Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.
Einrichten AWS Lake Formation
Die folgenden Abschnitte enthalten Informationen zur ersten Einrichtung von Lake Formation. Nicht alle Themen in diesem Abschnitt sind erforderlich, um mit der Verwendung von Lake Formation zu beginnen. Sie können die Anweisungen verwenden, um das Lake Formation-Berechtigungsmodell einzurichten, um Ihre vorhandenen AWS Glue Data Catalog Objekte und Datenspeicherorte in Amazon Simple Storage Service (Amazon S3) zu verwalten.
In diesem Abschnitt erfahren Sie, wie Sie Lake Formation-Ressourcen auf zwei verschiedene Arten einrichten:
Mithilfe einer AWS CloudFormation Vorlage
Verwenden der Lake Formation-Konsole
Um Lake Formation mithilfe der AWS Konsole einzurichten, gehen Sie zuErstellen Sie einen Data Lake-Administrator.
Richten Sie die Lake Formation-Ressourcen ein mit CloudFormation Vorlage
Anmerkung
Der CloudFormation Stapel führt die Schritte 1 bis 6 der oben genannten Schritte aus, mit Ausnahme der Schritte 2 und 5. Führen Sie Ändern Sie das Standard-Berechtigungsmodell oder verwenden Sie den hybriden Zugriffsmodus dies Integrieren von IAM Identity Center manuell von der Lake Formation-Konsole aus.
Melden Sie sich bei der AWS CloudFormation Konsole unter https://console.aws.amazon.com/cloudformation
als IAM-Administrator in der Region USA Ost (Nord-Virginia) an. Wählen Sie Launch Stack
. Wählen Sie auf dem Bildschirm Stapel erstellen die Option Weiter aus.
Geben Sie einen Stack-Namen ein.
Geben Sie für DatalakeAdminName und DatalakeAdminPassword Ihren Benutzernamen und Ihr Passwort für den Data Lake-Admin-Benutzer ein.
Geben Sie für DatalakeUser1Name und DatalakeUser1Password Ihren Benutzernamen und Ihr Passwort für den Data Lake Analyst-Benutzer ein.
Geben Sie für DataLakeBucketName Ihren neuen Bucket-Namen ein, der erstellt werden soll.
Wählen Sie Weiter aus.
Wählen Sie auf der nächsten Seite
I acknowledge that CloudFormation might create IAM resources with custom namesund wählen Sie Weiter.Überprüfen Sie die Details auf der letzten Seite und wählen Sie Ich bestätige, dass AWS CloudFormation möglicherweise IAM-Ressourcen erstellt werden.
Wählen Sie Erstellen aus.
Die Stapelerstellung kann bis zu zwei Minuten dauern.
Bereinigen von Ressourcen
Wenn Sie die CloudFormation Stack-Ressourcen bereinigen möchten:
De-register der Amazon S3-Bucket, den Ihr Stack erstellt und als Data Lake-Standort registriert hat.
Löschen Sie den CloudFormation Stack. Dadurch werden alle vom Stack erstellten Ressourcen gelöscht.
Erstellen Sie einen Data Lake-Administrator
Data Lake-Administratoren sind zunächst die einzigen Benutzer oder Rollen AWS Identity and Access Management (IAM), die Lake Formation-Berechtigungen für Datenspeicherorte und Datenkatalogressourcen jedem Principal (einschließlich sich selbst) gewähren können. Weitere Informationen zu den Funktionen von Data Lake-Administratoren finden Sie unterImplizite Lake Formation Formation-Berechtigungen. Standardmäßig können Sie mit Lake Formation bis zu 30 Data Lake-Administratoren erstellen.
Sie können einen Data Lake-Administrator mithilfe der Lake Formation-Konsole oder mithilfe PutDataLakeSettings der Lake Formation-API erstellen.
Die folgenden Berechtigungen sind erforderlich, um einen Data Lake-Administrator zu erstellen. Der Administrator Benutzer hat diese Berechtigungen implizit.
-
lakeformation:PutDataLakeSettings -
lakeformation:GetDataLakeSettings
Wenn Sie einem Benutzer die AWSLakeFormationDataAdmin Richtlinie gewähren, kann dieser Benutzer keine weiteren Lake Formation-Administratorbenutzer erstellen.
So erstellen Sie einen Data Lake-Administrator (Konsole)
-
Wenn der Benutzer, der ein Data Lake-Administrator werden soll, noch nicht existiert, verwenden Sie die IAM-Konsole, um ihn zu erstellen. Wählen Sie andernfalls einen vorhandenen Benutzer aus, der der Data Lake-Administrator werden soll.
Anmerkung
Es wird empfohlen, keinen IAM-Administratorbenutzer (Benutzer mit der
AdministratorAccessAWS verwalteten Richtlinie) als Data Lake-Administrator auszuwählen.Hängen Sie dem Benutzer die folgenden AWS verwalteten Richtlinien an:
Richtlinien Obligatorisch? Hinweise AWSLakeFormationDataAdminzwingend erforderlich Grundlegende Administratorberechtigungen für Data Lake. Diese AWS verwaltete Richtlinie enthält eine explizite Ablehnung des Lake Formation-API-Vorgangs, wodurch Benutzer PutDataLakeSettingdaran gehindert werden, neue Data Lake-Administratoren zu erstellen.AWSGlueConsoleFullAccess,CloudWatchLogsReadOnlyAccessOptional Hängen Sie diese Richtlinien an, wenn der Data Lake-Administrator anhand von Lake Formation-Blueprints erstellte Workflows beheben soll. Diese Richtlinien ermöglichen es dem Data Lake-Administrator, Informationen zur Fehlerbehebung in der AWS Glue Konsole und der Amazon CloudWatch Logs Konsole einzusehen. Informationen zu Workflows finden Sie unterDaten mithilfe von Workflows in Lake Formation importieren. AWSLakeFormationCrossAccountManagerOptional Hängen Sie diese Richtlinie an, damit der Data Lake-Administrator kontoübergreifende Berechtigungen für Datenkatalogressourcen gewähren und widerrufen kann. Weitere Informationen finden Sie unter Cross-account Datenaustausch in Lake Formation. AmazonAthenaFullAccessOptional Hängen Sie diese Richtlinie an, wenn der Data Lake-Administrator Abfragen in Amazon Athena ausführen wird. -
Fügen Sie die folgende Inline-Richtlinie hinzu, die dem Data Lake-Administrator die Berechtigung erteilt, die serviceverknüpfte Rolle Lake Formation zu erstellen. Ein empfohlener Name für die Richtlinie lautet
LakeFormationSLR.Die serviceverknüpfte Rolle ermöglicht es dem Data Lake-Administrator, Amazon S3-Standorte einfacher bei Lake Formation zu registrieren. Weitere Informationen zur servicebezogenen Rolle Lake Formation finden Sie unter. Verwenden von serviceverknüpften Rollen für Lake Formation
Wichtig
Ersetzen Sie in allen folgenden Richtlinien
<account-id>durch eine gültige AWS Kontonummer.{ "Version": "2012-10-17", "Statement": [ { "Effect": "Allow", "Action": "iam:CreateServiceLinkedRole", "Resource": "*", "Condition": { "StringEquals": { "iam:AWSServiceName": "lakeformation.amazonaws.com" } } }, { "Effect": "Allow", "Action": [ "iam:PutRolePolicy" ], "Resource": "arn:aws:iam::<account-id>:role/aws-service-role/lakeformation.amazonaws.com/AWSServiceRoleForLakeFormationDataAccess" } ] } -
(Optional) Hängen Sie dem Benutzer die folgende
PassRoleInline-Richtlinie an. Diese Richtlinie ermöglicht es dem Data Lake-Administrator, Workflows zu erstellen und auszuführen. Dieiam:PassRoleBerechtigung ermöglicht es dem Workflow, die RolleLakeFormationWorkflowRolezum Erstellen von Crawlern und Jobs zu übernehmen und die Rolle den erstellten Crawlern und Jobs zuzuordnen. Ein empfohlener Name für die Richtlinie lautet.UserPassRoleWichtig
<account-id>Durch eine gültige AWS Kontonummer ersetzen. -
(Optional) Füge diese zusätzliche Inline-Richtlinie hinzu, wenn dein Konto kontoübergreifende Lake Formation-Berechtigungen erteilt oder erhält. Diese Richtlinie ermöglicht es dem Data Lake-Administrator, Einladungen zur gemeinsamen Nutzung von Ressourcen einzusehen und anzunehmen AWS Resource Access Manager (AWS RAM). Außerdem beinhaltet die Richtlinie für Data Lake-Administratoren im AWS Organizations Verwaltungskonto die Erlaubnis, kontoübergreifende Zuschüsse für Organisationen zu ermöglichen. Weitere Informationen finden Sie unter Cross-account Datenaustausch in Lake Formation.
Ein empfohlener Name für die Richtlinie lautet
RAMAccess. -
Öffnen Sie die AWS Lake Formation Konsole unter https://console.aws.amazon.com/lakeformation/
und melden Sie sich als Benutzer mit der AdministratorAccessAWS verwalteten Richtlinie an. -
Wenn das Fenster Willkommen bei Lake Formation angezeigt wird, wählen Sie den IAM-Benutzer aus, den Sie in Schritt 1 erstellt oder ausgewählt haben, und klicken Sie dann auf Get started.
-
Wenn das Fenster Willkommen bei Lake Formation nicht angezeigt wird, führen Sie die folgenden Schritte aus, um einen Lake Formation-Administrator zu konfigurieren.
-
Wählen Sie im Navigationsbereich unter Administration die Option Administrative Rollen und Aufgaben aus. Wählen Sie auf der Konsolenseite im Abschnitt Data Lake-Administratoren die Option Hinzufügen aus.
-
Wählen Sie im Dialogfeld Administratoren hinzufügen unter Zugriffstyp die Option Data Lake-Administrator aus.
Wählen Sie für IAM-Benutzer und -Rollen den IAM-Benutzer aus, den Sie in Schritt 1 erstellt oder ausgewählt haben, und klicken Sie dann auf Speichern.
-
Ändern Sie das Standard-Berechtigungsmodell oder verwenden Sie den hybriden Zugriffsmodus
Lake Formation beginnt mit den Einstellungen „Nur IAM-Zugriffskontrolle verwenden“, die aus Gründen der Kompatibilität mit vorhandenem AWS Glue Data Catalog Verhalten aktiviert sind. Mit diesen Einstellungen können Sie den Zugriff auf Ihre Daten im Data Lake und dessen Metadaten mithilfe von IAM-Richtlinien und Amazon S3-Bucket-Richtlinien verwalten.
Um den Übergang von Data Lake-Berechtigungen von einem IAM- und Amazon S3-Modell zu Lake Formation-Berechtigungen zu erleichtern, empfehlen wir Ihnen, den hybriden Zugriffsmodus für Data Catalog zu verwenden. Mit dem hybriden Zugriffsmodus haben Sie einen inkrementellen Pfad, über den Sie Lake Formation-Berechtigungen für eine bestimmte Gruppe von Benutzern aktivieren können, ohne andere bestehende Benutzer oder Workloads zu unterbrechen.
Weitere Informationen finden Sie unter Hybrider Zugriffsmodus.
Deaktivieren Sie die Standardeinstellungen, um alle vorhandenen Benutzer einer Tabelle in einem einzigen Schritt zu Lake Formation zu verschieben.
Wichtig
Wenn Sie bereits AWS Glue Data Catalog Datenbanken und Tabellen haben, folgen Sie nicht den Anweisungen in diesem Abschnitt. Folgen Sie stattdessen den Anweisungen in AWS GlueDatenberechtigungen für das AWS Lake Formation Modell aktualisieren.
Warnung
Wenn Sie über eine Automatisierung verfügen, die Datenbanken und Tabellen im Datenkatalog erstellt, können die folgenden Schritte dazu führen, dass die Automatisierungs- und Downstream-ETL-Jobs (Extrahieren, Transformieren und Laden) fehlschlagen. Fahren Sie erst fort, nachdem Sie entweder Ihre vorhandenen Prozesse geändert oder den erforderlichen Prinzipalen explizite Lake Formation-Berechtigungen erteilt haben. Informationen zu Lake Formation-Berechtigungen finden Sie unterReferenz zu den Genehmigungen von Lake Formation.
So ändern Sie die Standardeinstellungen für den Datenkatalog
-
Fahren Sie in der Lake Formation-Konsole unter fort https://console.aws.amazon.com/lakeformation/
. Stellen Sie sicher, dass Sie als Benutzer mit der AdministratorAccessAWS verwalteten Richtlinie angemeldet sind. Ändern Sie die Datenkatalogeinstellungen:
-
Wählen Sie im Navigationsbereich unter Administration die Option Datenkatalogeinstellungen aus.
-
Deaktivieren Sie beide Kontrollkästchen und wählen Sie Speichern.
-
Widerrufen Sie
IAMAllowedPrincipalsdie Erlaubnis für Datenbankersteller.-
Wählen Sie im Navigationsbereich unter Administration die Option Administrative Rollen und Aufgaben aus.
-
Wählen Sie auf der Konsolenseite für Administratorrollen und -aufgaben im Abschnitt Datenbankersteller die
IAMAllowedPrincipalsGruppe aus und klicken Sie auf Widerrufen.Das Dialogfeld „Berechtigungen widerrufen“ wird angezeigt. Darin wird angezeigt, dass die
IAMAllowedPrincipalsPerson über die Berechtigung „Datenbank erstellen“ verfügt. -
Wählen Sie Widerrufen.
-
Weisen Sie Lake Formation-Benutzern Berechtigungen zu
Erstellen Sie einen Benutzer, der Zugriff auf den Data Lake in hat AWS Lake Formation. Dieser Benutzer hat die geringsten Rechte, um den Data Lake abzufragen.
Weitere Informationen zum Erstellen von Benutzern oder Gruppen finden Sie unter IAM-Identitäten im IAM-Benutzerhandbuch.
So weisen Sie einem Benutzer ohne Administratorrechte Berechtigungen für den Zugriff auf Lake Formation-Daten zu
-
Öffnen Sie die IAM-Konsole unter https://console.aws.amazon.com/iam
und melden Sie sich als Benutzer mit der AdministratorAccessAWS verwalteten Richtlinie an. -
Wählen Sie Benutzer oder Benutzergruppen.
-
Wählen Sie in der Liste den Namen des Benutzers oder der Gruppe, in die eine Richtlinie eingebettet werden soll.
Wählen Sie Berechtigungen.
-
Wählen Sie Berechtigungen hinzufügen und dann Richtlinien direkt anhängen aus. Geben Sie den Text
Athenain das Textfeld Filterrichtlinien ein. Markieren Sie in der Ergebnisliste das Kästchen fürAmazonAthenaFullAccess. -
Wählen Sie die Schaltfläche „Richtlinie erstellen“. Wählen Sie auf der Seite Richtlinie erstellen die Registerkarte JSON aus. Kopieren Sie den folgenden Code und fügen Sie ihn in den Richtlinien-Editor ein.
-
Wählen Sie Weiter, bis Sie die Seite „Richtlinie überprüfen“ sehen. Geben Sie einen Namen für die Richtlinie ein,
DatalakeUserBasicz. B. Wählen Sie „Richtlinie erstellen“ und schließen Sie dann die Registerkarte „Richtlinien“ oder das Browserfenster.
Konfigurieren Sie einen Amazon S3-Standort für Ihren Data Lake
Um Lake Formation zur Verwaltung und Sicherung der Daten in Ihrem Data Lake zu verwenden, müssen Sie zunächst einen Amazon S3-Standort registrieren. Wenn Sie einen Standort registrieren, werden dieser Amazon S3-Pfad und alle Ordner unter diesem Pfad registriert, sodass Lake Formation Berechtigungen auf Speicherebene durchsetzen kann. Wenn der Benutzer Daten von einer integrierten Engine wie Amazon Athena anfordert, ermöglicht Lake Formation den Datenzugriff, anstatt die Benutzerberechtigungen zu verwenden.
Wenn Sie einen Standort registrieren, geben Sie eine IAM-Rolle an, die read/write Berechtigungen für diesen Standort erteilt. Lake Formation übernimmt diese Rolle bei der Bereitstellung temporärer Anmeldeinformationen für integrierte AWS Dienste, die den Zugriff auf Daten am registrierten Amazon S3-Standort anfordern. Sie können entweder die Service Linked Role (SLR) von Lake Formation angeben oder Ihre eigene Rolle erstellen.
Verwenden Sie in den folgenden Situationen eine benutzerdefinierte Rolle:
-
Sie planen, Kennzahlen in Amazon CloudWatch Logs zu veröffentlichen. Die benutzerdefinierte Rolle muss zusätzlich zu den SLR-Berechtigungen eine Richtlinie zum Hinzufügen von CloudWatch Protokollen in Logs und zum Veröffentlichen von Metriken enthalten. Ein Beispiel für eine Inline-Richtlinie, die die erforderlichen CloudWatch Berechtigungen gewährt, finden Sie unter. Anforderungen für Rollen, die zur Registrierung von Standorten verwendet werden
-
Der Amazon S3-Standort ist in einem anderen Konto vorhanden. Details hierzu finden Sie unter Registrierung eines Amazon S3 S3-Standorts an einem anderen AWS Konto.
-
Der Amazon S3-Standort enthält Daten, die mit einem verschlüsselt sind Von AWS verwalteter Schlüssel. Details dazu finden Sie unter Registrierung eines verschlüsselten Amazon S3 S3-Standorts und Registrierung eines verschlüsselten Amazon S3 S3-Standorts in AWS Konten.
-
Sie planen, mithilfe von Amazon EMR auf den Amazon S3-Standort zuzugreifen. Weitere Informationen zu den Rollenanforderungen finden Sie unter IAM-Rollen für Lake Formation im Amazon EMR Management Guide.
Die Rolle, die Sie auswählen, muss über die erforderlichen Berechtigungen verfügen, wie unter beschrieben. Anforderungen für Rollen, die zur Registrierung von Standorten verwendet werden Anweisungen zur Registrierung eines Amazon S3-Standorts finden Sie unterHinzufügen eines Amazon S3 S3-Standorts zu Ihrem Data Lake.
(Optional) Einstellungen für die externe Datenfilterung
Wenn Sie beabsichtigen, Daten in Ihrem Data Lake mithilfe von Abfrage-Engines von Drittanbietern zu analysieren und zu verarbeiten, müssen Sie sich dafür entscheiden, externen Engines den Zugriff auf von Lake Formation verwaltete Daten zu ermöglichen. Wenn Sie sich nicht anmelden, können externe Engines nicht auf Daten an Amazon S3-Standorten zugreifen, die bei Lake Formation registriert sind.
Lake Formation unterstützt Berechtigungen auf Spaltenebene, um den Zugriff auf bestimmte Spalten in einer Tabelle einzuschränken. Integrierte Analysedienste wie Amazon Athena Amazon Redshift Spectrum und Amazon EMR rufen ungefilterte Tabellenmetadaten aus dem ab. AWS Glue Data Catalog Das eigentliche Filtern von Spalten in Abfrageantworten liegt in der Verantwortung des integrierten Dienstes. Es liegt in der Verantwortung der Drittanbieteradministratoren, die Berechtigungen ordnungsgemäß zu handhaben, um unbefugten Zugriff auf Daten zu verhindern.
Um sich anzumelden, um Engines von Drittanbietern den Zugriff auf und das Filtern von Daten zu ermöglichen (Konsole)
-
Fahren Sie in der Lake Formation-Konsole unter fort https://console.aws.amazon.com/lakeformation/
. Stellen Sie sicher, dass Sie als Principal angemeldet sind, der über die IAM-Berechtigung für den Lake PutDataLakeSettingsFormation-API-Vorgang verfügt. Der IAM-Administratorbenutzer, den Sie erstellt haben, Melde dich an für AWS-Konto hat diese Berechtigung. -
Wählen Sie im Navigationsbereich unter Administration die Option Anwendungsintegrationseinstellungen aus.
-
Gehen Sie auf der Seite mit den Einstellungen für die Anwendungsintegration wie folgt vor:
-
Markieren Sie das Kästchen Externen Engines erlauben, Daten an Amazon S3-Standorten zu filtern, die bei Lake Formation registriert sind.
-
Geben Sie Sitzungs-Tag-Werte ein, die für Engines von Drittanbietern definiert sind.
-
Geben Sie für AWS Konto-IDs die Konto-IDs ein, von denen aus Engines von Drittanbietern auf Standorte zugreifen dürfen, die bei Lake Formation registriert sind. Drücken Sie nach jeder Konto-ID die Eingabetaste.
-
Wählen Sie Speichern.
-
Wie Sie externen Engines den Zugriff auf Daten ohne Überprüfung der Sitzungs-Tags ermöglichen, finden Sie unter Anwendungsintegration für vollständigen Tabellenzugriff
(Optional) Gewähren Sie Zugriff auf den Verschlüsselungsschlüssel für den Datenkatalog
Wenn der verschlüsselt AWS Glue Data Catalog ist, gewähren Sie allen Principals, die Lake Formation-Berechtigungen für Data Catalog-Datenbanken und -Tabellen gewähren müssen, AWS Identity and Access Management (IAM) -Berechtigungen für den AWS KMS Schlüssel.
Weitere Informationen finden Sie im AWS Key Management Service -Entwicklerhandbuch.
(Optional) Erstellen Sie eine IAM-Rolle für Workflows
Mit AWS Lake Formation können Sie Ihre Daten mithilfe von Workflows importieren, die von AWS Glue Crawlern ausgeführt werden. Ein Workflow definiert die Datenquelle und den Zeitplan für den Import von Daten in Ihren Data Lake. Mithilfe der von Lake Formation bereitgestellten Blueprints oder Vorlagen können Sie Workflows einfach definieren.
Wenn Sie einen Workflow erstellen, müssen Sie ihm eine AWS Identity and Access Management (IAM-) Rolle zuweisen, die Lake Formation die erforderlichen Berechtigungen zum Ingestieren der Daten erteilt.
Das folgende Verfahren setzt voraus, dass Sie mit IAM vertraut sind.
So erstellen Sie eine IAM-Rolle für Workflows
-
Öffnen Sie die IAM-Konsole unter https://console.aws.amazon.com/iam
und melden Sie sich als Benutzer mit der AdministratorAccessAWS verwalteten Richtlinie an. -
Wählen Sie im Navigationsbereich Rollen und dann Rolle erstellen aus.
-
Wählen Sie auf der Seite „Rolle erstellen“ die Option AWS Service und dann Glue aus. Wählen Sie Weiter aus.
-
Suchen Sie auf der Seite „Berechtigungen hinzufügen“ nach der AWSGlueServiceRole verwalteten Richtlinie und aktivieren Sie das Kontrollkästchen neben dem Richtliniennamen in der Liste. Füllen Sie dann den Assistenten zum Erstellen einer Rolle aus und benennen Sie die Rolle
LFWorkflowRole. Um den Vorgang abzuschließen, wählen Sie Rolle erstellen aus. -
Gehen Sie zurück auf die Seite „Rollen“
LFWorkflowRole, suchen Sie nach dem Rollennamen und wählen Sie ihn aus. -
Wählen Sie auf der Seite mit der Rollenzusammenfassung unter dem Tab Berechtigungen die Option Inline-Richtlinie erstellen aus. Navigieren Sie auf dem Bildschirm „Richtlinie erstellen“ zur Registerkarte „JSON“ und fügen Sie die folgende Inline-Richtlinie hinzu. Ein empfohlener Name für die Richtlinie lautet
LakeFormationWorkflow.Wichtig
Ersetzen Sie in der folgenden Richtlinie
<account-id>durch eine gültige AWS-Konto Zahl.Im Folgenden finden Sie eine kurze Beschreibung der Berechtigungen in dieser Richtlinie:
-
lakeformation:GetDataAccessermöglicht es Aufträgen, die durch den Workflow erstellt wurden, in den Zielspeicherort zu schreiben. -
lakeformation:GrantPermissionsermöglicht es dem Workflow, dieSELECTBerechtigung für Zieltabellen zu erteilen. -
iam:PassRoleermöglicht es dem Service, die RolleLakeFormationWorkflowRolezum Erstellen von Crawlern und Jobs (Instanzen von Workflows) zu übernehmen und die Rolle an die erstellten Crawler und Jobs anzuhängen.
-
-
Stellen Sie sicher, dass der Rolle
LakeFormationWorkflowRolezwei Richtlinien zugeordnet sind. -
Wenn Sie Daten aufnehmen, die sich außerhalb des Data Lake-Standorts befinden, fügen Sie eine Inline-Richtlinie hinzu, die Berechtigungen zum Lesen der Quelldaten gewährt.