View a markdown version of this page

Einrichtung - AWS HealthLake

Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.

Einrichtung

In diesem Kapitel richten Sie mit dem die erforderlichen Berechtigungen ein, AWS Management Console um mit der AWS HealthLake Datentransformation zu beginnen und Datentransformationsjobs auszuführen.

Melden Sie sich an für ein AWS Konto

Um loszulegen AWS, benötigen Sie ein AWS Konto. Informationen zum Erstellen eines AWS Kontos finden Sie unter Erste Schritte mit einem AWS Konto im Referenzhandbuch zur AWS Kontoverwaltung.

Konfigurieren Sie einen IAM-Benutzer oder eine IAM-Rolle für die Verwendung von HealthLake Data Transformation

{ "Version": "2012-10-17", "Statement": [ { "Effect": "Allow", "Action": [ "healthlake:CreateDataTransformationProfile", "healthlake:GetDataTransformationProfile", "healthlake:UpdateDataTransformationProfile", "healthlake:PublishDataTransformationProfile", "healthlake:ListDataTransformationProfileVersions", "healthlake:UpdateProfileWithAgent", "healthlake:TransformData", "healthlake:ValidateSource", "healthlake:StartDataTransformationJob", "healthlake:DescribeDataTransformationJob", "healthlake:DeleteDataTransformationProfile", "healthlake:ListDataTransformationProfiles", "healthlake:ListDataTransformationJobs" ], "Resource": "*" } ] }

Richten Sie für die Produktion die Ressource auf bestimmte Profil- und Job-ARNs ein und nicht auf *.

Berechtigungen für Datentransformationsaufgaben einrichten

Bevor Sie einen Auftrag zur Transformation von Massendaten ausführen, müssen Sie die HealthLake Erlaubnis erteilen, auf Ihre Amazon Amazon S3 S3-Quell- und Ausgabe-Buckets zuzugreifen. Um HealthLake Zugriff zu gewähren, erstellen Sie eine IAM-Servicerolle, fügen eine Vertrauensrichtlinie hinzu, die die Übernahme der Rolle ermöglicht HealthLake , und fügen eine Berechtigungsrichtlinie hinzu, die Lesezugriff auf Ihre Quelldaten und Schreibzugriff auf Ihren Ausgabespeicherort gewährt.

Wenn Sie einen Datentransformationsjob starten, geben Sie den Amazon-Ressourcennamen (ARN) dieser Rolle für den DataAccessRoleArn Parameter an. Weitere Informationen zu IAM-Rollen und Vertrauensrichtlinien finden Sie unter IAM-Rollen.

Wenn Sie bereits eine Datenzugriffsrolle für HealthLake Import- oder Exportaufträge erstellt haben, können Sie sie wiederverwenden: Fügen Sie die in Schritt 3 unten aufgeführten Berechtigungen für Ihre Amazon S3 S3-Quell- und Ausgabe-Buckets hinzu.

Anmerkung

Diese Rolle wird sowohl für eigenständige Transformationsaufträge (StartDataTransformationJob) als auch für zusammengesetzte Konvertierungs- und Aufnahmeaufträge (mit a) verwendet. StartFHIRImportJob ProfileId

Um Berechtigungen für Datentransformationsaufträge einzurichten

  1. Falls Sie dies noch nicht getan haben, erstellen Sie Amazon Amazon S3 S3-Buckets als Quelle und geben Sie sie aus. Die Amazon S3 S3-Buckets müssen sich in derselben AWS Region wie der Service befinden, und Block Public Access muss für alle Optionen aktiviert sein. Weitere Informationen finden Sie unter Blockieren des öffentlichen Zugriffs mit Amazon Amazon S3. Für die Verschlüsselung der AWS KMS Jobausgabe muss ein vom Kunden verwalteter Schlüssel verwendet werden. Weitere Informationen zur Verwendung von AWS KMS Schlüsseln finden Sie unter Amazon Key Management Service.

  2. Erstellen Sie eine Datenzugriffs-Servicerolle für HealthLake und erteilen Sie dem HealthLake Service die Erlaubnis, diese zu übernehmen. Beachten Sie dabei die folgende Vertrauensrichtlinie.

    Anmerkung

    Ersetzen Sie 123456789012 durch Ihre Konto-ID. AWS

    { "Version": "2012-10-17", "Statement": [ { "Effect": "Allow", "Principal": { "Service": "healthlake.amazonaws.com" }, "Action": "sts:AssumeRole", "Condition": { "StringEquals": { "aws:SourceAccount": "123456789012" } } } ] }
  3. Fügen Sie der Datenzugriffsrolle eine Berechtigungsrichtlinie hinzu, die Lesezugriff auf Ihren Quell-Bucket, Schreibzugriff auf Ihren Ausgabe-Bucket und die erforderlichen AWS KMS Berechtigungen zum Verschlüsseln und Entschlüsseln von Daten gewährt. Ersetzen Sie die Bucket-Namen und den AWS KMS Schlüssel-ARN durch Ihre eigenen Werte.

    { "Version": "2012-10-17", "Statement": [ { "Sid": "ReadSourceData", "Effect": "Allow", "Action": [ "s3:GetObject", "s3:ListBucket" ], "Resource": [ "arn:aws:s3:::amzn-s3-demo-source-bucket", "arn:aws:s3:::amzn-s3-demo-source-bucket/*" ] }, { "Sid": "WriteOutputData", "Effect": "Allow", "Action": [ "s3:PutObject", "s3:GetObject", "s3:ListBucket" ], "Resource": [ "arn:aws:s3:::amzn-s3-demo-output-bucket", "arn:aws:s3:::amzn-s3-demo-output-bucket/*" ] }, { "Sid": "KMSPermissions", "Effect": "Allow", "Action": [ "kms:Decrypt", "kms:GenerateDataKey", "kms:DescribeKey" ], "Resource": "arn:aws:kms:us-west-2:123456789012:key/your-kms-key-id" } ] }

Erklärung der Berechtigungen:

  • s3: GetObject und s3: ListBucket im Quell-Bucket: HealthLake ermöglicht das Lesen Ihrer Eingabedateien.

  • s3: PutObject im Ausgabe-Bucket: ermöglicht HealthLake das Schreiben von konvertierten FHIR-Dateien, Fehlerberichten, dem Manifest und Drift-Berichten.

  • s3: GetObject und s3: ListBucket im Ausgabe-Bucket: ermöglicht HealthLake das Lesen von Konvertierungsergebnissen während der mehrstufigen Verarbeitung.

  • kms:Decrypt: ermöglicht das Entschlüsseln von Quelldateien HealthLake , wenn Ihr Quell-Bucket einen vom Kunden verwalteten Schlüssel verwendet. AWS KMS

  • kms:GenerateDataKey: ermöglicht das Verschlüsseln von Ausgabedateien HealthLake mit dem Schlüssel, den Sie angeben. AWS KMS OutputDataConfig.S3Configuration.KmsKeyId

  • kms:DescribeKey: ermöglicht HealthLake die Überprüfung, ob der AWS KMS Schlüssel gültig und zugänglich ist.

Wichtig

Wenn es sich bei Ihrer Quelle und Ausgabe um denselben Bucket handelt, können Sie die Amazon S3 S3-Anweisungen zu einer zusammenfassen. Wenn sie unterschiedliche AWS KMS Schlüssel verwenden, fügen Sie für jeden Schlüssel-ARN eine separate AWS KMS Anweisung hinzu.

Tipp

Für die Produktion sollten Sie die Ressourcenwerte so eng wie möglich eingrenzen: Geben Sie die genauen Amazon S3 S3-Präfixe an, die Ihre Jobs verwenden, anstatt Zugriff auf den gesamten Bucket zu gewähren.

Eine detaillierte Einrichtung des Datenspeichers finden Sie unter Einrichtung. AWS HealthLake