Las traducciones son generadas a través de traducción automática. En caso de conflicto entre la traducción y la version original de inglés, prevalecerá la version en inglés.
Configure los roles de servicio para AWS Clean Rooms
En las siguientes secciones se describen las funciones necesarias para realizar cada tarea.
Temas
Creación de un rol de IAM para un miembro de la colaboración
Un miembro es un AWS cliente que participa en una colaboración.
Para crear un rol de IAM para un miembro de la colaboración
-
Siga el procedimiento Creación de un rol para delegar permisos a un usuario de IAM de la Guía del usuario de AWS Identity and Access Management .
-
Para el paso Creación de política, seleccione la pestaña JSON en el Editor de políticas y, a continuación, agregue políticas en función de las capacidades otorgadas al miembro de la colaboración.
AWS Clean Rooms ofrece las siguientes políticas administradas basadas en casos de uso comunes.
Si desea… Entonces use... Ver los recursos y metadatos AWS política gestionada: AWSCleanRoomsReadOnlyAccess Consultar AWS política gestionada: AWSCleanRoomsFullAccess Consulta y ejecuta trabajos AWS política gestionada: AWSCleanRoomsFullAccess Consultar y recibir resultados AWS política gestionada: AWSCleanRoomsFullAccess Administración de los recursos de colaboración, pero no consultas AWS política gestionada: AWSCleanRoomsFullAccessNoQuerying Para obtener información sobre las diferentes políticas administradas que ofrecen AWS Clean RoomsAWS políticas administradas para AWS Clean Rooms, consulte
Cree un rol de servicio para leer los datos de Amazon S3
AWS Clean Rooms usa un rol de servicio para leer los datos de Amazon S3.
Hay dos maneras de crear este rol de servicio.
-
Si tiene los permisos de IAM necesarios para crear un rol de servicio, utilice la AWS Clean Rooms consola para crear un rol de servicio.
-
Si no tienes
iam:CreateRoleningúniam:AttachRolePolicypermiso o quieres crear los roles de IAM manualmente, realiza una de las siguientes acciones:iam:CreatePolicy-
Usa el siguiente procedimiento para crear un rol de servicio mediante políticas de confianza personalizadas.
-
Pídale al administrador que cree el rol de servicio mediante el siguiente procedimiento.
-
nota
Usted o su administrador de IAM deben seguir este procedimiento solo si no tienen los permisos necesarios para crear un rol de servicio mediante la AWS Clean Rooms consola.
Para crear un rol de servicio para leer los datos de Amazon S3 mediante políticas de confianza personalizadas
-
Cree un rol mediante políticas de confianza personalizadas. Para obtener más información, consulte el procedimiento Crear un rol mediante políticas de confianza personalizadas (consola) de la Guía del AWS Identity and Access Management usuario.
-
Utilice la siguiente política de confianza personalizada de acuerdo con el procedimiento Creación de un rol mediante políticas de confianza personalizadas (consola).
nota
Si quieres garantizar que el rol solo se utilice en el contexto de una determinada pertenencia a una colaboración, puedes reducir aún más la política de confianza. Para obtener más información, consulte Cross-service confusa prevención adjunta.
-
Utilice la siguiente política de permisos de acuerdo con el procedimiento Creación de un rol mediante políticas de confianza personalizadas (consola).
nota
La siguiente política de ejemplo admite los permisos necesarios para leer los metadatos de AWS Glue y los datos de Amazon S3 correspondientes. Sin embargo, es posible que deba modificar esta política en función de cómo haya configurado sus datos de Amazon S3. Por ejemplo, si ha configurado una clave de KMS personalizada para sus datos de Amazon S3, es posible que deba modificar esta política con permisos adicionales AWS Key Management Service (AWS KMS).
Sus AWS Glue recursos y los recursos subyacentes de Amazon S3 deben coincidir con los de la AWS Clean Rooms colaboración. Región de AWS
nota
Esta política hace referencia a dos Cuenta de AWS ID diferentes para respaldar una AWS Clean Rooms colaboración en la que el catálogo de datos, los metadatos y el almacenamiento real de los datos sean gestionados por diferentes partes:
-
111122223333: esta es la cuenta propietaria de los recursos del catálogo de AWS Glue datos (bases de datos, tablas y catálogos). La primera instrucción otorga permisos para acceder a los esquemas de tablas, la información de particiones y los metadatos del catálogo de esta cuenta. AWS Glue
-
444455556666: es la cuenta propietaria del bucket de Amazon S3 que contiene los archivos de datos reales. Los permisos de Amazon S3 (estados 3 y 4) están restringidos a los buckets que pertenezcan a esta cuenta, siempre que se cumpla esta condición.
s3:ResourceAccount
Esta configuración es compatible con arquitecturas de datos empresariales comunes, en las que un equipo administra el catálogo de datos y las definiciones de esquemas, mientras que otro equipo es propietario de la infraestructura de almacenamiento de datos subyacente. La
s3:ResourceAccountcondición proporciona una capa de seguridad adicional al garantizar que las operaciones de Amazon S3 solo funcionen en los buckets que pertenecen a la cuenta designada. -
-
Reemplace cada
placeholderpor su propia información. -
Siga el procedimiento Creación de un rol mediante políticas de confianza personalizadas (consola) para crear el rol.
Cree un rol de servicio para leer los datos de Amazon Athena
AWS Clean Rooms usa un rol de servicio para leer los datos de Amazon Athena.
Para crear un rol de servicio para leer los datos de Athena mediante políticas de confianza personalizadas
-
Cree un rol mediante políticas de confianza personalizadas. Para obtener más información, consulte el procedimiento Crear un rol mediante políticas de confianza personalizadas (consola) de la Guía del AWS Identity and Access Management usuario.
-
Utilice la siguiente política de confianza personalizada de acuerdo con el procedimiento Creación de un rol mediante políticas de confianza personalizadas (consola).
nota
Si quieres garantizar que el rol solo se utilice en el contexto de una determinada pertenencia a una colaboración, puedes reducir aún más la política de confianza. Para obtener más información, consulte Cross-service confusa prevención adjunta.
-
Utilice la siguiente política de permisos de acuerdo con el procedimiento Creación de un rol mediante políticas de confianza personalizadas (consola).
nota
El siguiente ejemplo de política admite los permisos necesarios para leer AWS Glue los metadatos y sus correspondientes datos de Athena. Sin embargo, es posible que deba modificar esta política en función de cómo haya configurado sus datos de Amazon S3. Por ejemplo, si ya ha configurado una clave de KMS personalizada para sus datos de Amazon S3, es posible que deba modificar esta política con AWS KMS permisos adicionales.
{ "Version": "2012-10-17", "Statement": [ { "Effect": "Allow", "Action": [ "athena:GetWorkGroup", "athena:GetTableMetadata", "athena:GetDataCatalog", "athena:StartQueryExecution", "athena:GetQueryExecution", "athena:GetQueryResults" ], "Resource": [ "arn:aws:athena:region:accountId:workgroup/workgroup", "arn:aws:athena:region:accountId:datacatalog/federatedCatalogName" ] }, { "Effect": "Allow", "Action": [ "glue:GetDatabase", "glue:GetTable", "glue:GetCatalog" ], "Resource": [ "arn:aws:glue:region:accountId:catalog", "arn:aws:glue:region:accountId:catalog/federatedCatalogName", "arn:aws:glue:region:accountId:database/federatedCatalogName/databaseName", "arn:aws:glue:region:accountId:table/federatedCatalogName/databaseName/tableName" ] }, { "Effect": "Allow", "Action": [ "s3:GetObject", "s3:GetBucketLocation", "s3:AbortMultipartUpload", "s3:ListBucket", "s3:PutObject", "s3:ListMultipartUploadParts" ], "Resource": [ "arn:aws:s3:::athenaResultsBucket", "arn:aws:s3:::athenaResultsBucket/*" ], "Condition": { "StringEquals": { "aws:ResourceAccount": "accountId" } } }, { "Effect": "Allow", "Action": "lakeformation:GetDataAccess", "Resource": "*" } ] } -
Reemplace cada
placeholderpor su propia información. -
Siga el procedimiento Creación de un rol mediante políticas de confianza personalizadas (consola) para crear el rol.
Configurar permisos de Lake Formation
Si consulta recursos protegidos con permisos de Lake Formation, el rol de servicio debe tener los permisos de acceso Select and Describe en los permisos table/view /catalog y Describe en la AWS Glue base de datos.
Para obtener más información, consulte lo siguiente:
-
Utilice Athena para consultar los datos registrados AWS Lake Formation en la guía del usuario de Amazon Athena
-
Cómo incorporar los permisos de Lake Formation en la guía para desarrolladores AWS Lake Formation
Cree un rol de servicio para leer los datos de Snowflake
AWS Clean Rooms usa una función de servicio para recuperar sus credenciales para que Snowflake lea los datos de esta fuente.
Hay dos formas de crear este rol de servicio:
-
Si tiene los permisos de IAM necesarios para crear un rol de servicio, utilice la AWS Clean Rooms consola para crear un rol de servicio.
-
Si no tienes
iam:CreateRoleningúniam:AttachRolePolicypermiso o quieres crear los roles de IAM manualmente, realiza una de las siguientes acciones:iam:CreatePolicy-
Usa el siguiente procedimiento para crear un rol de servicio mediante políticas de confianza personalizadas.
-
Pídale al administrador que cree el rol de servicio mediante el siguiente procedimiento.
-
nota
Usted o su administrador de IAM deben seguir este procedimiento solo si no tienen los permisos necesarios para crear un rol de servicio mediante la AWS Clean Rooms consola.
Para crear un rol de servicio para leer los datos de Snowflake mediante políticas de confianza personalizadas
-
Cree un rol mediante políticas de confianza personalizadas. Para obtener más información, consulte el procedimiento Crear un rol mediante políticas de confianza personalizadas (consola) de la Guía del AWS Identity and Access Management usuario.
-
Utilice la siguiente política de confianza personalizada de acuerdo con el procedimiento Creación de un rol mediante políticas de confianza personalizadas (consola).
nota
Si quieres garantizar que el rol solo se utilice en el contexto de una determinada pertenencia a una colaboración, puedes reducir aún más la política de confianza. Para obtener más información, consulte Cross-service confusa prevención adjunta.
nota
Esta política de confianza hace referencia a dos Cuenta de AWS ID diferentes para respaldar una AWS Clean Rooms colaboración en la que las responsabilidades de ejecución de las consultas se distribuyen entre varias partes:
-
111122223333: esta es la cuenta que contiene una membresía que participa en la colaboración. Esta membresía puede poseer tablas de datos, reglas de análisis u otros recursos de colaboración que requieran el acceso por roles.
-
444455556666: es la cuenta que contiene el miembro responsable de ejecutar las consultas (el «ejecutor de consultas»). Esta membresía ejecuta consultas protegidas y debe asumir esta función para acceder a los recursos informáticos y de datos necesarios.
Esta configuración permite situaciones en las que una parte proporciona plantillas de datos o análisis mientras otra parte ejecuta las consultas propiamente dichas. Ambas funciones requieren permisos diferentes pero complementarios mediante la misma función de ejecución. La
aws:SourceArncondición garantiza que solo AWS Clean Rooms las operaciones que se originen en estas dos membresías específicas puedan asumir el rol, lo que mantiene la seguridad y, al mismo tiempo, respalda el flujo de trabajo distribuido de ejecución de trabajos y administración de resultados. -
-
Utilice una de las siguientes políticas de permisos de acuerdo con el procedimiento de creación de un rol mediante políticas de confianza personalizadas (consola).
Política de permisos para los secretos cifrados con una clave KMS propiedad del cliente
nota
Esta política hace referencia a dos Cuenta de AWS ID diferentes para respaldar un escenario de administración de secretos entre cuentas:
-
111122223333: esta es la cuenta que posee y almacena el secreto. La primera declaración otorga permiso para recuperar el valor secreto de esta cuenta.
-
444455556666: esta es la cuenta que posee la AWS KMS clave utilizada para cifrar el secreto. La segunda declaración otorga permiso para descifrar el secreto con la AWS KMS clave de esta cuenta.
Esta configuración es común en entornos empresariales en los que:
-
Los secretos se administran de forma centralizada en una cuenta (Cuenta 1)
-
Las claves de cifrado las administra una cuenta de seguridad o de servicios compartidos independiente (cuenta 2)
-
La política de AWS KMS claves de la cuenta 2 también debe permitir que el servicio de la cuenta 1 utilice la clave para encryption/decryption las operaciones
La
kms:EncryptionContext:SecretARNcondición garantiza que la AWS KMS clave solo se pueda usar para descifrar este secreto específico, lo que proporciona un nivel de seguridad adicional para el acceso entre cuentas.Política de permisos para los secretos cifrados con un Clave administrada de AWS
-
-
Reemplace cada
placeholderpor su propia información. -
Siga el procedimiento Creación de un rol mediante políticas de confianza personalizadas (consola) para crear el rol.
Cree un rol de servicio para leer el código de un bucket de S3 (rol de plantilla de PySpark análisis)
AWS Clean Rooms usa un rol de servicio para leer el código del bucket de S3 especificado por un miembro de la colaboración cuando usa una plantilla de PySpark análisis.
Para crear un rol de servicio para leer el código de un bucket de S3
-
Cree un rol mediante políticas de confianza personalizadas. Para obtener más información, consulte el procedimiento Crear un rol mediante políticas de confianza personalizadas (consola) de la Guía del AWS Identity and Access Management usuario.
-
Utilice la siguiente política de confianza personalizada de acuerdo con el procedimiento Creación de un rol mediante políticas de confianza personalizadas (consola).
nota
Esta política de confianza hace referencia a dos Cuenta de AWS ID diferentes para respaldar un escenario de AWS Clean Rooms colaboración entre varias partes:
-
111122223333: esta es la cuenta que contiene el miembro responsable de ejecutar las consultas (el «ejecutor de trabajos»). Esta membresía ejecuta los trabajos de análisis y debe asumir esta función para acceder a los recursos necesarios.
-
444455556666: es la cuenta propietaria de la plantilla de análisis y sus miembros asociados (el «propietario de la plantilla de análisis»). Esta membresía define qué consultas se pueden ejecutar y también debe asumir esta función para administrar y ejecutar el análisis.
Esta configuración es típica en las AWS Clean Rooms colaboraciones en las que varias partes participan en la misma colaboración, cada una con su propia Cuenta de AWS membresía. Tanto el ejecutor de consultas como el propietario de la plantilla de análisis necesitan acceder a los recursos compartidos. La
aws:SourceArncondición garantiza que solo AWS Clean Rooms las operaciones que se originen en estas dos membresías específicas puedan asumir la función, lo que proporciona un control de acceso preciso para la colaboración entre varias partes. -
-
Utilice la siguiente política de permisos de acuerdo con el procedimiento Creación de un rol mediante políticas de confianza personalizadas (consola).
nota
El siguiente ejemplo de política admite los permisos necesarios para leer el código de Amazon S3. No obstante, quizás tenga que modificar esta política en función de cómo haya configurado los datos de S3.
Sus recursos de Amazon S3 deben coincidir con los Región de AWS de la AWS Clean Rooms colaboración.
-
Sustituya cada uno
placeholderpor su propia información:-
s3Path— La ubicación del bucket de S3 de tu código. -
s3BucketOwnerAccountId— El Cuenta de AWS ID del propietario del bucket de S3. -
region: nombre del Región de AWS. Por ejemplo,us-east-1. -
jobRunnerAccountId— El Cuenta de AWS ID del miembro que puede ejecutar consultas y trabajos. -
jobRunnerMembershipId— El ID de membresía del miembro que puede consultar y ejecutar trabajos. Puede encontrar el ID de pertenencia en la pestaña Detalles de la colaboración. Esto garantiza AWS Clean Rooms que asuma el rol solo cuando este miembro ejecute el análisis en esta colaboración. -
analysisTemplateAccountId— El Cuenta de AWS ID de la plantilla de análisis. -
analysisTemplateOwnerMembershipId— El ID de membresía del miembro propietario de la plantilla de análisis. Puede encontrar el ID de pertenencia en la pestaña Detalles de la colaboración.
-
-
Siga el procedimiento Creación de un rol mediante políticas de confianza personalizadas (consola) para crear el rol.
Cree un rol de servicio para escribir los resultados de un PySpark trabajo
AWS Clean Rooms usa un rol de servicio para escribir los resultados de un PySpark trabajo en un bucket de S3 específico.
Para crear un rol de servicio para escribir los resultados de un PySpark trabajo
-
Cree un rol mediante políticas de confianza personalizadas. Para obtener más información, consulte el procedimiento Crear un rol mediante políticas de confianza personalizadas (consola) de la Guía del AWS Identity and Access Management usuario.
-
Utilice la siguiente política de confianza personalizada de acuerdo con el procedimiento Creación de un rol mediante políticas de confianza personalizadas (consola).
nota
Esta política de confianza hace referencia a dos Cuenta de AWS ID diferentes para respaldar una AWS Clean Rooms colaboración con funciones operativas distintas:
-
111122223333: esta es la cuenta que contiene el miembro responsable de ejecutar los trabajos de análisis (el «ejecutor de trabajos»). Esta membresía ejecuta las cargas de trabajo computacionales y debe asumir esta función para acceder a los recursos de procesamiento.
-
444455556666: esta es la cuenta que contiene la membresía con responsabilidades de receptor de resultados (RR). Esta membresía está autorizada a recibir y acceder a los resultados de los trabajos de análisis, y necesita tener acceso por roles para escribir los resultados en las ubicaciones designadas.
Esta configuración permite AWS Clean Rooms situaciones en las que una parte ejecuta el análisis computacional mientras otra recibe y administra los resultados. Ambas funciones requieren permisos diferentes pero complementarios a través de la misma función de ejecución. La
aws:SourceArncondición garantiza que solo AWS Clean Rooms las operaciones que se originen en estas dos membresías específicas puedan asumir el rol, lo que mantiene la seguridad y, al mismo tiempo, respalda el flujo de trabajo distribuido de ejecución de trabajos y administración de resultados. -
-
Utilice la siguiente política de permisos de acuerdo con el procedimiento Creación de un rol mediante políticas de confianza personalizadas (consola).
nota
El siguiente ejemplo de política admite los permisos necesarios para escribir en Amazon S3. Sin embargo, es posible que deba modificar esta política en función de cómo haya configurado S3.
Sus recursos de Amazon S3 deben coincidir con los Región de AWS de la AWS Clean Rooms colaboración.
-
Sustituya cada uno
placeholderpor su propia información:-
region: nombre del Región de AWS. Por ejemplo,us-east-1. -
jobRunnerAccountId— El Cuenta de AWS ID en el que se encuentra el bucket de S3. -
jobRunnerMembershipId— El ID de membresía del miembro que puede consultar y ejecutar trabajos. Puede encontrar el ID de pertenencia en la pestaña Detalles de la colaboración. Esto garantiza AWS Clean Rooms que asuma el rol solo cuando este miembro ejecute el análisis en esta colaboración. -
rrAccountId— El Cuenta de AWS ID en el que se encuentra el bucket de S3. -
rrMembershipId— El identificador de membresía del miembro que puede recibir los resultados. Puede encontrar el ID de pertenencia en la pestaña Detalles de la colaboración. Esto garantiza AWS Clean Rooms que asuma el rol solo cuando este miembro ejecute el análisis en esta colaboración. -
bucket— El nombre y la ubicación del bucket de S3. -
optionalPrefix— Un prefijo opcional si quieres guardar los resultados con un prefijo S3 específico. -
s3BucketOwnerAccountId— El Cuenta de AWS ID del propietario del bucket de S3.
-
-
Siga el procedimiento Creación de un rol mediante políticas de confianza personalizadas (consola) para crear el rol.
Creación de un rol de servicio para recibir resultados
nota
Si es el único miembro que solo puede recibir resultados (en la consola, sus destrezas como miembro solo son Recibir resultados), siga este procedimiento.
Si es un miembro que puede realizar consultas y recibir resultados (en la consola, Sus destrezas como miembro son Consultar y Recibir resultados), puede omitir este procedimiento.
Para los miembros de la colaboración que solo pueden recibir resultados, AWS Clean Rooms utiliza un rol de servicio para escribir los resultados de los datos consultados de la colaboración en el bucket de S3 especificado.
Hay dos formas de crear este rol de servicio:
-
Si tienes los permisos de IAM necesarios para crear un rol de servicio, usa la AWS Clean Rooms consola para crear un rol de servicio.
-
Si no tienes
iam:CreateRoleningúniam:AttachRolePolicypermiso o quieres crear los roles de IAM manualmente, realiza una de las siguientes acciones:iam:CreatePolicy-
Usa el siguiente procedimiento para crear un rol de servicio mediante políticas de confianza personalizadas.
-
Pídale al administrador que cree el rol de servicio mediante el siguiente procedimiento.
-
nota
Usted o su administrador de IAM deben seguir este procedimiento solo si no tienen los permisos necesarios para crear un rol de servicio mediante la AWS Clean Rooms consola.
Para crear un rol de servicio para recibir resultados mediante políticas de confianza personalizadas
-
Cree un rol mediante políticas de confianza personalizadas. Para obtener más información, consulte el procedimiento Crear un rol mediante políticas de confianza personalizadas (consola) de la Guía del AWS Identity and Access Management usuario.
-
Utilice la siguiente política de confianza personalizada de acuerdo con el procedimiento Creación de un rol mediante políticas de confianza personalizadas (consola).
-
Utilice la siguiente política de permisos de acuerdo con el procedimiento Creación de un rol mediante políticas de confianza personalizadas (consola).
nota
La siguiente política de ejemplo admite los permisos necesarios para leer los metadatos de AWS Glue y los datos de Amazon S3 correspondientes. No obstante, quizás tenga que modificar esta política en función de cómo haya configurado los datos de S3.
Sus AWS Glue recursos y los recursos subyacentes de Amazon S3 deben coincidir con los de la AWS Clean Rooms colaboración. Región de AWS
-
Sustituya cada uno
placeholderpor su propia información:-
region: nombre del Región de AWS. Por ejemplo,us-east-1. -
a1b2c3d4-5678-90ab-cdef-EXAMPLEaaaaa— El identificador de membresía del miembro que puede realizar la consulta. Puede encontrar el ID de pertenencia en la pestaña Detalles de la colaboración. Esto garantiza AWS Clean Rooms que asuma el rol solo cuando este miembro ejecute el análisis en esta colaboración. -
arn:aws:cleanrooms:us-east-1:555555555555:membership/a1b2c3d4-5678-90ab-cdef-EXAMPLEaaaaa— El ARN de membresía único del miembro que puede realizar la consulta. Puede encontrar el ARN de la pertenencia en la pestaña Detalles de la colaboración. Esto garantiza AWS Clean Rooms que asuma el rol solo cuando este miembro ejecute el análisis en esta colaboración. -
bucket_name— El nombre del recurso de Amazon (ARN) del bucket de S3. Puede encontrar el Nombre de recurso de Amazon (ARN) en la pestaña Propiedades del bucket en Amazon S3. -
accountId— El Cuenta de AWS ID en el que se encuentra el bucket de S3.bucket_name/optional_key_prefix— El nombre de recurso de Amazon (ARN) del destino de los resultados en Amazon S3. Puede encontrar el Nombre de recurso de Amazon (ARN) en la pestaña Propiedades del bucket en Amazon S3.
-
-
Siga el procedimiento Creación de un rol mediante políticas de confianza personalizadas (consola) para crear el rol.