Las traducciones son generadas a través de traducción automática. En caso de conflicto entre la traducción y la version original de inglés, prevalecerá la version en inglés.
Sesiones de usuario en segundo plano
Las sesiones de usuario en segundo plano permiten que las cargas de trabajo de análisis y machine learning de larga duración continúen incluso después de que el usuario haya cerrado sesión en la interfaz de su cuaderno. A partir de EMR en la versión 7.11 de EC2, esta capacidad está disponible a través de la función confiable EMR-EC2 de propagación de identidades. En las siguientes secciones se explican las opciones de configuración y los comportamientos de las sesiones de usuario en segundo plano.
nota
La configuración de las sesiones de usuario en segundo plano solo afecta a las cargas de trabajo de Spark lanzadas a través de SageMaker Unified Studio. Los cambios en esta configuración se aplican a las nuevas sesiones de Livy; las sesiones activas existentes no se ven afectadas.
Configuración de sesiones de usuario en segundo plano
Las sesiones de usuario en segundo plano deben estar habilitadas en dos niveles para que funcionen correctamente:
-
Nivel de instancia de IAM Identity Center (configurado por los administradores de iDC)
-
Nivel de clúster de EMR (configurado por los administradores de clústeres de EMR)
Habilite las sesiones de usuario en segundo plano para Amazon EMR
Para habilitar las sesiones de usuario en segundo plano, debe establecer el userBackgroundSessionsEnabled parámetro true en la configuración de seguridad de EMR identityCenterConfiguration al crear.
Requisitos previos:
-
La función de IAM utilizada para crear o actualizar la configuración de seguridad de EMR requiere el permiso.
sso:PutApplicationSessionConfigurationEste permiso habilita las sesiones de usuario en segundo plano para la aplicación IAM Identity Center gestionada por Amazon EMR. -
Cree un rol de IAM para IAM Identity Center
-
Para integrar Amazon EMR con el centro de identidad de IAM, cree un rol de IAM que se autentique en el centro de identidad de IAM desde el clúster de EMR. Amazon EMR usa las credenciales SigV4 para transmitir la identidad del IAM Identity Center a servicios posteriores, como. AWS Lake Formation Su rol también debe tener los permisos necesarios para invocar los servicios descendentes.
-
Configure Lake Formation para un clúster de EMR habilitado para IAM Identity Center. Para ver los permisos de rol necesarios, consulte: Crear un rol de IAM para Identity Center.
-
-
Lance su clúster de EMR con la versión 7.11 o posterior y habilite Trusted-Identity la propagación.
Paso 1: Cree una configuración de seguridad EMR UserBackgroundSession compatible con Identity Center
Los usuarios deben establecer el EnableUserBackgroundSession indicador en true, lo que permitirá que el servicio de EMR se habilite UserBackgourndSession en el nivel de las aplicaciones de IDC gestionadas por EMR. Si este indicador está establecido en false o no, EMR deshabilitará IDC de forma predeterminada. UserBackgroundSession
Ejemplo de uso de: AWS CLI
aws emr create-security-configuration --name "idc-userBackgroundSession-enabled-secConfig" \ --regionAWS_REGION\ --security-configuration ' \ { "AuthenticationConfiguration":{ "IdentityCenterConfiguration":{ "EnableIdentityCenter":true, "IdentityCenterInstanceARN":"arn:aws:sso:::instance/ssoins-123xxxxxxxxxx789", "IdentityCenterApplicationAssigmentRequired": false, "EnableUserBackgroundSession": true, "IAMRoleForEMRIdentityCenterApplicationARN": "arn:aws:iam::12345678912:role/YOUR_ROLE" } },\ "AuthorizationConfiguration": { "IAMConfiguration": { "EnableApplicationScopedIAMRole": true, "ApplicationScopedIAMRoleConfiguration": { "PropagateSourceIdentity": true } },\ "LakeFormationConfiguration": { "AuthorizedSessionTagValue": "Amazon EMR" } },\ "EncryptionConfiguration": { "EnableInTransitEncryption": true, "EnableAtRestEncryption": false, "InTransitEncryptionConfiguration": { "TLSCertificateConfiguration": { "CertificateProviderType": "PEM", "S3Object":"s3://amzn-s3-demo-bucket/cert/my-certs.zip"} } } }'
Paso 2: Crear y lanzar un clúster habilitado para Identity Center
Ahora que configuró el rol de IAM que se autentica con Identity Center y creó una configuración de seguridad de Amazon EMR que tiene Identity Center habilitado, puede crear y lanzar un clúster con reconocimiento de identidad. Para ver los pasos necesarios para lanzar su clúster con la configuración de seguridad requerida, consulte Especificar una configuración de seguridad para un clúster de Amazon EMR.
Matriz de configuración
El comportamiento del usuario en segundo plano depende tanto de la configuración como de la EMR-EC2 configuración a nivel de instancia del IAM Identity Center:
| Usuario de IAM Identity Center habilitado BackgroundSession | Usuario de Amazon EMR BackgroundSessionsEnabled | Comportamiento |
|---|---|---|
| Sí | TRUE | Sesión de usuario en segundo plano habilitada |
| Sí | FALSO | La sesión caduca al cerrar sesión del usuario |
| No | TRUE | La sesión caduca al cerrar sesión del usuario |
| No | FALSO | La sesión caduca al cerrar sesión del usuario |
Duración predeterminada de la sesión de usuario en segundo plano
De forma predeterminada, todas las sesiones de usuario en segundo plano tienen un límite de duración de 7 días en IAM Identity Center. Los administradores pueden modificar esta duración en la consola de IAM Identity Center. Esta configuración se aplica a la instancia de IAM Identity Center y afecta a todas las aplicaciones de IAM Identity Center dentro de dicha instancia.
-
La duración se puede establecer en cualquier valor, desde 15 minutos hasta 90 días.
-
Este ajuste se configura en la consola del IAM Identity Center, en Preferencias → Autenticación → Configurar (consulte la sección Non-Interactive Trabajos)
Impacto de la deshabilitación de las sesiones en segundo plano de los usuarios
Cuando las sesiones de usuario en segundo plano están deshabilitadas en el IAM Identity Center:
- Sesiones de Livy existentes
-
-
Continúan ejecutándose sin interrupciones si se iniciaron con las sesiones de usuario en segundo plano habilitadas. Estas sesiones seguirán utilizando sus identificadores de sesión en segundo plano hasta que finalicen de forma natural o se detengan explícitamente.
-
- Nuevas sesiones de Livy
-
-
Utilizarán el flujo estándar de propagación de identidades confiables y finalizarán cuando el usuario cierre sesión o su sesión interactiva caduque (por ejemplo, al cerrar un JupyterLab bloc de notas de Amazon SageMaker Unified Studio).
-
Cambio de la duración de las sesiones en segundo plano de los usuarios
Cuando se modifica la configuración de duración de las sesiones en segundo plano de los usuarios en IAM Identity Center:
- Sesiones de Livy existentes
-
-
Continúan ejecutándose con la misma duración de sesión en segundo plano con la que se iniciaron.
-
- Nuevas sesiones de Livy
-
-
Utilizará la nueva duración de la sesión para las sesiones en segundo plano.
-
Consideraciones
Disponibilidad de características
Las sesiones de usuario en segundo plano de Amazon EMR están disponibles para:
-
Solo el motor Spark (el motor Hive no es compatible)
-
Solo sesiones interactivas de Livy (no se admiten los trabajos por lotes ni los trabajos de streaming)
-
Etiquetas de lanzamiento de Amazon EMR 7.11 y versiones posteriores. Con la versión 7.11 de EMR, es necesario instalar un script de acción de arranque para habilitar las sesiones de usuario en segundo plano al crear un clúster. Ponte en contacto con el equipo de AWS soporte para obtener más información.
nota
Si utiliza un clúster aprovisionado por SageMaker Unified Studio, no necesita el script de acción bootstrap para usar esta función.
Implicaciones de costos
-
Los trabajos seguirán ejecutándose hasta su finalización incluso después de que los usuarios finalicen su JupyterLab sesión de Amazon SageMaker Unified Studio y se cobrarán cargos durante toda la ejecución finalizada.
-
Supervise sus sesiones activas en segundo plano para evitar costes innecesarios derivados del olvido o el abandono de las sesiones.
Condiciones de finalización de la sesión de Livy
Cuando se utilizan sesiones de usuario en segundo plano, una sesión de Livy seguirá ejecutándose hasta que ocurra una de las siguientes situaciones:
-
La sesión en segundo plano del usuario caduca (según la configuración de IDC, hasta 90 días).
-
Un administrador revoca manualmente la sesión de usuario en segundo plano.
-
La sesión de Livy alcanza su tiempo de espera de inactividad (predeterminado: 8 horas después de la última sentencia ejecutada).
-
El usuario detiene o reinicia explícitamente el núcleo del portátil.