View a markdown version of this page

Sicherheit in Amazon EMR - Amazon EMR

Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.

Sicherheit in Amazon EMR

Sicherheit und Compliance sind eine Verantwortung, mit der Sie sich teilen. AWS Dieses Modell der gemeinsamen Verantwortung kann Ihnen dabei helfen, Ihre betrieblichen Abläufe zu entlasten, da AWS alle Komponenten vom Host-Betriebssystem über die Virtualisierungsebene bis hin zur physischen Sicherheit der Einrichtungen, in denen EMR-Cluster betrieben werden, betrieben, verwaltet und kontrolliert werden. Sie übernehmen die Verantwortung, Verwaltung und Aktualisierung der Amazon EMR-Cluster sowie die Konfiguration der Anwendungssoftware und der AWS bereitgestellten Sicherheitskontrollen. Diese Differenzierung der Verantwortung wird allgemein als Sicherheit in der Cloud und Sicherheit in der Cloud bezeichnet.

  • Sicherheit der Cloud — AWS ist verantwortlich für den Schutz der Infrastruktur, die AWS-Services in der Cloud läuft AWS. AWS bietet Ihnen auch Dienste, die Sie sicher nutzen können. Third-party Auditoren testen und verifizieren regelmäßig die Wirksamkeit unserer Sicherheitsvorkehrungen im Rahmen der AWS Compliance-Programme. Weitere Informationen zu den Compliance-Programmen, die für Amazon EMR gelten, finden Sie AWS-Services unter Umfang nach Compliance-Programmen.

  • Sicherheit in der Cloud — Sie sind auch dafür verantwortlich, alle notwendigen Sicherheitskonfigurations- und Verwaltungsaufgaben für den Schutz eines Amazon EMR-Clusters durchzuführen. Kunden, die einen Amazon EMR-Cluster bereitstellen, sind für die Verwaltung der auf den Instances installierten Anwendungssoftware und für die Konfiguration der AWS bereitgestellten Funktionen wie Sicherheitsgruppen, Verschlüsselung und Zugriffskontrolle gemäß Ihren Anforderungen, geltenden Gesetzen und Vorschriften verantwortlich.

Diese Dokumentation zeigt Ihnen, wie Sie das Modell der übergreifenden Verantwortlichkeit bei der Verwendung von Amazon EMR einsetzen können. Die Themen in diesem Kapitel zeigen Ihnen, wie Sie Amazon EMR konfigurieren und andere verwenden, um Ihre Sicherheits- und Compliance-Ziele AWS-Services zu erreichen.

Netzwerk- und Infrastruktursicherheit

Als verwalteter Service ist Amazon EMR durch die AWS globalen Netzwerksicherheitsverfahren geschützt, die im Whitepaper Amazon Web Services: Sicherheitsprozesse im Überblick beschrieben sind. AWS Die Netzwerk- und Infrastrukturschutzservices bieten Ihnen fein abgestimmten Schutz sowohl auf Host- als auch auf Netzwerkebene. Amazon EMR unterstützt AWS-Services und bietet Anwendungsfunktionen, die Ihren Netzwerkschutz- und Compliance-Anforderungen entsprechen.

Updates des standardmäßigen Amazon Linux AMI für Amazon EMR

Wichtig

EMR-Cluster, auf denen Amazon-Linux- oder Amazon-Linux-2-AMIs (Amazon Machine Images) ausgeführt werden, verwenden das Standardverhalten von Amazon Linux und laden wichtige und kritische Kernel-Updates, die einen Neustart erfordern, nicht automatisch herunter und installieren sie. Dies ist dasselbe Verhalten wie bei anderen Amazon-EC2-Instances, die das standardmäßige Amazon-Linux-AMI ausführen. Wenn neue Amazon-Linux-Softwareupdates, die einen Neustart erfordern (wie Kernel-, NVIDIA- und CUDA-Updates), nach der Veröffentlichung einer Amazon-EMR-Version verfügbar werden, laden EMR-Cluster-Instances, die das Standard-AMI ausführen, diese Updates nicht automatisch herunter und installieren sie. Um Kernel-Updates zu erhalten, können Sie Ihr Amazon-EMR-AMI so anpassen, dass es das neueste Amazon-Linux-AMI verwendet.

Abhängig von der Sicherheit Ihrer Anwendung und der Dauer der Ausführung eines Clusters können Sie wählen, ob Sie Ihr Cluster regelmäßig neu starten, um Sicherheitsupdates anzuwenden, oder ob Sie eine Bootstrap-Aktion zum Anpassen von Paketinstallation und Updates erstellen. Sie können außerdem Sicherheitsupdates erst testen und dann auf ausgeführten Cluster-Instances installieren. Weitere Informationen finden Sie unter Verwenden des Standard-Amazon-Linux-AMI für Amazon EMR. Beachten Sie, dass Ihre Netzwerkkonfiguration den HTTP- und HTTPS-Ausgang zu Linux-Repositorys in Amazon S3 zulassen muss, da sonst Sicherheitsupdates nicht erfolgreich sind.

AWS Identity and Access Management mit Amazon EMR

AWS Identity and Access Management (IAM) ist ein AWS Service, der einem Administrator hilft, den Zugriff auf Ressourcen sicher zu AWS kontrollieren. IAM-Administratoren steuern, wer authentifiziert (angemeldet) und autorisiert (im Besitz von Berechtigungen) ist, Amazon-EMR-Ressourcen zu nutzen. IAM-Identitäten umfassen Benutzer, Gruppen und Rollen. Eine IAM-Rolle ähnelt einem IAM-Benutzer, ist jedoch keiner bestimmten Person zugeordnet und soll von jedem Benutzer übernommen werden können, der Berechtigungen benötigt. Weitere Informationen finden Sie unter AWS Identity and Access Management für Amazon EMR. Amazon EMR verwendet mehrere IAM-Rollen, um Sie bei der Implementierung von Zugriffskontrollen für Amazon EMR-Cluster zu unterstützen. IAM ist ein AWS Service, den Sie ohne zusätzliche Kosten nutzen können.

  • IAM-Rolle für Amazon EMR (EMR-Rolle) — steuert, wie der Amazon EMR-Service in Ihrem Namen AWS-Services auf andere zugreifen kann, z. B. die Bereitstellung von Amazon EC2-Instances beim Start des Amazon EMR-Clusters. Weitere Informationen finden Sie unter Konfigurieren von IAM-Servicerollen für Amazon EMR-Berechtigungen und Ressourcen. AWS-Services

  • IAM-Rolle für Cluster-EC2-Instances (EC2-Instance-Profil) — eine Rolle, die jeder EC2-Instance im Amazon EMR-Cluster zugewiesen wird, wenn die Instance gestartet wird. Anwendungsprozesse, die auf dem Cluster ausgeführt werden, verwenden diese Rolle, um mit anderen, wie Amazon S3 AWS-Services, zu interagieren. Weitere Informationen finden Sie unter IAM-Rolle für die EC2-Instances des Clusters.

  • IAM-Rolle für Anwendungen (Runtime-Rolle) — eine IAM-Rolle, die Sie angeben können, wenn Sie einen Job oder eine Abfrage an einen Amazon EMR-Cluster senden. Der Job oder die Abfrage, die Sie an Ihren Amazon EMR-Cluster senden, verwendet die Runtime-Rolle, um auf AWS Ressourcen wie Objekte in Amazon S3 zuzugreifen. Sie können Laufzeit-Rollen mit Amazon EMR für Spark- und Hive-Jobs angeben. Mithilfe von Runtime-Rollen können Sie Jobs, die auf demselben Cluster ausgeführt werden, mithilfe verschiedener IAM-Rollen isolieren. Weitere Informationen finden Sie unter Verwenden der IAM-Rolle als Laufzeitrolle mit Amazon EMR.

Personalidentitäten beziehen sich auf Benutzer, die Workloads in diesen erstellen oder ausführen. AWS Amazon EMR bietet Unterstützung für Mitarbeiteridentitäten mit den folgenden Funktionen:

  • AWS Das IAM Identity Center (Idc) wird AWS-Service für die Verwaltung des Benutzerzugriffs auf Ressourcen empfohlen. AWS Es ist ein zentraler Ort, an dem Sie Ihren Mitarbeitern Identitäten zuweisen und so den konsistenten Zugriff auf mehrere AWS Konten und Anwendungen ermöglichen. Amazon EMR unterstützt Mitarbeiteridentitäten durch die Verbreitung vertrauenswürdiger Identitäten. Mit der Funktion zur Weitergabe vertrauenswürdiger Identitäten kann sich ein Benutzer bei der Anwendung anmelden und diese Anwendung kann die Identität des Benutzers an andere AWS-Services weitergeben, um den Zugriff auf Daten oder Ressourcen zu autorisieren. Weitere Informationen finden Sie unter Unterstützung für das AWS IAM Identity Center mit Amazon EMR aktivieren.

    Lightweight Directory Access Protocol (LDAP) ist ein offenes, herstellerneutrales, branchenübliches Anwendungsprotokoll für den Zugriff auf und die Verwaltung von Informationen über Benutzer, Systeme, Dienste und Anwendungen über das Netzwerk. LDAP wird häufig für die Benutzerauthentifizierung gegenüber Unternehmensidentitätsservern wie Active Directory (AD) und OpenLDAP verwendet. Durch die Aktivierung von LDAP mit EMR-Clustern ermöglichen Sie Ihren Benutzern, ihre vorhandenen Anmeldeinformationen für die Authentifizierung und den Zugriff auf Cluster zu verwenden. Weitere Informationen finden Sie unter Aktivieren der Unterstützung für LDAP mit Amazon EMR.

    Kerberos ist ein Netzwerkauthentifizierungsprotokoll, das entwickelt wurde, um client/server Anwendungen mithilfe von Geheimschlüsselkryptografie eine starke Authentifizierung zu ermöglichen. Wenn Sie Kerberos verwenden, konfiguriert Amazon EMR Kerberos für die Anwendungen, Komponenten und Subsysteme, die es auf dem Cluster installiert, sodass sie untereinander authentifiziert werden. Um auf einen Cluster mit konfiguriertem Kerberos zuzugreifen, muss ein Kerberos-Prinzipal im Kerberos-Domänencontroller (KDC) vorhanden sein. Weitere Informationen finden Sie unter Aktivieren der Unterstützung für Kerberos mit Amazon EMR.

Single-tenant und mehrinstanzenfähige Cluster

Ein Cluster ist standardmäßig für eine einzelne Tenancy mit dem EC2-Instance-Profil als IAM-Identität konfiguriert. In einem Single-Tenant-Cluster hat jeder Job vollen und vollständigen Zugriff auf den Cluster, und der Zugriff auf alle AWS-Services Ressourcen erfolgt auf der Grundlage des EC2-Instance-Profils. In einem Cluster mit mehreren Mandanten sind die Mandanten voneinander isoliert und die Mandanten haben keinen vollständigen Zugriff auf die Cluster und EC2-Instances des Clusters. Die Identität bei Clustern mit mehreren Mandanten besteht entweder aus den Runtime-Rollen oder aus den Identitäten der Belegschaft. In einem Cluster mit mehreren Mandanten können Sie auch die Unterstützung für feinkörnige Zugriffskontrolle (FGAC) über oder Apache Ranger aktivieren. AWS Lake Formation Bei einem Cluster, für den Laufzeitrollen oder FGAC aktiviert sind, ist der Zugriff auf das EC2-Instance-Profil ebenfalls über iptables deaktiviert.

Wichtig

Alle Benutzer, die Zugriff auf einen Single-Tenant-Cluster haben, können jede Software auf dem Linux-Betriebssystem (OS) installieren, von Amazon EMR installierte Softwarekomponenten ändern oder entfernen und sich auf die EC2-Instances auswirken, die Teil des Clusters sind. Wenn Sie sicherstellen möchten, dass Benutzer keine Konfigurationen eines Amazon EMR-Clusters installieren oder ändern können, empfehlen wir Ihnen, die Mehrmandantenfähigkeit für den Cluster zu aktivieren. Sie können die Mehrmandantenfähigkeit auf einem Cluster aktivieren, indem Sie die Unterstützung für Runtime Role, AWS IAM Identity Center, Kerberos oder LDAP aktivieren.

Datenschutz

Mit haben Sie die Kontrolle über Ihre Daten AWS, indem Sie mithilfe AWS-Services von Tools festlegen, wie die Daten gesichert werden und wer Zugriff darauf hat. Mit Diensten wie AWS Identity and Access Management (IAM) können Sie den Zugriff auf AWS-Services und Ihre Ressourcen sicher verwalten. AWS CloudTrail ermöglicht Erkennung und Prüfung. Amazon EMR erleichtert Ihnen das Verschlüsseln ruhender Daten in Amazon S3 mithilfe von Schlüsseln, die entweder von Ihnen AWS oder vollständig von Ihnen verwaltet werden. Amazon EMR unterstützt auch die Aktivierung der Verschlüsselung von Daten während der Übertragung. Weitere Informationen finden Sie unter Verschlüsseln von Daten im Ruhezustand und bei der Übertragung.

Datenzugriffskontrolle

Mit der Datenzugriffskontrolle können Sie kontrollieren, auf welche Daten eine IAM-Identität oder eine Mitarbeiteridentität zugreifen kann. Amazon EMR unterstützt die folgenden Zugriffskontrollen:

  • Identitätsbasierte IAM-Richtlinien — verwalten Sie die Berechtigungen für IAM-Rollen, die Sie mit Amazon EMR verwenden. IAM-Richtlinien können mit Tagging kombiniert werden, um den Zugriff auf Clusterbasis zu steuern. Weitere Informationen finden Sie unter für Amazon EMR. AWS Identity and Access Management

  • AWS Lake Formationzentralisiert die Berechtigungsverwaltung Ihrer Daten und erleichtert die gemeinsame Nutzung in Ihrem Unternehmen und extern. Sie können Lake Formation verwenden, um einen feinkörnigen Zugriff auf Spaltenebene auf Datenbanken und Tabellen im Glue-Datenkatalog zu ermöglichen. AWS Weitere Informationen finden Sie unter Verwenden mit AWS Lake Formation Amazon EMR.

  • Amazon S3 Access gewährt Zuordnungsidentitäten, Ordnen Sie Identitäten in Verzeichnissen wie Active Directory oder AWS Identity and Access Management (IAM) -Principals den Datensätzen in S3 zu. Darüber hinaus gewährt S3 Access die Protokollidentität des Endbenutzers und der Anwendung, die für den Zugriff auf S3-Daten verwendet wird. AWS CloudTrail Weitere Informationen finden Sie unter Verwenden von Amazon S3-Zugriffsberechtigungen mit Amazon EMR.

  • Apache Ranger ist ein Framework zur Aktivierung, Überwachung und Verwaltung umfassender Datensicherheit auf der gesamten Hadoop-Plattform. Amazon EMR unterstützt die auf Apache Ranger basierende, feinkörnige Zugriffskontrolle für Apache Hive Metastore und Amazon S3. Weitere Informationen finden Sie unter Integrieren von Apache Ranger mit Amazon EMR.