View a markdown version of this page

Autorisierung bei Amazon DataZone - Amazon DataZone

Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.

Autorisierung bei Amazon DataZone

DataZoneDie Benutzeroberfläche von Amazon besteht aus einer Verwaltungskonsole innerhalb AWS und einer externen Webanwendung (Datenportal).

Die Amazon DataZone Management Console kann von AWS Administratoren für APIs auf oberster Ebene verwendet werden, einschließlich der Erstellung und Verwaltung von Domains, AWS Kontozuordnungen für diese Domains und Datenquellen, für die Sie die Zugriffsverwaltung an Amazon delegieren möchten. DataZone Sie können die DataZone Amazon-Verwaltungskonsole verwenden, um alle IAM-Rollen und Konfigurationen zu verwalten, die erforderlich sind, um die Zugriffsverwaltung für die explizit konfigurierten Konten an den DataZone Amazon-Dienst zu delegieren. AWS Das DataZone Amazon-Datenportal ist eine AWS Identity Center-Anwendung von Erstanbietern für SSO-Benutzer. Wenn diese Option aktiviert ist, kann die Konsole auch von autorisierten IAM-Prinzipalen verwendet werden, um sich mit dem Datenportal zu verbinden, anstatt eine SSO-Identität zu verwenden.

DataZoneDas Datenportal von Amazon ist so konzipiert, dass es hauptsächlich von AWS IAM Center-authenticated Identity-Benutzern verwendet werden kann, um den Zugriff auf Daten zu verwalten und Aufgaben in den Bereichen Datenveröffentlichung, Datenermittlung, Abonnement und Analyse durchzuführen.

Autorisierung in der Amazon-Konsole DataZone

Das Autorisierungsmodell der DataZone Amazon-Konsole verwendet die IAM-Autorisierung. Die Konsole wird von Administratoren hauptsächlich für die Einrichtung verwendet. Amazon DataZone verwendet das Konzept eines AWS Domain-Administratorkontos und von AWS Mitgliedskonten. Die Konsole wird von all diesen Konten aus verwendet, um Vertrauensbeziehungen aufzubauen und gleichzeitig die AWS Unternehmensgrenzen zu respektieren.

Autorisierung im DataZone Amazon-Portal

Das Autorisierungsmodell des DataZone Amazon-Datenportals ist eine hierarchische ACL mit statischen Rollenarchetypen (Profilen), zu denen Administratoren und Zuschauer gehören. Beispielsweise können Benutzer das Profil eines Administrators oder Benutzers haben. Auf der Ebene einer Domäne können sie als Domänenbenutzer den Namen des Dateneigentümers haben. Auf der Ebene eines Projekts kann ein Benutzer Eigentümer oder Mitwirkender sein. Diese Profile können in zwei Typen konfiguriert werden: Benutzer und Gruppen. Diese Profile werden dann Domänen und Projekten zugeordnet, und der Status dieser Berechtigungen wird in einer Zuordnungstabelle gespeichert.

Im Rahmen dieses Autorisierungsmodells DataZone ermöglicht Amazon Benutzern die Verwaltung von Benutzer- und Gruppenberechtigungen. Benutzer verwalten die Projektmitgliedschaft, beantragen die Mitgliedschaft in Projekten und genehmigen Mitgliedschaften. Benutzer veröffentlichen Daten, abonnieren Daten und genehmigen Abonnements.

Benutzer führen Datenanalysen in bestimmten Projekten durch, wenn ihr Datenportal-Client IAM-Sitzungsanmeldedaten anfordert, die Amazon auf der Grundlage des effektiven Profils des Benutzers im jeweiligen Projektkontext DataZone generiert. Diese Sitzung bezieht sich sowohl auf die Benutzerberechtigungen als auch auf die Ressourcen des jeweiligen Projekts. Die Benutzer rufen dann Athena oder Redshift auf, um die relevanten Daten abzufragen, und die gesamte zugrundeliegende IAM-Arbeit wird vollständig abstrahiert.

Amazon-Profile und -Rollen DataZone

Sobald ein Benutzer authentifiziert ist, wird der authentifizierte Kontext einer Benutzerprofil-ID zugeordnet. Dieses Benutzerprofil kann mehrere, unterschiedliche Zuordnungen haben (Projektinhaber, Domänenadministrator usw.), die für die Autorisierung von Benutzern verwendet werden. Jeder Verband (z. B. Projektinhaber, Domainadministrator usw.) hat je nach Kontext Berechtigungen für bestimmte Aktivitäten. Beispielsweise kann ein Benutzer, der über eine Domain-Admin-Zuordnung verfügt, zusätzliche Domains erstellen, der Domain weitere Domain-Administratoren zuweisen und Projektvorlagen innerhalb seiner Domain erstellen. Ein Projektinhaber kann Projektmitglieder für sein Projekt hinzufügen oder entfernen und Assets in einer Domain veröffentlichen.