View a markdown version of this page

Unterstützung von Mehrmandantenfähigkeit mit isolierten Namespaces - Amazon Quick

Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.

Unterstützung von Mehrmandantenfähigkeit mit isolierten Namespaces

Die Amazon Quick Enterprise Edition unterstützt Mehrmandantenfähigkeit über Namespaces. Ein Amazon Quick-Namespace ist ein logischer Container, den Sie verwenden können, um Kunden, Tochtergesellschaften, Teams usw. zu organisieren. Namespaces können Ihnen helfen, die folgenden Ziele zu erreichen:

  • Ihr Amazon Quick-Abonnement ermöglicht es Benutzern, geteilte Inhalte zu entdecken und mit anderen Benutzern zu teilen. Gleichzeitig können Benutzer in einem Namespace in der Amazon Quick-Endbenutzer-Konsole Benutzer in einem anderen Namespace nicht sehen oder mit ihnen interagieren. Die Amazon Quick-Administrationskonsole verwendet ein anderes Berechtigungsmodell. Weitere Informationen finden Sie im folgenden wichtigen Hinweis.

  • Sie können Daten sicher isolieren und auch verschiedene Workloads unterstützen, ohne zusätzliche AWS Konten hinzufügen zu müssen. Der Zugriff auf Daten wird immer noch streng durch die AWS -Sicherheitsfunktionen kontrolliert. Benutzer können Komponenten (wie Daten und Dashboards) nur sehen, wenn sie über die richtigen Ressourcenberechtigungen verfügen. Außerdem können Benutzer, die über Berechtigungen verfügen, Inhalte nicht versehentlich Personen zugänglich machen, die sich außerhalb ihres Namespaces befinden. Weitere Informationen finden Sie unter Unterstützen von Mehrmandantenfähigkeit mit isolierten Namespaces.

  • Sie können Datenflüsse und Nutzungsberichte überwachen, die übersichtlich nach Namespaces unterteilt sind. Die Kategorisierung von Daten und Berichten nach Namespace kann dazu beitragen, die Kosten- und Sicherheitsanalyse zu vereinfachen.

  • Nachdem Sie Benutzer in Ihrem Namespace registriert haben, entsteht kein zusätzlicher Verwaltungsaufwand oder Mehraufwand.

  • Namespaces sind so konzipiert, dass sie sich über mehrere Bereiche erstrecken AWS-Regionen, sodass sich die Nutzungseinschränkung auch dann nicht ändert, wenn sich eine Person bei einer anderen anmeldet. AWS-Region

Namespace-Isolierung und die Verwaltungskonsole

Amazon Quick verwendet je nach Erfahrung mit der Konsole zwei verschiedene Berechtigungsmodelle. In der Amazon Quick-Endbenutzerkonsole wird die Isolierung auf Namespace-Ebene erzwungen. Die Amazon Quick-Rolle jedes Benutzers bestimmt, welche Aktionen er ausführen kann, und sein Namespace bestimmt, mit welchen Benutzern und Gruppen er interagieren kann.

In der Amazon Quick-Administrationskonsole werden nur AWS Identity and Access Management (IAM-) Berechtigungen durchgesetzt. Benutzer arbeiten außerhalb des Namespace-Kontextes, und die IAM-Richtlinien des Benutzers bestimmen den Zugriff, nicht seine Namespace-Mitgliedschaft.

Benutzer können mit beiden Berechtigungsmodellen arbeiten. Wenn sie die Endbenutzerkonsole verwenden, bestimmen ihre Amazon Quick-Rolle und ihr Namespace ihren Zugriff. Wenn sie die Verwaltungskonsole verwenden, bestimmen ihre IAM-Berechtigungen ihren Zugriff. Beispielsweise kann ein IAM-Administrator mit den entsprechenden Berechtigungen Benutzer und Gruppen namespace-übergreifend von der Verwaltungskonsole aus anzeigen und verwalten.

Namespaces haben derzeit die folgenden Einschränkungen:

  • Auf benutzerdefinierte Namespaces — also solche, die nicht dem Standard-Namespace entsprechen — können nur IAM Federated On-Benutzer zugreifen. Single-Sign

  • Verwenden Sie Standard-Namespaces anstelle von benutzerdefinierten Namespaces, wenn Sie Folgendes unterstützen müssen:

    • Integrieren Sie Ihr Amazon Quick-Konto in das IAM Identity Center. Weitere Informationen zur Integration Ihres Amazon Quick-Kontos mit IAM Identity Center finden Sie unter AWS Sicherheit in Amazon Quick.

    • Password-based Anmeldungen.

    • Credential-based Active Directory-Anmeldungen.

  • Sie können Benutzer nicht direkt von einem Namespace in einen anderen übertragen. Sie können wählen, ob Sie diese Arbeit teilweise oder vollständig programmgesteuert erledigen möchten. Weitere Informationen finden Sie in der API-Schnellreferenz. Unten auf der Seite jeder API-Operation befindet sich eine Liste mit Links zu derselben Operation in den SDKs für andere Sprachen. Welche SDKs verfügbar sind, finden Sie unter SDKs und Toolkits im AWS -Ressourcencenter Erste Schritte.

  • Namespaces sind nützlich, um Benutzer und Berechtigungen zu isolieren, aber nicht, um Ressourcen gemeinsam zu nutzen. Dashboards, Datensätze und Analysen können mit Benutzern in verschiedenen Namespaces geteilt werden. Standardmäßig können Benutzer nicht auf Elemente zugreifen, die sich standardmäßig im selben Namespace befinden. Sie erhalten jedoch Zugriff auf bestimmte Assets, wenn das Asset mit ihnen geteilt wird.

Wenn Sie noch kein Amazon Quick Abonnement haben AWS-Konto oder sich dafür registrieren müssen, lesen Sie die folgenden Richtlinien und folgen Sie dann den entsprechenden Anweisungen unter Für ein Amazon Quick-Abonnement registrieren:

  • Melden Sie sich für die Enterprise Edition an.

  • Wenn Sie gefragt werden, mit welcher Methode Sie eine Verbindung herstellen möchten, wählen Sie Role Based Federation (IAM). Derzeit unterstützen Namespaces nur Kunden, die eine AWS Identity and Access Management (IAM-) Rolle mit einem Web-Identitätsverbund verwenden. Weitere Informationen finden Sie unter Erstellen von Rollen für externe Identitätsanbieter (Verbund)

  • Schließen Sie den Anmeldevorgang ab.

  • Verwenden Sie den Amazon Quick CreateNamespace API-Vorgang, um einen oder mehrere Namespaces zu erstellen.

  • Um mit dem Hinzufügen von Benutzern zu beginnen, folgen Sie zunächst den Anweisungen unter Einrichten des IdP-Verbunds mithilfe von IAM und Amazon Quick. Verwenden Sie dann die RegisterUser API-Operation, um Benutzer zum entsprechenden Namespace hinzuzufügen.

Wenn Sie sich bereits für die Standard Edition angemeldet haben, können Sie Ihr Abonnement problemlos auf die Enterprise Edition aktualisieren. Die Person, die das Upgrade durchführt, muss ein Amazon Quick-Benutzer mit Administratorrechten sein. Weitere Informationen finden Sie unter Upgrade Ihres Amazon Quick-Abonnements.

Wenn Sie ein Enterprise Edition-Abonnement haben, das Sie schon länger verwenden, ist es auch möglich, Ihre Benutzer in Namespaces zu migrieren. Wenn Sie sich für Amazon Quick registrieren und Benutzer hinzufügen, befinden sich diese alle im Standard-Namespace. Alle Benutzer können direkt miteinander interagieren und Daten und Dashboards miteinander teilen. Um Ihre Benutzer voneinander zu isolieren, können Sie einen oder mehrere zusätzliche Namespaces erstellen.

Wichtig

Amazon Quick-Assets und -Ressourcen, einschließlich Datensätze, Datenquellen, Dashboards, Analysen usw., existieren außerhalb eines Namespaces. Sie sind nur für Benutzer sichtbar, denen Ressourcenberechtigungen erteilt wurden.

Um Namespaces zu implementieren, verwenden Sie die folgenden Amazon Quick API-Operationen:

Namespaces werden in den unten aufgeführten Regionen nicht unterstützt:

  • af-south-1 Afrika (Kapstadt)

  • ap-southeast-3 Asien-Pazifik (Jakarta)

  • ap-southeast-5Asien-Pazifik (Malaysia)

  • eu-south-1 Europa (Mailand)

  • eu-central-2 Europa (Zürich)

Anmerkung

Informationen zur Installation von finden Sie unter Installation der AWS CLI Version 2 im AWS Command Line Interface Benutzerhandbuch. AWS CLI

Um Benutzer zu einem Namespace hinzuzufügen, verwenden Sie die RegisterUser API-Operation. Jeder Namespace hat eine völlig unabhängige Gruppe von Benutzern. Die Benutzer-ARNs enthalten den Namespace-Qualifier, um sie zu unterscheiden, wie in den folgenden Beispielen gezeigt:

  • Amazon Quick betrachtet diese beiden Entitäten als unterschiedliche Personen:

    • arn:aws:quicksight:us-east-1:111122223333:user/namespace-123/username123

    • arn:aws:quicksight:us-east-1:111122223333:user/namespace-456/username123

  • Amazon Quick betrachtet diese beiden Entitäten als dieselbe Person:

    • arn:aws:quicksight:us-east-1:111122223333:user/namespace-123/username123

    • arn:aws:quicksight:us-west-2:111122223333:user/namespace-123/username123

Bei der Verwendung RegisterUser wählen Sie für jeden Benutzer eine Zugriffsebene aus. Nachdem der Benutzername einer Person einer der Sicherheitskohorten zugewiesen wurde, wird ihr Zugriff auf die Konsole und die API eingeschränkt. Personen, die Amazon Quick verwenden, können wie folgt eine einzige Zugriffsebene haben:

  • Leserzugriff für Subscriber eines Dashboards mit Lesezugriff

  • Autorenzugriff für Analysten und Dashboard-Designer

  • Administratorzugriff für Amazon Quick-Administratoren

Zur Migration bestehender Benutzer von einem Namespace in einen anderen Namespace

Befolgen Sie die nachstehenden Schritte, um bestehende Benutzer von einem Namespace in einen anderen zu migrieren.

  1. Identifizieren Sie die Benutzer, die Sie in einen anderen Namespace übertragen möchten, indem Sie die Amazon Quick-API-Operationen für Benutzer und Gruppen verwenden. Weitere Informationen finden Sie unter API-Operationen zur Zugriffskontrolle in der API-Schnellreferenz.

  2. Erstellen Sie mithilfe der RegisterUser API-Operation Benutzer im neuen Namespace. Innerhalb eines Namespaces sind Benutzernamen eindeutig.

    Wenn ein Namespace-Benutzer anfängt, die Amazon Quick Console oder API in einem neuen zu verwenden AWS-Region, ist dieser Benutzer immer noch auf den Namespace beschränkt, zu dem Sie ihn hinzugefügt haben. Jeder Namespace steht für ein Benutzerverzeichnis eines Identitätsanbieters. Daher stammt es aus der Primärdatenbank, in der Amazon Quick AWS-Region eingerichtet ist. Da das Benutzerverzeichnis jedoch global in Ihrem AWS Konto verbreitet wird, ist der Namespace von jedem AWS-Region Ort aus zugänglich, an dem Ihre Benutzer Amazon Quick verwenden.

  3. Um die Asset- und Ressourcenberechtigungen zu identifizieren, die die neuen Namespace-Benutzer benötigen, verwenden Sie die Amazon Quick-API-Operationen, die jedem Asset-Typ zugeordnet sind (Dashboards, Datensätze usw.). Weitere Informationen finden Sie in der QuickSight API-Schnellreferenz unter API-Operationen zur Steuerung von Assets.

    Angenommen, Sie fokussieren sich auf Dashboards. Sie können ListDashboards verwenden, um alle Dashboard-IDs in Ihrem AWS -Konto auflisten. Um dann zu bestimmen, welche Benutzer oder Gruppen auf diese Dashboards zugreifen können, können Sie DescribeDashboardPermissions anhand der von ListDashboards generierten Ergebnismenge verwenden. Wenn Sie bestimmte Versionen eines Dashboards identifizieren müssen, können Sie ListDashboardVersions hierfür verwenden. Mithilfe der Datenquellen- und Datensatz-API-Operationen können Sie auch Informationen über den Speicherort der Daten sammeln, die im Dashboard verwendet werden. Weitere Informationen finden Sie in der QuickSight API-Schnellreferenz unter API-Operationen zur Steuerung von Datenressourcen.

    Weitere Informationen zum Filtern der API-Antwortausgabe finden Sie in der SDK-Dokumentation für die von Ihnen verwendete Sprache. Informationen zu AWS Command Line Interface (AWS CLI) finden Sie im AWS Command Line Interface Benutzerhandbuch unter Steuern der Befehlsausgabe über die AWS CLI .

  4. Kopieren Sie für Amazon Quick-Assets und -Ressourcen die Berechtigungen, die der Quell-Namespace-Benutzer für jedes Asset hat. Verwenden Sie dann beispielsweise UpdateDashboardPermissions, um dem Ziel-Namespace-Benutzer dieselben Berechtigungen zuzuweisen. Jeder Komponenten-Typ verfügt über einen eigenen Satz von API-Operationen zur Steuerung der Berechtigungen, die Benutzer zur Verwendung des Objekts benötigen. Weitere Informationen finden Sie in der QuickSight API-Schnellreferenz unter API-Operationen für Ressourcen- und Ressourcenberechtigungen.

  5. Wenn Sie mit dem Hinzufügen von Benutzern und Berechtigungen fertig sind, empfiehlt es sich, etwas Zeit für die Benutzerakzeptanztests einzuplanen. Dadurch wird sichergestellt, dass jeder den neuen Namespace erfolgreich verwendet. Außerdem wird dadurch sichergestellt, dass alle Komponenten und Ressourcen im neuen Namespace zugänglich sind.

    Wenn Sie sicher sind, dass Sie die ursprünglichen Benutzernamen nicht mehr benötigen, können Sie damit beginnen, deren Berechtigungen im ursprünglichen Namespace zu deaktivieren. Wenn die Benutzer bereit sind, können Sie schließlich die unbenutzten Gruppen- und Benutzernamen aus dem Quell-Namespace entfernen. Tun Sie dies überall dort AWS-Region , wo Ihre Benutzer zuvor aktiv waren.