Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.
Service-linked Rolle für Amazon MWAA
Amazon Managed Workflows für Apache Airflow verwendet dienstgebundene Rollen AWS Identity and Access Management (IAM). https://docs.aws.amazon.com/IAM/latest/UserGuide/id_roles_terms-and-concepts.html#iam-term-service-linked-role Eine serviceverknüpfte Rolle ist eine einzigartige Art von IAM-Rolle, die direkt mit Amazon MWAA verknüpft ist. Service-linked Rollen werden von Amazon MWAA vordefiniert und beinhalten alle Berechtigungen, die der Service benötigt, um andere Services in Ihrem Namen aufzurufen. AWS
Eine serviceverknüpfte Rolle erleichtert die Einrichtung von Amazon MWAA, da Sie die erforderlichen Berechtigungen nicht manuell hinzufügen müssen. Amazon MWAA definiert die Berechtigungen seiner serviceverknüpften Rollen. Sofern nicht anders definiert, kann nur Amazon MWAA seine Rollen übernehmen. Die definierten Berechtigungen umfassen die Vertrauens- und Berechtigungsrichtlinie. Diese Berechtigungsrichtlinie kann keinen anderen IAM-Entitäten zugewiesen werden.
Sie können eine serviceverknüpfte Rolle erst löschen, nachdem ihre verwandten Ressourcen gelöscht wurden. Dadurch werden Ihre Amazon MWAA-Ressourcen geschützt, da Sie nicht versehentlich die Zugriffsberechtigung für die Ressourcen entziehen können.
Informationen zu anderen Diensten, die serviceverknüpfte Rollen unterstützen, finden Sie unter AWS Services That Work with IAM und suchen Sie nach den Diensten, für die in der Spalte Rollen Ja steht. Service-linked Wählen Sie Ja mit einem Link aus, um auf die Dokumentation zur dienstverknüpften Rolle für diesen Dienst zuzugreifen.
Service-linked Rollenberechtigungen für Amazon MWAA
Amazon MWAA verwendet die serviceverknüpfte Rolle mit dem Namen AWSServiceRoleForAmazonMWAA — Die in Ihrem Konto erstellte serviceverknüpfte Rolle gewährt Amazon MWAA Zugriff auf die folgenden Dienste: AWS
-
Amazon CloudWatch Logs (Logs) — Um CloudWatch Protokollgruppen für Apache Airflow-Protokolle zu erstellen.
-
Amazon CloudWatch (CloudWatch) — Um Kennzahlen zu Ihrer Umgebung und den zugrunde liegenden Komponenten in Ihrem Konto zu veröffentlichen.
-
Amazon Elastic Compute Cloud (Amazon EC2) — Um die folgenden Ressourcen zu erstellen:
-
Ein Amazon VPC-Endpunkt in Ihrer VPC für einen AWS verwalteten Amazon Aurora PostgreSQL-Datenbank-Cluster, der vom Apache Airflow Scheduler und Worker verwendet werden soll.
-
Ein zusätzlicher Amazon VPC-Endpunkt, um den Netzwerkzugriff auf den Webserver zu ermöglichen, wenn Sie die private Netzwerkoption für Ihren Apache Airflow-Webserver wählen. Apache-Airflow-Zugriffsmodi
-
Elastic Network Interfaces (ENIs) in Ihrer Amazon VPC, um den Netzwerkzugriff auf AWS Ressourcen zu ermöglichen, die in Ihrer Amazon VPC gehostet werden.
-
Wenn Sie eine Amazon MWAA-Umgebung erstellen oder aktualisieren, führt Amazon MWAA eine Testvalidierung der Genehmigung anhand Ihrer IAM-Identität durch. ec2:CreateVpcEndpoint Bei diesem Probelauf werden keine Ressourcen erstellt. Es wird überprüft, ob Ihre Identität ausdrücklich berechtigt ist, die Erstellung von VPC-Endpunkten zu initiieren. Schlägt der Probelauf fehl, gibt Amazon MWAA einen UnauthorizedOperation Fehler zurück und die Erstellung oder Aktualisierung der Umgebung wird nicht fortgesetzt.
Die folgende Vertrauensrichtlinie ermöglicht es dem Service Principal, die serviceverknüpfte Rolle zu übernehmen. Der Serviceprinzipal für Amazon MWAA entspricht airflow.amazonaws.com der Richtlinie.
Die benannte Richtlinie für Rollenberechtigungen AmazonMWAAServiceRolePolicy ermöglicht es Amazon MWAA, die folgenden Aktionen für die angegebenen Ressourcen durchzuführen:
Sie müssen Berechtigungen konfigurieren, damit eine juristische Stelle von IAM (z. B. Benutzer, Gruppe oder Rolle) eine serviceverknüpfte Rolle erstellen, bearbeiten oder löschen kann. Weitere Informationen finden Sie im IAM-Benutzerhandbuch unter Service-linked Rollenberechtigungen.
Wir empfehlen, den Umfang der ec2:CreateVpcEndpoint Berechtigungen mithilfe des aws:CalledVia Bedingungsschlüssels festzulegen, um die Erlaubnis auf Anrufe zu beschränken, die über den Amazon MWAA-Service getätigt werden:
{ "Effect": "Allow", "Action": "ec2:CreateVpcEndpoint", "Resource": "arn:aws:ec2:*:*:vpc-endpoint/*", "Condition": { "ForAnyValue:StringEquals": { "aws:CalledVia": ["airflow.amazonaws.com"] } } }
Mit dieser Bedingung ist die Genehmigung nur wirksam, wenn der Anruf über den Amazon MWAA-Service erfolgt.
Anmerkung
Wenn Ihre Sicherheitsanforderungen die Gewährung ec2:CreateVpcEndpoint an Endbenutzer nicht zulassen, können Sie stattdessen vom Kunden verwaltete Endpunkte verwenden. Weitere Informationen finden Sie unter Verwaltung Ihrer eigenen Amazon VPC-Endpunkte auf Amazon MWAA.
Erstellung einer serviceverknüpften Rolle für Amazon MWAA
Sie müssen eine serviceverknüpfte Rolle nicht manuell erstellen. Wenn Sie mithilfe der, der oder der AWS API eine neue Amazon MWAA-Umgebung erstellen AWS-Managementkonsole, erstellt Amazon MWAA die serviceverknüpfte Rolle für Sie. AWS CLI
Wenn Sie diese serviceverknüpfte Rolle löschen und sie dann erneut erstellen müssen, können Sie dasselbe Verfahren anwenden, um die Rolle in Ihrem Konto neu anzulegen. Wenn Sie eine weitere Umgebung erstellen, erstellt Amazon MWAA die serviceverknüpfte Rolle erneut für Sie.
Bearbeitung einer serviceverknüpften Rolle für Amazon MWAA
Amazon MWAA erlaubt nicht die Bearbeitung der serviceverknüpften Rolle. AWSServiceRoleForAmazonMWAA Da möglicherweise verschiedene Entitäten auf die Rolle verweisen, kann der Rollenname nach dem Erstellen einer serviceverknüpften Rolle nicht mehr geändert werden. Sie können jedoch die Beschreibung der Rolle mit IAM bearbeiten. Weitere Informationen finden Sie im IAM-Benutzerhandbuch unter Bearbeiten einer serviceverknüpften Rolle.
Löschen einer serviceverknüpften Rolle für Amazon MWAA
Wenn Sie ein Feature oder einen Dienst, die bzw. der eine serviceverknüpften Rolle erfordert, nicht mehr benötigen, sollten Sie diese Rolle löschen. Auf diese Weise haben Sie keine ungenutzte juristische Stelle, die nicht aktiv überwacht oder verwaltet wird.
Wenn Sie eine Amazon MWAA-Umgebung löschen, löscht Amazon MWAA alle zugehörigen Ressourcen, die es als Teil des Service verwendet. Sie müssen jedoch warten, bis Amazon MWAA das Löschen Ihrer Umgebung abgeschlossen hat, bevor Sie versuchen, die mit dem Service verknüpfte Rolle zu löschen. Wenn Sie die serviceverknüpfte Rolle löschen, bevor Amazon MWAA die Umgebung löscht, kann Amazon MWAA möglicherweise nicht alle der Umgebung zugehörigen Ressourcen löschen.
So löschen Sie die serviceverknüpfte Rolle mit IAM
Verwenden Sie die IAM-Konsole, die oder die API, um die AWS CLI serviceverknüpfte Rolle zu löschen AWS . AWSServiceRoleForAmazonMWAA Weitere Informationen finden Sie im IAM-Benutzerhandbuch unter Löschen einer serviceverknüpften Rolle.
Unterstützte Regionen für serviceverknüpfte Amazon MWAA-Rollen
Amazon MWAA unterstützt die Verwendung von serviceverknüpften Rollen in allen Regionen, in denen der Service verfügbar ist. Weitere Informationen finden Sie unter Amazon Managed Workflows für Apache Airflow-Endpunkte und -Kontingente.
Richtlinienaktualisierungen
| Änderungen | Beschreibung | Date |
|---|---|---|
|
Amazon MWAA hat seine Richtlinien zur Genehmigung von serviceverknüpften Rollen aktualisiert |
AmazonMWAAServiceRolePolicy— Amazon MWAA aktualisiert die Genehmigungsrichtlinie für seine serviceverknüpfte Rolle, um Amazon MWAA die Erlaubnis zu erteilen, zusätzliche Kennzahlen zu den dem Service zugrunde liegenden Ressourcen in Kundenkonten zu veröffentlichen. Diese neuen Metriken werden im veröffentlicht |
18. November 2022 |
|
Amazon MWAA hat mit der Nachverfolgung von Änderungen begonnen |
Amazon MWAA hat damit begonnen, Änderungen im Rahmen seiner Genehmigungsrichtlinie für AWS dienstgebundene Rollen zu verfolgen. |
18. November 2022 |