View a markdown version of this page

Erste Schritte mit Amazon Athena - AWS HealthLake

Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.

Erste Schritte mit Amazon Athena

Für die Integration HealthLake mit Amazon Athena müssen Sie Berechtigungen einrichten. Dazu erstellen Sie einen Athena-Benutzer, eine Athena-Gruppe oder eine Rolle und gewähren ihnen Zugriff auf FHIR-Ressourcen, die sich in einem HealthLake Datenspeicher befinden.

Einem Benutzer, einer Gruppe oder einer Rolle Zugriff auf einen HealthLake Datenspeicher gewähren (AWS Lake Formation (Konsole)

Person: Administrator HealthLake

Die HealthLake Administrator-Persona ist ein Data Lake-Administrator in AWS Lake Formation. Sie gewähren Zugriff auf HealthLake Datenspeicher in Lake Formation.

Für jeden erstellten Datenspeicher sind zwei Einträge in der AWS Lake Formation-Konsole sichtbar. Ein Eintrag ist ein Ressourcenlink. Die Namen von Ressourcenlinks werden immer kursiv angezeigt. Jeder Ressourcenlink wird mit dem Namen und dem Besitzer der verknüpften gemeinsamen Ressource angezeigt. Für alle HealthLake Datenspeicher ist der Eigentümer der gemeinsamen Ressource das HealthLake Dienstkonto. Der andere Eintrag ist der HealthLake Datenspeicher im HealthLake Dienstkonto. Die Schritte in diesem Verfahren verwenden den Datenspeicher, der die Ressourcenverknüpfung darstellt.

Weitere Informationen zu Ressourcenlinks finden Sie unter Funktionsweise von Ressourcenlinks in Lake Formation im AWS Lake Formation Developer Guide.

Damit ein Benutzer, eine Gruppe oder eine Rolle Daten in Athena abfragen kann, müssen Sie die Describe-Berechtigung für die Ressourcendatenbank erteilen. Dann müssen Sie Select und Describe für die Tabellen gewähren.

SCHRITT 1: Um zu gewähren DESCRIBE Berechtigungen für eine HealthLake Datenspeicher-Ressourcen-Link-Datenbank
  1. Öffnen Sie die AWS Lake Formation-Konsole: https://console.aws.amazon.com/lakeformation/

  2. Wählen Sie in der primären Navigationsleiste Datenbanken aus.

  3. Wählen Sie auf der Seite Datenbanken das Optionsfeld neben dem kursiv gedruckten Namen des Datenspeichers aus.

  4. Wählen Sie Aktionen (▼).

  5. Wählen Sie Grant (Erteilen).

  6. Wählen Sie auf der Seite Datenberechtigungen gewähren unter Principals die Option IAM-Benutzer oder -Rollen aus.

  7. Verwenden Sie unter IAM-Benutzer oder -Rollen den Abwärtspfeil (▼) oder suchen Sie nach dem IAM-Benutzer, der IAM-Rolle oder der Gruppe, für die Sie in Athena Abfragen stellen können möchten.

  8. Wählen Sie unter der Karte LF-Tags oder Katalogressourcen die Option Benannte Datenkatalogressourcen aus.

  9. Wählen Sie unter Datenbanken mit dem Abwärtspfeil (▼) die HealthLake Datenspeicher-Datenbank aus, auf die Sie gemeinsam zugreifen möchten.

  10. Wählen Sie auf der Karte Berechtigungen für Ressourcenlinks unter Berechtigungen für Ressourcenlinks die Option Beschreiben aus.

Wenn die Erteilung erfolgreich ist, wird das Banner „Genehmigung erfolgreich gewähren“ angezeigt. Um die soeben erteilte Genehmigung anzuzeigen, wählen Sie Data Lake-Berechtigungen aus. Suchen Sie den Benutzer, die Gruppe und die Rolle in der Tabelle. In der Spalte Berechtigungen wird Describe aufgeführt.

Jetzt müssen Sie Grant on target verwenden, um Select und Describe für alle Tabellen in der Datenbank zu gewähren.

SCHRITT 2: Gewähren Sie Zugriff auf alle Tabellen in einem HealthLake Datenspeicher-Ressourcenlink
  1. Öffnen Sie die AWS Lake Formation-Konsole: https://console.aws.amazon.com/lakeformation/

  2. Wählen Sie in der primären Navigationsleiste Datenbanken aus.

  3. Wählen Sie auf der Seite Datenbanken das Optionsfeld neben dem kursiv gedruckten Namen des Datenspeichers aus.

  4. Wählen Sie Aktionen (▼).

  5. Wählen Sie beim Ziel Grant aus.

  6. Wählen Sie auf der Seite Datenberechtigungen gewähren unter Principals die Option IAM-Benutzer oder -Rollen aus.

  7. Verwenden Sie unter IAM-Benutzer oder -Rollen den Abwärtspfeil (▼) oder suchen Sie nach dem IAM-Benutzer, der Gruppe oder Rolle, für die Sie in Athena Abfragen stellen können möchten.

  8. Wählen Sie unter der Karte LF-Tags oder Katalogressourcen die Option Benannte Datenkatalogressourcen aus.

  9. Wählen Sie unter Datenbanken mit dem Abwärtspfeil (▼) die HealthLake Datenspeicher-Datenbank aus, auf die Sie Zugriff gewähren möchten.

  10. Wählen Sie unter Tabellen die Option Alle Tabellen aus, um alle Tabellen für einen HealthLake Benutzer freizugeben.

  11. Wählen Sie auf der Karte mit den Tabellenberechtigungen unter Tabellenberechtigungen die Option Beschreiben und Auswählen aus.

  12. Wählen Sie Grant (Erteilen).

Nachdem Sie „Gewähren“ ausgewählt haben, wird ein Banner für den Erfolg beim Gewähren von Berechtigungen angezeigt. Der angegebene Benutzer kann jetzt Abfragen in einem HealthLake Datenspeicher in Athena stellen.

Erste Schritte mit Athena

HealthLake Benutzer

Der HealthLake Benutzer verwendet die Athena-Konsole oder AWS SDKs AWS CLI, um einen HealthLake Datenspeicher abzufragen, der HealthLake vom Administrator für ihn freigegeben wurde.

Um einen Datenspeicher mit Athena abzufragen, müssen Sie die folgenden drei Dinge tun.

Um mit Athena zu beginnen, fügen Sie Ihrem Benutzer, Ihrer Gruppe oder Rolle die Richtlinien AmazonAthenaFullAccess und AmazonS3FullAccess AWS verwalteten Richtlinien hinzu. Die Verwendung einer AWS verwalteten Richtlinie ist eine hervorragende Möglichkeit, um mit der Nutzung eines neuen Dienstes zu beginnen. Beachten Sie, dass von AWS verwaltete Richtlinien möglicherweise keine Berechtigungen mit geringsten Rechten für Ihre speziellen Anwendungsfälle gewähren, da sie von allen AWS-Kunden verwendet werden können. Gewähren Sie die Berechtigungen mit IAM Richtlinien nur die zum Ausführen einer Aufgabe erforderlich sind. Weitere Informationen zu IAM und der Anwendung von Least-Privilege-Berechtigungen finden Sie im IAM-Benutzerhandbuch unter Anwenden von Berechtigungen mit geringsten Rechten.

Wichtig

Um einen HealthLake Datenspeicher in Athena abzufragen, müssen Sie die Athena-Engine Version 3 verwenden.

Arbeitsgruppen sind Ressourcen, und daher können Sie IAM-based Richtlinien verwenden, um den Zugriff auf bestimmte Arbeitsgruppen zu steuern. Weitere Informationen finden Sie unter Verwenden von Arbeitsgruppen zur Steuerung des Abfragezugriffs und der Kosten im Athena-Benutzerhandbuch.

Weitere Informationen zum Einrichten von Arbeitsgruppen finden Sie https://docs.aws.amazon.com/athena/latest/ug/workgroups-procedure.html im Athena-Benutzerhandbuch.

Anmerkung

Die Region, in der sich Ihr Amazon S3-Bucket befindet, und die Athena-Konsole müssen übereinstimmen.

Bevor Sie eine Abfrage ausführen können, muss in Amazon S3 ein Speicherort für das Abfrageergebnis angegeben werden, oder Sie müssen eine Arbeitsgruppe verwenden, für die ein Bucket angegeben wurde und deren Konfiguration die Client-Einstellungen überschreibt. Ausgabedateien werden automatisch für jede Abfrage gespeichert, die ausgeführt wird.

Weitere Informationen zur Angabe von Speicherorten für Abfrageergebnisse in der Athena-Konsole finden Sie unter Angeben eines Speicherorts für Abfrageergebnisse mithilfe der Athena-Konsole im Amazon Athena-Benutzerhandbuch.

Beispiele dafür, wie Sie Ihren HealthLake Datenspeicher in Athena abfragen, finden Sie unter. HealthLake Daten mit SQL abfragen