Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.
Einrichtung AWS HealthLake
In diesem Kapitel verwenden Sie die, AWS-Managementkonsole um die erforderlichen Berechtigungen einzurichten, um einen Datenspeicher verwenden AWS HealthLake und erstellen zu können. Um Berechtigungen zum Erstellen eines Datenspeichers einzurichten, erstellen Sie einen IAM-Benutzer oder eine IAM-Rolle, bei dem es sich um einen Data HealthLake Lake-Administrator und -Administrator handelt. Sie machen diesen Benutzer zum Data Lake-Administrator in AWS Lake Formation. Der Data Lake-Administrator gewährt Lake Formation Zugriff auf Ressourcen, die für die Verwendung von Amazon Athena zur Abfrage eines Datenspeichers benötigt werden. Nachdem Sie einen HealthLake Datenspeicher erstellt haben, können Sie Berechtigungen für den Import und Export von Dateien einrichten.
Themen
Melde dich an für AWS-Konto
Um damit zu beginnen AWS, benötigen Sie eine AWS-Konto. Informationen zum Erstellen einer AWS-Konto finden Sie AWS-Konto im AWS -Kontenverwaltung Referenzhandbuch unter Erste Schritte mit einer.
Konfigurieren Sie einen zu verwendenden IAM-Benutzer oder eine IAM-Rolle HealthLake (IAM-Administrator)
Persona: IAM-Administrator
Ein Benutzer, der IAM-Benutzer und -Rollen erstellen und Data Lake-Administratoren hinzufügen kann.
Diese Schritte in diesem Thema müssen von einem IAM-Administrator ausgeführt werden.
Um Ihren HealthLake Datenspeicher mit Athena zu verbinden, müssen Sie einen IAM-Benutzer oder eine IAM-Rolle erstellen, die aus einem Data Lake-Administrator und einem Administrator besteht. HealthLake Dieser neue Benutzer oder diese neue Rolle gewährt über AWS Lake Formation Zugriff auf Ressourcen, die sich in einem Datenspeicher befinden, und die AmazonHealthLakeFullAccess AWS verwaltete Richtlinie wird dem Benutzer oder der Rolle hinzugefügt.
Wichtig
Ein IAM-Benutzer oder eine IAM-Rolle, der bzw. die ein Data Lake-Administrator ist, kann keine neuen Data Lake-Administratoren erstellen. Um einen weiteren Data Lake-Administrator hinzuzufügen, müssen Sie einen IAM-Benutzer oder eine IAM-Rolle verwenden, dem bzw. der Zugriff gewährt AdministratorAccess wurde.
Um einen Administrator zu erstellen
-
Fügen Sie die von
AmazonHealthlakeFullAccessIAM AWS verwaltete Richtlinie einem Benutzer oder einer Rolle in Ihrer Organisation hinzu.Wenn Sie mit dem Erstellen eines IAM-Benutzers nicht vertraut sind, finden Sie im IAM-Benutzerhandbuch unter Erstellen eines IAM-Benutzers und Überblick über AWS IAM-Richtlinien weitere Informationen.
-
Gewähren Sie dem IAM-Benutzer oder der IAM-Rolle Zugriff auf Lake Formation. AWS
-
Fügen Sie einem Benutzer oder einer Rolle in Ihrer Organisation die folgende AWS IAM-verwaltete Richtlinie hinzu:
AWSLakeFormationDataAdminAnmerkung
Die
AWSLakeFormationDataAdminRichtlinie gewährt Zugriff auf alle Ressourcen von AWS Lake Formation. Es wird empfohlen, immer die Mindestberechtigungen zu verwenden, die für die Ausführung Ihrer Aufgabe erforderlich sind. Weitere Informationen finden Sie unter Bewährte Methoden für IAM im IAM-Benutzerhandbuch.
-
-
Fügen Sie dem Benutzer oder der Rolle die folgende Inline-Richtlinie hinzu. Weitere Informationen finden Sie unter Inline-Richtlinien im IAM-Benutzerhandbuch.
Weitere Informationen zur AWSLakeFormationDataAdmin Richtlinie finden Sie unter Lake Formation Personas und IAM Permissions Reference im AWS Lake Formation Developer Guide.
Fügen Sie einen Benutzer oder eine Rolle als Data Lake-Administrator in Lake Formation (IAM-Administrator) hinzu
Anmerkung
Dieser Schritt ist für die Integration erforderlichSQL-Index und Abfrage.
Als Nächstes muss der IAM-Administrator den Benutzer oder die Rolle hinzufügen, die im vorherigen Schritt als Data Lake-Administrator in Lake Formation erstellt wurde.
Um einen IAM-Benutzer oder eine Rolle als Data Lake-Administrator hinzuzufügen
-
Öffnen Sie die AWS Lake Formation-Konsole: https://console.aws.amazon.com/lakeformation/
Anmerkung
Wenn Sie Lake Formation zum ersten Mal besuchen, wird das Dialogfeld Willkommen bei Lake Formation angezeigt, in dem Sie aufgefordert werden, einen Lake Formation-Administrator zu definieren.
-
Weisen Sie dem neuen Benutzer oder der neuen Rolle die Rolle eines AWS Lake Formation Data Lake-Administrators zu.
-
Option 1: Wenn Sie das Dialogfeld Willkommen bei Lake Formation erhalten haben.
-
Wählen Sie „Weitere AWS Benutzer oder Rollen hinzufügen“.
-
Wählen Sie den Abwärtspfeil (▼).
-
Wählen Sie den HealthLake Administrator aus, den Sie auch als Lake Formation-Administratoren verwenden möchten.
-
Wählen Sie Erste Schritte.
-
-
Option 2: Verwenden Sie den Navigationsbereich (☰).
-
Wählen Sie den Navigationsbereich (☰).
-
Wählen Sie unter Berechtigungen die Option Administratorrollen und Aufgaben aus.
-
Wählen Sie im Abschnitt Data Lake-Administratoren die Option Administratoren auswählen aus.
-
Wählen Sie im Dialogfeld „Data Lake-Administratoren verwalten“ den Abwärtspfeil (▼).
-
Wählen Sie als Nächstes die HealthLake Administratoren, Benutzer oder Rollen aus, die auch Lake Formation-Administratoren sein sollen, oder suchen Sie nach ihnen.
-
Wählen Sie Speichern.
-
-
-
Ändern Sie die Standardsicherheitseinstellungen so, dass sie von Lake Formation verwaltet werden. Die HealthLake Datenspeicherressourcen müssen von Lake Formation verwaltet werden, nicht von IAM. Informationen zur Aktualisierung finden Sie unter Ändern des Standard-Berechtigungsmodells im AWS Lake Formation Developer Guide.
Erstellen Sie S3-Buckets
Für den Import von FHIR R4-Daten in werden AWS HealthLake zwei Amazon S3-Buckets empfohlen. Der Amazon S3-Eingabe-Bucket enthält die FHIR-Daten, die importiert werden sollen, und HealthLake liest aus diesem Bucket. Der Amazon S3-Ausgabe-Bucket speichert die Verarbeitungsergebnisse des Importauftrags und HealthLake schreibt (Protokolle) in diesen Bucket.
Anmerkung
Aufgrund der AWS Identity and Access Management (IAM-) Richtlinie müssen Ihre Amazon S3-Bucket-Namen eindeutig sein. Weitere Informationen finden Sie unter Benennungsregeln für Buckets im Benutzerhandbuch zu Amazon Simple Storage Service.
Für die Zwecke dieses Handbuchs geben wir bei der Einrichtung von Importberechtigungen weiter unten in diesem Abschnitt die folgenden Amazon S3-Eingabe- und Ausgabe-Buckets an.
-
Eingabebereich:
arn:aws:s3:::amzn-s3-demo-source-bucket -
Ausgabeeimer:
arn:aws:s3:::amzn-s3-demo-logging-bucket
Weitere Informationen finden Sie unter Einen Bucket erstellen im Amazon S3-Benutzerhandbuch.
Einen Datenspeicher erstellen
Ein HealthLake Datenspeicher ist ein Repository mit FHIR R4-Daten, das sich in einer einzelnen Region befindet. AWS Ein AWS Konto kann keine oder viele Datenspeicher haben. HealthLake unterstützt zwei Strategien zur Autorisierung von Datenspeichern.
Wichtig
Bevor Sie einen HealthLake Datenspeicher erstellen, überprüfen Sie die Service Control Policies (SCPs) in Ihrem AWS Unternehmen, die möglicherweise die Erstellung oder Verwaltung von HealthLake Ressourcen einschränken. SCPs können die erfolgreiche Erstellung von HealthLake Datenspeichern verhindern, selbst wenn Ihre IAM-Berechtigungen korrekt eingerichtet sind.
A datastoreID wird generiert, wenn Sie einen HealthLake Datenspeicher erstellen. Sie müssen das verwendendatastoreID, wenn Sie Importberechtigungen weiter unten in diesem Abschnitt einrichten.
Informationen zum Erstellen eines HealthLake Datenspeichers finden Sie unterEinen HealthLake Datenspeicher erstellen.
Berechtigungen für Importaufträge einrichten
Bevor Sie Dateien in einen Datenspeicher importieren, müssen Sie die HealthLake Erlaubnis erteilen, auf Ihre Eingabe- und Ausgabe-Buckets in Amazon S3 zuzugreifen. Um HealthLake Zugriff zu gewähren, erstellen Sie eine IAM-Servicerolle für HealthLake, fügen der Rolle, der Sie Rollenberechtigungen gewähren HealthLake möchten, eine Vertrauensrichtlinie hinzu und fügen der Rolle eine Berechtigungsrichtlinie hinzu, die ihr den Zugriff auf Ihre Amazon S3-Buckets gewährt.
Wenn Sie einen Importauftrag erstellen, geben Sie den Amazon-Ressourcennamen (ARN) dieser Rolle für die an. DataAccessRoleArn Weitere Informationen zu IAM-Rollen und Vertrauensrichtlinien finden Sie unter IAM-Rollen.
Nachdem Sie die Berechtigung eingerichtet haben, können Sie mit einem Importauftrag Dateien in Ihren Datenspeicher importieren. Weitere Informationen finden Sie unter Einen FHIR-Importjob starten.
So richten Sie Importberechtigungen ein
-
Falls Sie dies noch nicht getan haben, erstellen Sie einen Amazon S3-Ziel-Bucket für Ausgabe-Logdateien. Der Amazon S3-Bucket muss sich in derselben AWS Region wie der Service befinden, und die Option „Öffentlichen Zugriff blockieren“ muss für alle Optionen aktiviert sein. Weitere Informationen finden Sie unter Verwenden von Amazon S3, um öffentlichen Zugriff zu blockieren. Ein Amazon-owned oder kundeneigener KMS-Schlüssel muss ebenfalls für die Verschlüsselung verwendet werden. Weitere Informationen zur Verwendung von KMS-Schlüsseln finden Sie unter Amazon Key Management Service.
-
Erstellen Sie eine Datenzugriffs-Servicerolle für HealthLake und erteilen Sie dem HealthLake Service die Erlaubnis, diese zu übernehmen. Beachten Sie dabei die folgende Vertrauensrichtlinie. HealthLake verwendet dies, um den Amazon S3-Ausgabe-Bucket zu schreiben.
-
Fügen Sie der Datenzugriffsrolle eine Berechtigungsrichtlinie hinzu, die ihr den Zugriff auf den Amazon S3-Bucket ermöglicht.
amzn-s3-demo-bucketErsetzen Sie es durch den Namen Ihres Buckets.
Berechtigungen für Exportaufträge einrichten
Bevor Sie Dateien aus einem Datenspeicher exportieren, müssen Sie die HealthLake Erlaubnis erteilen, auf Ihren Ausgabe-Bucket in Amazon S3 zuzugreifen. Um HealthLake Zugriff zu gewähren, erstellen Sie eine IAM-Servicerolle fürHealthLake, fügen der Rolle, der Sie Berechtigungen für die HealthLake Übernahme von Rollenberechtigungen gewähren, eine Vertrauensrichtlinie hinzu und fügen der Rolle eine Berechtigungsrichtlinie hinzu, die ihr den Zugriff auf Ihren Amazon S3-Bucket gewährt.
Wenn Sie bereits eine Rolle für erstellt haben HealthLake, können Sie sie wiederverwenden und ihr die in diesem Thema aufgeführten zusätzlichen Berechtigungen für Ihren Amazon S3-Export-Bucket gewähren. Weitere Informationen zu IAM-Rollen und Vertrauensrichtlinien finden Sie unter IAM-Richtlinien und -Berechtigungen.
Wichtig
HealthLake unterstützt sowohl native SDK-Exportanforderungen als auch den FHIR R4-Vorgang. $export Je nachdem, für welche Export-API Sie sich entscheiden, müssen separate IAM-Aktionen bereitgestellt werden. Auf diese Weise können Sie alle deny Berechtigungen getrennt behandelnallow. Wenn Sie sowohl HealthLake SDK- als auch FHIR-REST-API-Exporte einschränken möchten, müssen Sie den einzelnen IAM-Aktionen Ablehnungsberechtigungen zuweisen. Änderungen der IAM-Benutzerberechtigungen sind nicht erforderlich, wenn Sie Benutzern vollen Zugriff auf HealthLake gewähren.
Verwenden AWS CLI und AWS SDKs:
Die folgenden systemeigenen HealthLake Aktionen sind für den Export von Daten aus einem Datenspeicher mithilfe der AWS SDKs AWS CLI und verfügbar:
-
StartFHIRExportJob -
DescribeFHIRExportJob -
ListFHIRExportJobs
Verwendung von FHIR-APIs:
Die folgenden IAM-Aktionen sind für den Export von Daten aus einem HealthLake Datenspeicher und für das Stornieren (Löschen) eines Exportauftrags mithilfe der FHIR-Operation verfügbar: $export
POST:
-
StartFHIRExportJobWithPost
GET:
-
StartFHIRExportJobWithGet -
DescribeFHIRExportJobWithGet -
GetExportedFile
DELETE:
-
CancelFHIRExportJobWithDelete
Der Benutzer oder die Rolle, der bzw. die Berechtigungen einrichtet, muss über die Berechtigung verfügen, Rollen zu erstellen, Richtlinien zu erstellen und Richtlinien an Rollen anzuhängen. Die folgende IAM-Richtlinie gewährt diese Berechtigungen.
So richten Sie Exportberechtigungen ein
-
Falls Sie dies noch nicht getan haben, erstellen Sie einen Amazon S3-Ziel-Bucket für die Daten, die Sie aus Ihrem Datenspeicher exportieren werden. Der Amazon S3-Bucket muss sich in derselben AWS-Region wie der Service befinden, und Block Public Access muss für alle Optionen aktiviert sein. Weitere Informationen finden Sie unter Verwenden von Amazon S3 Block Public Access. Ein Amazon-owned oder kundeneigener KMS-Schlüssel muss ebenfalls für die Verschlüsselung verwendet werden. Weitere Informationen zur Verwendung von KMS-Schlüsseln finden Sie unter Amazon Key Management Service.
-
Wenn Sie dies noch nicht getan haben, erstellen Sie eine Datenzugriffs-Servicerolle für HealthLake und erteilen Sie dem HealthLake Service die Erlaubnis, diese Rolle mit der folgenden Vertrauensrichtlinie zu übernehmen. HealthLakeverwendet dies, um den Amazon S3-Ausgabe-Bucket zu schreiben. Wenn Sie bereits einen erstellt habenBerechtigungen für Importaufträge einrichten, können Sie ihn wiederverwenden und ihm im nächsten Schritt Berechtigungen für Ihren Amazon S3-Bucket gewähren.
-
Fügen Sie der Datenzugriffsrolle eine Berechtigungsrichtlinie hinzu, die ihr den Zugriff auf Ihren Amazon S3-Ausgabe-Bucket ermöglicht.
amzn-s3-demo-bucketErsetzen Sie es durch den Namen Ihres Buckets.
Installieren Sie den AWS CLI
Das AWS CLI ist erforderlich, um die Eigenschaften von HealthLake Import- und Exportaufträgen zu beschreiben und aufzulisten. Sie können diese Informationen auch mithilfe von HealthLake SDKs anfordern.
Um das einzurichten AWS CLI
-
Herunterladen und Konfigurieren von AWS CLI. Eine Anleitung finden Sie unter den folgenden Themen im AWS Command Line Interface -Benutzerhandbuch.
-
Fügen Sie in der AWS CLI
configDatei ein benanntes Profil für den Administrator hinzu. Sie verwenden dieses Profil, wenn Sie die AWS CLI Befehle ausführen. Gemäß dem Sicherheitsprinzip der geringsten Rechte empfehlen wir Ihnen, eine separate IAM-Rolle mit spezifischen Rechten für die ausgeführten Aufgaben zu erstellen. Weitere Informationen zu benannten Profilen finden Sie im AWS Command Line Interface Benutzerhandbuch unter Konfiguration und Einstellungen für Anmeldeinformationsdateien.[default] aws_access_key_id =default access key IDaws_secret_access_key =default secret access keyregion =region -
Überprüfen Sie das Setup mit dem folgenden
helpBefehl.aws healthlake helpWenn der richtig konfiguriert AWS CLI ist, werden eine kurze Beschreibung AWS HealthLake und eine Liste der verfügbaren Befehle angezeigt.