기계 번역으로 제공되는 번역입니다. 제공된 번역과 원본 영어의 내용이 상충하는 경우에는 영어 버전이 우선합니다.
설정
이 장에서는 AWS Management Console 를 사용하여 AWS HealthLake 데이터 변환 사용 및 데이터 변환 작업 실행을 시작하는 데 필요한 권한을 설정합니다.
AWS 계정 가입
시작하려면 AWS 계정이 AWS필요합니다. AWS 계정 생성에 대한 자세한 내용은 AWS 계정 관리 참조 안내서의 AWS 계정 시작하기를 참조하세요.
HealthLake 데이터 변환을 사용하도록 IAM 사용자 또는 역할 구성
{ "Version": "2012-10-17", "Statement": [ { "Effect": "Allow", "Action": [ "healthlake:CreateDataTransformationProfile", "healthlake:GetDataTransformationProfile", "healthlake:UpdateDataTransformationProfile", "healthlake:PublishDataTransformationProfile", "healthlake:ListDataTransformationProfileVersions", "healthlake:UpdateProfileWithAgent", "healthlake:TransformData", "healthlake:ValidateSource", "healthlake:StartDataTransformationJob", "healthlake:DescribeDataTransformationJob", "healthlake:DeleteDataTransformationProfile", "healthlake:ListDataTransformationProfiles", "healthlake:ListDataTransformationJobs" ], "Resource": "*" } ] }
프로덕션의 경우 리소스의 범위를 *가 아닌 특정 프로필 및 작업 ARNs.
데이터 변환 작업을 수행할 수 있는 권한 설정
대량 데이터 변환 작업을 실행하기 전에 소스 및 출력 Amazon S3 버킷에 액세스할 수 있는 권한을 HealthLake에 부여해야 합니다. HealthLake 액세스 권한을 부여하려면 IAM 서비스 역할을 생성하고, HealthLake가 역할을 수임하도록 허용하는 신뢰 정책을 추가하고, 소스 데이터에 대한 읽기 액세스 권한과 출력 위치에 대한 쓰기 액세스 권한을 부여하는 권한 정책을 연결합니다.
데이터 변환 작업을 시작할 때 DataAccessRoleArn 파라미터에 대해이 역할의 Amazon 리소스 이름(ARN)을 지정합니다. IAM 역할 및 신뢰 정책에 대한 자세한 내용은 IAM 역할을 참조하세요.
HealthLake 가져오기 또는 내보내기 작업에 대한 데이터 액세스 역할을 이미 생성한 경우 재사용할 수 있습니다. 소스 및 출력 Amazon S3 버킷에 대해 아래 3단계에 나열된 권한을 추가합니다.
참고
이 역할은 독립 실행형 변환 작업(StartDataTransformationJob)과 복합 convert-and-ingest 작업( ProfileId가 있는 StartFHIRImportJob) 모두에 사용됩니다.
데이터 변환 작업 권한을 설정하려면
-
아직 생성하지 않은 경우 소스 및 출력 Amazon S3 버킷을 생성합니다. Amazon S3 버킷은 서비스와 동일한 AWS 리전에 있어야 하며 모든 옵션에 대해 퍼블릭 액세스 차단을 켜야 합니다. 자세한 내용은 Amazon S3 퍼블릭 액세스 차단 사용을 참조하세요. 작업 출력을 암호화하려면 고객 관리형 AWS KMS 키를 사용해야 합니다. AWS KMS 키 사용에 대한 자세한 내용은 Amazon Key Management Service를 참조하세요.
-
HealthLake에 대한 데이터 액세스 서비스 역할을 생성하고 HealthLake 서비스에 다음 신뢰 정책을 사용하여 이를 수임할 수 있는 권한을 부여합니다.
참고
123456789012을 AWS 계정 ID로 바꿉니다.
{ "Version": "2012-10-17", "Statement": [ { "Effect": "Allow", "Principal": { "Service": "healthlake.amazonaws.com" }, "Action": "sts:AssumeRole", "Condition": { "StringEquals": { "aws:SourceAccount": "123456789012" } } } ] } -
데이터 액세스 역할에 소스 버킷에 대한 읽기 액세스 권한, 출력 버킷에 대한 쓰기 액세스 권한 및 데이터를 암호화하고 해독하는 데 필요한 AWS KMS 권한을 부여하는 권한 정책을 추가합니다. 버킷 이름과 AWS KMS 키 ARN을 고유한 값으로 바꿉니다.
{ "Version": "2012-10-17", "Statement": [ { "Sid": "ReadSourceData", "Effect": "Allow", "Action": [ "s3:GetObject", "s3:ListBucket" ], "Resource": [ "arn:aws:s3:::amzn-s3-demo-source-bucket", "arn:aws:s3:::amzn-s3-demo-source-bucket/*" ] }, { "Sid": "WriteOutputData", "Effect": "Allow", "Action": [ "s3:PutObject", "s3:GetObject", "s3:ListBucket" ], "Resource": [ "arn:aws:s3:::amzn-s3-demo-output-bucket", "arn:aws:s3:::amzn-s3-demo-output-bucket/*" ] }, { "Sid": "KMSPermissions", "Effect": "Allow", "Action": [ "kms:Decrypt", "kms:GenerateDataKey", "kms:DescribeKey" ], "Resource": "arn:aws:kms:us-west-2:123456789012:key/your-kms-key-id" } ] }
권한 설명:
-
소스 버킷의 s3:GetObject 및 s3:ListBucket: HealthLake가 입력 파일을 읽을 수 있도록 허용합니다.
-
출력 버킷의 s3:PutObject: HealthLake가 변환된 FHIR 파일, 오류 보고서, 매니페스트 및 드리프트 보고서를 작성할 수 있도록 허용합니다.
-
출력 버킷의 s3:GetObject 및 s3:ListBucket:를 사용하면 HealthLake가 다단계 처리 중에 중간 변환 결과를 읽을 수 있습니다.
-
kms:Decrypt: 소스 버킷이 고객 관리형 AWS KMS 키를 사용하는 경우 HealthLake가 소스 파일을 해독하도록 허용합니다.
-
kms:GenerateDataKey: HealthLake가 OutputDataConfig.S3Configuration.KmsKeyId에서 지정한 AWS KMS 키로 출력 파일을 암호화하도록 허용합니다. OutputDataConfig.S3Configuration.KmsKeyId.
-
kms:DescribeKey: HealthLake가 AWS KMS 키가 유효하고 액세스 가능한지 확인할 수 있도록 허용합니다.
중요
소스와 출력이 동일한 버킷인 경우 Amazon S3 문을 하나로 결합할 수 있습니다. 서로 다른 AWS KMS 키를 사용하는 경우 각 키 ARN에 대해 별도의 AWS KMS 문을 추가합니다.
작은 정보
프로덕션의 경우 리소스 값의 범위를 최대한 좁히십시오. 전체 버킷에 대한 액세스 권한을 부여하는 대신 작업에서 사용하는 정확한 Amazon S3 접두사를 지정합니다.
자세한 데이터 스토어 설정은 설정을 참조하세요 AWS HealthLake.