AWS sorgenti e alla replica tra regioni.

  • glue— Consente ai principali di eseguire azioni di scrittura specifiche per le tabelle del Data Catalog. AWS Glue Ciò consente inoltre AWS Glue ai crawler di identificare le partizioni nei dati e consente a Security Lake di gestire i metadati di Apache Iceberg per le tabelle Apache Iceberg.

  • s3— Consente ai principali di eseguire specifiche azioni di lettura e scrittura sui bucket Security Lake contenenti i dati di registro e i metadati delle tabelle Glue.

  • logs— Consente ai principali l'accesso in lettura per registrare l'output della funzione Lambda nei log. CloudWatch

  • sqs— Consente ai principali di eseguire azioni di lettura e scrittura specifiche per le code di Amazon SQS che ricevono notifiche di eventi quando gli oggetti vengono aggiunti o aggiornati nel tuo data lake.

  • lakeformation— Consente ai committenti di leggere le impostazioni di Lake Formation per monitorare eventuali configurazioni errate.

Per esaminare le autorizzazioni per questa policy, consulta la AWS Managed Policy SecurityLakeResourceManagementServiceRolePolicy Reference Guide.

Per consentire a un'entità IAM (come un utente, un gruppo o un ruolo) di creare, modificare o eliminare un ruolo collegato al servizio è necessario configurare le relative autorizzazioni. Per ulteriori informazioni, consulta le autorizzazioni dei Service-linked ruoli nella IAM User Guide.

Creazione del ruolo collegato al servizio Security Lake

È possibile creare il ruolo AWSServiceRoleForSecurityLakeResourceManagement collegato al servizio per Security Lake utilizzando la console Security Lake o il. AWS CLI

Per creare il ruolo collegato al servizio, devi concedere le seguenti autorizzazioni al tuo utente IAM o al tuo ruolo IAM. Il ruolo IAM deve essere un amministratore di Lake Formation in tutte le regioni abilitate per Security Lake.

JSON
{ "Version":"2012-10-17", "Statement": [ { "Sid": "AllowLakeFormationActionsViaSecurityLakeConsole", "Effect": "Allow", "Action": [ "lakeformation:GrantPermissions", "lakeformation:ListPermissions", "lakeformation:ListResources", "lakeformation:RegisterResource", "lakeformation:RevokePermissions" ], "Resource": "*" }, { "Sid": "AllowIamActionsViaSecurityLakeConsole", "Effect": "Allow", "Action": [ "iam:CreateServiceLinkedRole", "iam:GetPolicyVersion", "iam:GetRole", "iam:PutRolePolicy" ], "Resource": [ "arn:*:iam::*:role/aws-service-role/resource-management.securitylake.amazonaws.com/AWSServiceRoleForSecurityLakeResourceManagement", "arn:*:iam::*:role/*AWSServiceRoleForLakeFormationDataAccess", "arn:*:iam::aws:policy/service-role/AWSGlueServiceRole", "arn:*:iam::aws:policy/service-role/AmazonSecurityLakeMetastoreManager", "arn:*:iam::aws:policy/aws-service-role/SecurityLakeResourceManagementServiceRolePolicy" ], "Condition": { "StringLikeIfExists": { "iam:AWSServiceName": [ "securitylake.amazonaws.com", "resource-management.securitylake.amazonaws.com", "lakeformation.amazonaws.com" ] } } }, { "Sid": "AllowGlueActionsViaConsole", "Effect": "Allow", "Action": [ "glue:GetDatabase", "glue:GetTables" ], "Resource": [ "arn:*:glue:*:*:catalog", "arn:*:glue:*:*:database/amazon_security_lake_glue_db*", "arn:*:glue:*:*:table/amazon_security_lake_glue_db*/*" ] } ] }
Console
  1. Aprire la console di Security Lake all'indirizzo https://console.aws.amazon.com/securitylake/.

  2. Accetta il nuovo ruolo collegato al servizio facendo clic su Abilita ruolo collegato al servizio nella barra delle informazioni nella pagina Riepilogo.

Una volta abilitato il ruolo collegato al servizio, non sarà necessario ripetere questa procedura per un utilizzo futuro di Security Lake.

CLI

Per creare il ruolo AWSServiceRoleForSecurityLakeResourceManagement collegato al servizio in modo programmatico, usa il seguente comando CLI.

$ aws iam create-service-linked-role --aws-service-name resource-management.securitylake.amazonaws.com

Quando si crea il ruolo AWSServiceRoleForSecurityLakeResourceManagement collegato al servizio utilizzando AWS CLI, è inoltre necessario concedere a Lake Formation le autorizzazioni a livello di tabella (ALTER, DESCRIBE) a tutte le tabelle del database Security Lake Glue per gestire i metadati delle tabelle e accedere ai dati. Se le tabelle Glue in qualsiasi regione fanno riferimento ai bucket S3 della precedente abilitazione di Security Lake, è necessario concedere temporaneamente le autorizzazioni DATA_LOCATION_ACCESS al ruolo collegato al servizio per consentire a Security Lake di porre rimedio a questa situazione.

Devi inoltre concedere a Lake Formation le autorizzazioni per il ruolo collegato al servizio per il tuo account. AWSServiceRoleForSecurityLakeResourceManagement

L'esempio seguente mostra come concedere le autorizzazioni di Lake Formation al ruolo collegato al servizio nella regione designata. Questo esempio è formattato per Linux, macOS o Unix e utilizza il carattere di continuazione di barra rovesciata (\) per migliorare la leggibilità.

$ aws lakeformation grant-permissions --region {region} --principal DataLakePrincipalIdentifier={AWSServiceRoleForSecurityLakeResourceManagement ARN} \ --permissions ALTER DESCRIBE --resource '{ "Table": { "DatabaseName": "amazon_security_lake_glue_db_{region}", "TableWildcard": {} } }'

L'esempio seguente mostra l'aspetto del ruolo ARN. È necessario modificare l'ARN del ruolo in modo che corrisponda alla propria regione.

"AWS": "arn:[partition]:iam::[accountid]:role/aws-service-role/resource-management.securitylake.amazonaws.com/AWSServiceRoleForSecurityLakeResourceManagement"

Puoi anche utilizzare la chiamata CreateServiceLinkedRole API. Nella richiesta, specifica l'AWSServiceNameannuncioresource-management.securitylake.amazonaws.com.

Dopo aver abilitato il AWSServiceRoleForSecurityLakeResourceManagement ruolo, se si utilizza AWS KMS Customer Managed Key (CMK) per la crittografia, è necessario consentire al ruolo collegato al servizio di scrivere oggetti crittografati nei bucket S3 nelle regioni in cui esiste CMK. AWS Nella AWS KMS console, aggiungi la seguente policy alla chiave KMS nelle regioni in cui esiste CMK. AWS Per i dettagli su come modificare la politica chiave del KMS, consulta le politiche chiave AWS KMS nella Guida per gli AWS Key Management Service sviluppatori.

{ "Sid": "Allow SLR", "Effect": "Allow", "Principal": { "AWS": "arn:[partition]:iam::[accountid]:role/aws-service-role/resource-management.securitylake.amazonaws.com/AWSServiceRoleForSecurityLakeResourceManagement" }, "Action": [ "kms:Decrypt", "kms:GenerateDataKey*" ], "Resource": "*", "Condition": { "StringEquals": { "kms:EncryptionContext:aws:s3:arn": "arn:aws:s3:::[regional-datalake-s3-bucket-name]" }, "StringLike": { "kms:ViaService": "s3.[region].amazonaws.com" } } },

Modifica del ruolo collegato al servizio Security Lake

Security Lake non consente di modificare il ruolo collegato al AWSServiceRoleForSecurityLakeResourceManagement servizio. Dopo aver creato un ruolo collegato al servizio, non è possibile modificare il nome del ruolo perché varie entità potrebbero fare riferimento al ruolo. È possibile tuttavia modificarne la descrizione utilizzando IAM. Per ulteriori informazioni, consulta Modifica di un ruolo collegato al servizio nella Guida per l’utente di IAM.

Eliminazione del ruolo collegato al servizio Security Lake

Non è possibile eliminare il ruolo collegato al servizio da Security Lake. Puoi invece eliminare il ruolo collegato al servizio dalla console IAM, dall'API o. AWS CLI Per ulteriori informazioni, consulta Eliminazione del ruolo collegato ai servizi nella Guida per l'utente IAM.

Prima di poter eliminare il ruolo collegato al servizio, devi prima confermare che il ruolo non ha sessioni attive e rimuovere tutte le risorse che sta utilizzando. AWSServiceRoleForSecurityLakeResourceManagement

Nota

Se Security Lake utilizza il AWSServiceRoleForSecurityLakeResourceManagement ruolo quando si tenta di eliminare le risorse, l'eliminazione potrebbe non riuscire. In tal caso, attendi qualche minuto e riprova l'operazione.

Se elimini il ruolo AWSServiceRoleForSecurityLakeResourceManagement collegato al servizio e devi crearlo nuovamente, puoi crearlo nuovamente abilitando Security Lake per il tuo account. Quando si attiva nuovamente Security Lake, Security Lake crea automaticamente nuovamente il ruolo collegato al servizio.

Supportata Regioni AWS per il ruolo collegato ai servizi di Security Lake

Security Lake supporta l'utilizzo del ruolo AWSServiceRoleForSecurityLakeResourceManagement collegato ai servizi in tutti i casi in Regioni AWS cui Security Lake è disponibile. Per un elenco delle regioni in cui Security Lake è attualmente disponibile, vedereRegioni ed endpoint di Security Lake.