Las traducciones son generadas a través de traducción automática. En caso de conflicto entre la traducción y la version original de inglés, prevalecerá la version en inglés.
Configuración
En este capítulo, se utilizan Consola de administración de AWS para configurar los permisos necesarios para empezar a utilizar la transformación de AWS HealthLake datos y ejecutar trabajos de transformación de datos.
Inscríbase para obtener una AWS inscrita
Para empezar AWS, necesitas una AWS cuenta. Para obtener información sobre cómo crear una AWS cuenta, consulta Cómo empezar con una AWS cuenta en la Guía de referencia de administración de AWS cuentas.
Configure un usuario o un rol de IAM para usar la transformación HealthLake de datos
{ "Version": "2012-10-17", "Statement": [ { "Effect": "Allow", "Action": [ "healthlake:CreateDataTransformationProfile", "healthlake:GetDataTransformationProfile", "healthlake:UpdateDataTransformationProfile", "healthlake:PublishDataTransformationProfile", "healthlake:ListDataTransformationProfileVersions", "healthlake:UpdateProfileWithAgent", "healthlake:TransformData", "healthlake:ValidateSource", "healthlake:StartDataTransformationJob", "healthlake:DescribeDataTransformationJob", "healthlake:DeleteDataTransformationProfile", "healthlake:ListDataTransformationProfiles", "healthlake:ListDataTransformationJobs" ], "Resource": "*" } ] }
Para la producción, asigne el recurso a los ARN de perfil y trabajo específicos en lugar de a *.
Configurar permisos para realizar trabajos de transformación de datos
Antes de ejecutar un trabajo de transformación masiva de datos, debe conceder HealthLake permiso para acceder a los buckets Amazon S3 de origen y salida. Para conceder el HealthLake acceso, debe crear una función de servicio de IAM, añadir una política de confianza que permita HealthLake asumir la función y adjuntar una política de permisos que conceda acceso de lectura a sus datos de origen y acceso de escritura a su ubicación de salida.
Al iniciar un trabajo de transformación de datos, debe especificar el nombre de recurso de Amazon (ARN) de este rol para el DataAccessRoleArn parámetro. Para obtener más información sobre las funciones de IAM y las políticas de confianza, consulte Funciones de IAM.
Si ya ha creado una función de acceso a datos para trabajos de HealthLake importación o exportación, puede volver a utilizarla: añada los permisos que se indican en el paso 3 a continuación para sus buckets de Amazon S3 de origen y salida.
nota
Este rol se utiliza tanto para los trabajos de transformación independientes (StartDataTransformationJob) como para los trabajos compuestos de conversión e ingesta (con una). StartFHIRImportJob ProfileId
Para configurar los permisos de los trabajos de transformación de datos
-
Si aún no lo ha hecho, cree buckets de Amazon S3 de origen y salida. Los buckets de Amazon S3 deben estar en la misma AWS región que el servicio y bloquear el acceso público debe estar activado en todas las opciones. Para obtener más información, consulte Uso de Amazon S3 para bloquear el acceso público. Debe usarse una AWS KMS clave administrada por el cliente para cifrar los resultados de los trabajos. Para obtener más información sobre el uso de AWS KMS claves, consulta Amazon Key Management Service.
-
Cree una función de servicio de acceso a datos HealthLake y dé permiso al HealthLake servicio para que la asuma con la siguiente política de confianza.
nota
Sustituya 123456789012 por su ID de cuenta. AWS
{ "Version": "2012-10-17", "Statement": [ { "Effect": "Allow", "Principal": { "Service": "healthlake.amazonaws.com" }, "Action": "sts:AssumeRole", "Condition": { "StringEquals": { "aws:SourceAccount": "123456789012" } } } ] } -
Añada una política de permisos a la función de acceso a los datos que conceda acceso de lectura al depósito de origen, acceso de escritura al depósito de salida y AWS KMS los permisos necesarios para cifrar y descifrar los datos. Sustituya los nombres de los cubos y el ARN AWS KMS clave por sus propios valores.
{ "Version": "2012-10-17", "Statement": [ { "Sid": "ReadSourceData", "Effect": "Allow", "Action": [ "s3:GetObject", "s3:ListBucket" ], "Resource": [ "arn:aws:s3:::amzn-s3-demo-source-bucket", "arn:aws:s3:::amzn-s3-demo-source-bucket/*" ] }, { "Sid": "WriteOutputData", "Effect": "Allow", "Action": [ "s3:PutObject", "s3:GetObject", "s3:ListBucket" ], "Resource": [ "arn:aws:s3:::amzn-s3-demo-output-bucket", "arn:aws:s3:::amzn-s3-demo-output-bucket/*" ] }, { "Sid": "KMSPermissions", "Effect": "Allow", "Action": [ "kms:Decrypt", "kms:GenerateDataKey", "kms:DescribeKey" ], "Resource": "arn:aws:kms:us-west-2:123456789012:key/your-kms-key-id" } ] }
Explicación de los permisos:
-
s3: GetObject y s3: ListBucket en el depósito de fuentes: HealthLake permiten leer los archivos de entrada.
-
s3: PutObject en el depósito de salida: permite HealthLake escribir archivos FHIR convertidos, informes de errores, el manifiesto y los informes de errores.
-
s3: GetObject y s3: ListBucket en el segmento de salida: permiten leer los resultados de HealthLake las conversiones intermedias durante un procesamiento de varios pasos.
-
KMS:Decrypt: permite HealthLake descifrar los archivos fuente si el depósito fuente utiliza una clave gestionada por el cliente. AWS KMS
-
kms:GenerateDataKey: permite cifrar los archivos de salida HealthLake con la clave que especifique. AWS KMS OutputDataConfig.S3Configuration.KmsKeyId
-
kms:DescribeKey: permite HealthLake comprobar que la AWS KMS clave es válida y accesible.
importante
Si la fuente y la salida son el mismo depósito, puede combinar las instrucciones de Amazon S3 en una sola. Si utilizan AWS KMS claves diferentes, añada una AWS KMS sentencia independiente para cada ARN de clave.
sugerencia
Para la producción, limite los valores de los recursos lo más estrictamente posible: especifique los prefijos exactos de Amazon S3 que utilizan sus trabajos en lugar de conceder acceso a todo el depósito.