View a markdown version of this page

Sesiones de usuario en segundo plano - Amazon EMR

Las traducciones son generadas a través de traducción automática. En caso de conflicto entre la traducción y la version original de inglés, prevalecerá la version en inglés.

Sesiones de usuario en segundo plano

Las sesiones de usuario en segundo plano permiten que las cargas de trabajo de análisis y machine learning de larga duración continúen incluso después de que el usuario haya cerrado sesión en la interfaz de su cuaderno. A partir de EMR en la versión 7.11 de EC2, esta capacidad está disponible a través de la función confiable EMR-EC2 de propagación de identidades. En las siguientes secciones se explican las opciones de configuración y los comportamientos de las sesiones de usuario en segundo plano.

nota

La configuración de las sesiones de usuario en segundo plano solo afecta a las cargas de trabajo de Spark lanzadas a través de SageMaker Unified Studio. Los cambios en esta configuración se aplican a las nuevas sesiones de Livy; las sesiones activas existentes no se ven afectadas.

Configuración de sesiones de usuario en segundo plano

Las sesiones de usuario en segundo plano deben estar habilitadas en dos niveles para que funcionen correctamente:

  1. Nivel de instancia de IAM Identity Center (configurado por los administradores de iDC)

  2. Nivel de clúster de EMR (configurado por los administradores de clústeres de EMR)

Habilite las sesiones de usuario en segundo plano para Amazon EMR

Para habilitar las sesiones de usuario en segundo plano, debe establecer el userBackgroundSessionsEnabled parámetro true en la configuración de seguridad de EMR identityCenterConfiguration al crear.

Requisitos previos:

  • La función de IAM utilizada para crear o actualizar la configuración de seguridad de EMR requiere el permiso. sso:PutApplicationSessionConfiguration Este permiso habilita las sesiones de usuario en segundo plano para la aplicación IAM Identity Center gestionada por Amazon EMR.

  • Cree un rol de IAM para IAM Identity Center

  • Lance su clúster de EMR con la versión 7.11 o posterior y habilite Trusted-Identity la propagación.

Paso 1: Cree una configuración de seguridad EMR UserBackgroundSession compatible con Identity Center

Los usuarios deben establecer el EnableUserBackgroundSession indicador en true, lo que permitirá que el servicio de EMR se habilite UserBackgourndSession en el nivel de las aplicaciones de IDC gestionadas por EMR. Si este indicador está establecido en false o no, EMR deshabilitará IDC de forma predeterminada. UserBackgroundSession

Ejemplo de uso de: AWS CLI

aws emr create-security-configuration --name "idc-userBackgroundSession-enabled-secConfig" \ --region AWS_REGION \ --security-configuration ' \ { "AuthenticationConfiguration":{ "IdentityCenterConfiguration":{ "EnableIdentityCenter":true, "IdentityCenterInstanceARN": "arn:aws:sso:::instance/ssoins-123xxxxxxxxxx789", "IdentityCenterApplicationAssigmentRequired": false, "EnableUserBackgroundSession": true, "IAMRoleForEMRIdentityCenterApplicationARN": "arn:aws:iam::12345678912:role/YOUR_ROLE" } },\ "AuthorizationConfiguration": { "IAMConfiguration": { "EnableApplicationScopedIAMRole": true, "ApplicationScopedIAMRoleConfiguration": { "PropagateSourceIdentity": true } },\ "LakeFormationConfiguration": { "AuthorizedSessionTagValue": "Amazon EMR" } },\ "EncryptionConfiguration": { "EnableInTransitEncryption": true, "EnableAtRestEncryption": false, "InTransitEncryptionConfiguration": { "TLSCertificateConfiguration": { "CertificateProviderType": "PEM", "S3Object": "s3://amzn-s3-demo-bucket/cert/my-certs.zip" } } } }'

Paso 2: Crear y lanzar un clúster habilitado para Identity Center

Ahora que configuró el rol de IAM que se autentica con Identity Center y creó una configuración de seguridad de Amazon EMR que tiene Identity Center habilitado, puede crear y lanzar un clúster con reconocimiento de identidad. Para ver los pasos necesarios para lanzar su clúster con la configuración de seguridad requerida, consulte Especificar una configuración de seguridad para un clúster de Amazon EMR.

Matriz de configuración

El comportamiento del usuario en segundo plano depende tanto de la configuración como de la EMR-EC2 configuración a nivel de instancia del IAM Identity Center:

Matriz de configuración de sesión en segundo plano del usuario
Usuario de IAM Identity Center habilitado BackgroundSession Usuario de Amazon EMR BackgroundSessionsEnabled Comportamiento
TRUE Sesión de usuario en segundo plano habilitada
FALSO La sesión caduca al cerrar sesión del usuario
No TRUE La sesión caduca al cerrar sesión del usuario
No FALSO La sesión caduca al cerrar sesión del usuario

Duración predeterminada de la sesión de usuario en segundo plano

De forma predeterminada, todas las sesiones de usuario en segundo plano tienen un límite de duración de 7 días en IAM Identity Center. Los administradores pueden modificar esta duración en la consola de IAM Identity Center. Esta configuración se aplica a la instancia de IAM Identity Center y afecta a todas las aplicaciones de IAM Identity Center dentro de dicha instancia.

  • La duración se puede establecer en cualquier valor, desde 15 minutos hasta 90 días.

  • Este ajuste se configura en la consola del IAM Identity Center, en Preferencias Autenticación Configurar (consulte la sección Non-Interactive Trabajos)

Impacto de la deshabilitación de las sesiones en segundo plano de los usuarios

Cuando las sesiones de usuario en segundo plano están deshabilitadas en el IAM Identity Center:

Sesiones de Livy existentes
  • Continúan ejecutándose sin interrupciones si se iniciaron con las sesiones de usuario en segundo plano habilitadas. Estas sesiones seguirán utilizando sus identificadores de sesión en segundo plano hasta que finalicen de forma natural o se detengan explícitamente.

Nuevas sesiones de Livy
  • Utilizarán el flujo estándar de propagación de identidades confiables y finalizarán cuando el usuario cierre sesión o su sesión interactiva caduque (por ejemplo, al cerrar un JupyterLab bloc de notas de Amazon SageMaker Unified Studio).

Cambio de la duración de las sesiones en segundo plano de los usuarios

Cuando se modifica la configuración de duración de las sesiones en segundo plano de los usuarios en IAM Identity Center:

Sesiones de Livy existentes
  • Continúan ejecutándose con la misma duración de sesión en segundo plano con la que se iniciaron.

Nuevas sesiones de Livy
  • Utilizará la nueva duración de la sesión para las sesiones en segundo plano.

Consideraciones

Disponibilidad de características

Las sesiones de usuario en segundo plano de Amazon EMR están disponibles para:

  • Solo el motor Spark (el motor Hive no es compatible)

  • Solo sesiones interactivas de Livy (no se admiten los trabajos por lotes ni los trabajos de streaming)

  • Etiquetas de lanzamiento de Amazon EMR 7.11 y versiones posteriores. Con la versión 7.11 de EMR, es necesario instalar un script de acción de arranque para habilitar las sesiones de usuario en segundo plano al crear un clúster. Ponte en contacto con el equipo de AWS soporte para obtener más información.

    nota

    Si utiliza un clúster aprovisionado por SageMaker Unified Studio, no necesita el script de acción bootstrap para usar esta función.

Implicaciones de costos

  • Los trabajos seguirán ejecutándose hasta su finalización incluso después de que los usuarios finalicen su JupyterLab sesión de Amazon SageMaker Unified Studio y se cobrarán cargos durante toda la ejecución finalizada.

  • Supervise sus sesiones activas en segundo plano para evitar costes innecesarios derivados del olvido o el abandono de las sesiones.

Condiciones de finalización de la sesión de Livy

Cuando se utilizan sesiones de usuario en segundo plano, una sesión de Livy seguirá ejecutándose hasta que ocurra una de las siguientes situaciones:

  • La sesión en segundo plano del usuario caduca (según la configuración de IDC, hasta 90 días).

  • Un administrador revoca manualmente la sesión de usuario en segundo plano.

  • La sesión de Livy alcanza su tiempo de espera de inactividad (predeterminado: 8 horas después de la última sentencia ejecutada).

  • El usuario detiene o reinicia explícitamente el núcleo del portátil.