View a markdown version of this page

Voraussetzungen für die Erstellung eines Abonnenten mit Abfragezugriff in Security Lake - Amazon Security Lake

Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.

Voraussetzungen für die Erstellung eines Abonnenten mit Abfragezugriff in Security Lake

Sie müssen die folgenden Voraussetzungen erfüllen, bevor Sie einen Abonnenten mit Datenzugriff in Security Lake erstellen können.

Überprüfen der Berechtigungen

Bevor Sie einen Abonnenten mit Abfragezugriff erstellen, stellen Sie sicher, dass Sie berechtigt sind, die folgende Liste von Aktionen auszuführen.

Um Ihre Berechtigungen zu überprüfen, verwenden Sie IAM, um die IAM-Richtlinien zu überprüfen, die Ihrer IAM-Identität zugeordnet sind. Vergleichen Sie dann die Informationen in diesen Richtlinien mit der folgenden Liste von Aktionen, die Sie ausführen müssen, um einen Abonnenten mit Abfragezugriff zu erstellen.

  • glue:PutResourcePolicy

  • glue:DeleteResourcePolicy

  • iam:CreateRole

  • iam:DeleteRolePolicy

  • iam:GetRole

  • iam:PutRolePolicy

  • lakeformation:GrantPermissions

  • lakeformation:ListPermissions

  • lakeformation:RegisterResource

  • lakeformation:RevokePermissions

  • ram:GetResourceShareAssociations

  • ram:GetResourceShares

  • ram:UpdateResourceShare

Wichtig

Nachdem Sie die Berechtigungen überprüft haben:

  • Wenn Sie vorhaben, mithilfe der Security Lake-Konsole einen Abonnenten mit Abfragezugriff hinzuzufügen, können Sie den nächsten Schritt überspringen und mit dem nächsten Schritt fortfahrenGewähren Sie Lake Formation Administratorberechtigungen. Security Lake erstellt alle erforderlichen IAM-Rollen oder verwendet vorhandene Rollen in Ihrem Namen.

  • Wenn Sie vorhaben, die Security Lake-API oder CLI zu verwenden, um einen Abonnenten mit Abfragezugriff hinzuzufügen, fahren Sie mit dem nächsten Schritt fort, um eine IAM-Rolle für die Abfrage von Security Lake-Daten zu erstellen.

Erstellen Sie eine IAM-Rolle zur Abfrage von Security Lake-Daten (API und AWS CLI-nur Schritt)

Wenn Sie die Security Lake-API verwenden oder AWS CLI einem Abonnenten Abfragezugriff gewähren möchten, müssen Sie eine Rolle mit dem Namen AmazonSecurityLakeMetaStoreManager erstellen. Security Lake verwendet diese Rolle, um AWS Glue Partitionen zu registrieren und AWS Glue Tabellen zu aktualisieren. Möglicherweise haben Sie diese Rolle bereits beim Erstellen der erforderlichen IAM-Rollen erstellt.

Gewähren Sie Lake Formation Administratorberechtigungen

Außerdem müssen Sie der IAM-Rolle, die Sie für den Zugriff auf die Security Lake-Konsole und das Hinzufügen von Abonnenten verwenden, Lake Formation-Administratorberechtigungen hinzufügen.

Sie können Lake Formation-Administratorberechtigungen für Ihre Rolle gewähren, indem Sie die folgenden Schritte ausführen:

  1. Öffnen Sie die Lake Formation-Konsole unter https://console.aws.amazon.com/lakeformation/.

  2. Melden Sie sich als administrativer Benutzer an.

  3. Wenn das Fenster Willkommen bei Lake Formation angezeigt wird, wählen Sie den Benutzer aus, den Sie in Schritt 1 erstellt oder ausgewählt haben, und wählen Sie dann Erste Schritte aus.

  4. Wenn das Fenster Willkommen bei Lake Formation nicht angezeigt wird, führen Sie die folgenden Schritte aus, um einen Lake Formation-Administrator zu konfigurieren.

    1. Wählen Sie im Navigationsbereich unter Berechtigungen die Option Administratorrollen und Aufgaben aus. Wählen Sie im Abschnitt Data Lake-Administratoren die Option Administratoren auswählen aus.

    2. Wählen Sie im Dialogfeld „Data Lake-Administratoren verwalten“ für IAM-Benutzer und -Rollen die Administratorrolle aus, die beim Zugriff auf die Security Lake-Konsole verwendet wurde, und klicken Sie dann auf Speichern.

Weitere Informationen zum Ändern der Berechtigungen für Data Lake-Administratoren finden Sie im AWS Lake Formation Entwicklerhandbuch unter Einen Data Lake-Administrator erstellen.

Die IAM-Rolle muss über SELECT Berechtigungen für die Datenbank und die Tabellen verfügen, auf die Sie einem Abonnenten Zugriff gewähren möchten. Eine Anleitung dazu finden Sie unter Erteilen von Datenkatalogberechtigungen mithilfe der Methode für benannte Ressourcen im AWS Lake Formation Entwicklerhandbuch.