Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.
Vertrauenswürdige Identitätsverbreitung mit Amazon Athena
Die Schritte zur Aktivierung der Verbreitung vertrauenswürdiger Identitäten hängen davon ab, ob Ihre Benutzer mit AWS verwalteten Anwendungen oder mit vom Kunden verwalteten Anwendungen interagieren. Das folgende Diagramm zeigt eine Konfiguration für vertrauenswürdige Identitätsverbreitung für clientseitige Anwendungen — entweder AWS verwaltet oder extern AWS —, die Amazon Athena zur Abfrage von Amazon S3-Daten verwendet, wobei die Zugriffskontrolle von Amazon S3 bereitgestellt wird AWS Lake Formation . Access Grants
Anmerkung
-
Für die vertrauenswürdige Identitätsverbreitung mit Amazon Athena ist die Verwendung von Trino erforderlich.
-
Apache Spark- und SQL-Clients, die über ODBC- und JDBC-Treiber mit Amazon Athena verbunden sind, werden nicht unterstützt.
AWS verwaltete Anwendungen
Die folgende AWS verwaltete, clientseitige Anwendung unterstützt die Verbreitung vertrauenswürdiger Identitäten mit Athena:
-
Amazon EMR Studio
Gehen Sie folgendermaßen vor, um die Verbreitung vertrauenswürdiger Identitäten zu aktivieren:
-
Richten Sie Amazon EMR Studio als clientseitige Anwendung für Athena ein. Der Abfrage-Editor in EMR Studio wird benötigt, um Athena-Abfragen auszuführen, wenn die Weitergabe vertrauenswürdiger Identitäten aktiviert ist.
-
Richten Sie es ein AWS Lake Formation, um eine detaillierte Zugriffskontrolle für AWS Glue Tabellen auf der Grundlage des Benutzers oder der Gruppe im IAM Identity Center zu ermöglichen.
-
Richten Sie Amazon S3 ein Access Grants, um den temporären Zugriff auf die zugrunde liegenden Datenspeicherorte in S3 zu ermöglichen.
Anmerkung
Sowohl Lake Formation als auch Amazon S3 Access Grants sind für die Zugriffskontrolle auf AWS Glue Data Catalog und für Athena-Abfrageergebnisse in Amazon S3 erforderlich.
Vom Kunden verwaltete Anwendungen
Informationen zur Aktivierung der Weitergabe vertrauenswürdiger Identitäten für Benutzer benutzerdefinierter Anwendungen finden Sie im Sicherheitsblog