View a markdown version of this page

Configurazione AWS Lake Formation con IAM Identity Center - Centro identità AWS IAM

Le traduzioni sono generate tramite traduzione automatica. In caso di conflitto tra il contenuto di una traduzione e la versione originale in Inglese, quest'ultima prevarrà.

Configurazione AWS Lake Formation con IAM Identity Center

AWS Lake Formationè un servizio gestito che semplifica la creazione e la gestione di data lake su AWS. Automatizza la raccolta, la catalogazione e la sicurezza dei dati, fornendo un repository centralizzato per l'archiviazione e l'analisi di diversi tipi di dati. Lake Formation offre controlli di accesso dettagliati e si integra con vari servizi di AWS analisi, consentendo alle organizzazioni di configurare, proteggere e ricavare informazioni in modo efficiente dai propri data lake.

Segui questi passaggi per consentire a Lake Formation di concedere autorizzazioni sui dati in base all'identità dell'utente utilizzando IAM Identity Center e una propagazione affidabile dell'identità.

Prerequisiti

Prima di iniziare con questo tutorial, devi configurare quanto segue:

Procedura per configurare una propagazione affidabile delle identità

  1. Integra IAM Identity Center AWS Lake Formation seguendo le linee guida contenute in Connecting Lake Formation with IAM Identity Center.

    Importante

    Se non disponi di AWS Glue Data Catalog tabelle, devi crearle per poterle utilizzare AWS Lake Formation per concedere l'accesso agli utenti e ai gruppi di IAM Identity Center. Per maggiori informazioni, consulta Creazione AWS Glue Data Catalog di oggetti in.

  2. Registrare le posizioni dei data lake.

    Registra le posizioni S3 in cui sono archiviati i dati delle tabelle Glue. In questo modo, Lake Formation fornirà l'accesso temporaneo alle posizioni S3 richieste quando le tabelle vengono interrogate, eliminando la necessità di includere le autorizzazioni S3 nel ruolo di servizio (ad esempio il ruolo di servizio Athena configurato su). WorkGroup

    1. Accedi alle posizioni del Data lake nella sezione Amministrazione nel pannello di navigazione della console. AWS Lake Formation Seleziona Registra posizione.

      Ciò consentirà a Lake Formation di fornire credenziali IAM temporanee con le autorizzazioni necessarie per accedere alle posizioni dei dati S3.

      Passaggio 1 Registrare la posizione del data lake nella console di Lake Formation.
    2. Inserisci il percorso S3 delle posizioni dei dati delle AWS Glue tabelle nel campo Amazon S3 path.

    3. Nella sezione del ruolo IAM, non selezionare il ruolo collegato al servizio se desideri utilizzarlo con una propagazione affidabile dell'identità. Crea un ruolo separato con le seguenti autorizzazioni.

      Per utilizzare queste politiche, sostituisci la politica italicized placeholder text nell'esempio con le tue informazioni. Per ulteriori indicazioni, consulta Creare una policy o Modificare una policy. La politica di autorizzazione dovrebbe concedere l'accesso alla posizione S3 specificata nel percorso:

      1. Politica di autorizzazione:

        JSON
        { "Version":"2012-10-17", "Statement": [ { "Sid": "LakeFormationDataAccessPermissionsForS3", "Effect": "Allow", "Action": [ "s3:PutObject", "s3:GetObject", "s3:DeleteObject" ], "Resource": [ "arn:aws:s3:::Your-S3-Bucket/*" ] }, { "Sid": "LakeFormationDataAccessPermissionsForS3ListBucket", "Effect": "Allow", "Action": [ "s3:ListBucket" ], "Resource": [ "arn:aws:s3:::Your-S3-Bucket" ] }, { "Sid": "LakeFormationDataAccessServiceRolePolicy", "Effect": "Allow", "Action": [ "s3:ListAllMyBuckets" ], "Resource": [ "arn:aws:s3:::*" ] } ] }
      2. Relazione di fiducia: dovrebbe includere sts:SectContext ciò che è necessario per la propagazione affidabile dell'identità.

        JSON
        { "Version":"2012-10-17", "Statement": [ { "Sid": "", "Effect": "Allow", "Principal": { "Service": "lakeformation.amazonaws.com" }, "Action": [ "sts:AssumeRole", "sts:SetContext" ] } ] }
        Nota

        Il ruolo IAM creato dalla procedura guidata è un ruolo collegato ai servizi e non include. sts:SetContext

    4. Dopo aver creato il ruolo IAM, seleziona Registra posizione.

Propagazione affidabile delle identità con Lake Formation across Account AWS

AWS Lake Formation supporta l'uso di AWS Resource Access Manager (RAM) per condividere le tabelle Account AWS e funziona con una propagazione affidabile dell'identità quando l'account del concedente e l'account del beneficiario si trovano nello stesso Regione AWS, nella stessa e condividono la stessa istanza organizzativa di IAM Identity Center. AWS Organizations Per ulteriori informazioni, consulta la condivisione Cross-account dei dati in Lake Formation.