View a markdown version of this page

Compatibilidad de la multitenencia con espacios de nombres aislados - Amazon Quick

Las traducciones son generadas a través de traducción automática. En caso de conflicto entre la traducción y la version original de inglés, prevalecerá la version en inglés.

Compatibilidad de la multitenencia con espacios de nombres aislados

La edición Amazon Quick Enterprise admite la tenencia múltiple mediante espacios de nombres. Un espacio de nombres Amazon Quick es un contenedor lógico que puede usar para organizar clientes, filiales, equipos, etc. Los espacios de nombres pueden ayudarle a lograr los siguientes objetivos:

  • Su suscripción a Amazon Quick permite a los usuarios descubrir contenido compartido y compartirlo con otros usuarios. Al mismo tiempo, en la experiencia de consola de usuario final de Amazon Quick, los usuarios de un espacio de nombres no pueden ver a los usuarios de otro espacio de nombres ni interactuar con ellos. La consola administrativa de Amazon Quick usa un modelo de permisos diferente. Para obtener más información, consulte la siguiente nota importante.

  • Puede aislar los datos de forma segura y, además, soportar diversas cargas de trabajo sin añadir AWS cuentas adicionales. El acceso a los datos sigue estando estrictamente controlado por las características de seguridad de AWS . Los usuarios solo pueden ver los activos (como los datos y los paneles) si tienen los permisos de recursos correctos. Además, los usuarios que tienen permisos no pueden exponer el contenido de forma inadvertida a personas ajenas a su espacio de nombres. Para obtener más información, consulte Compatibilidad de la multitenencia con espacios de nombres aislados.

  • Puede supervisar los flujos de datos y los informes de uso, divididos ordenadamente por espacio de nombres. La categorización de los datos y los informes por espacio de nombres puede ayudar a simplificar el análisis de costos y seguridad.

  • Una vez que haya registrado a los usuarios en su espacio de nombres, no habrá complejidad ni sobrecarga administrativa adicional.

  • Los espacios de nombres están diseñados para abarcar espacios Regiones de AWS, por lo que la limitación de uso no cambia aunque una persona inicie sesión en otro sitio. Región de AWS

El aislamiento del espacio de nombres y la consola administrativa

Amazon Quick usa dos modelos de permisos diferentes en función de la experiencia de la consola. En la consola de usuario final de Amazon Quick, se aplica el aislamiento a nivel de espacio de nombres. La función Amazon Quick de cada usuario determina las acciones que puede realizar y su espacio de nombres determina con qué usuarios y grupos pueden interactuar.

En la consola administrativa de Amazon Quick, solo se AWS Identity and Access Management aplican los permisos (IAM). Los usuarios operan fuera del contexto del espacio de nombres y las políticas de IAM del usuario determinan el acceso, no su pertenencia al espacio de nombres.

Los usuarios pueden operar con ambos modelos de permisos. Cuando utilizan la consola de usuario final, su rol y espacio de nombres de Amazon Quick determinan su acceso. Cuando utilizan la consola administrativa, sus permisos de IAM determinan su acceso. Por ejemplo, un administrador de IAM con los permisos adecuados puede ver y administrar usuarios y grupos en distintos espacios de nombres desde la consola administrativa.

Los espacios de nombres presentan actualmente las siguientes limitaciones:

  • Los espacios de nombres personalizados (aquellos que no son el espacio de nombres predeterminado) solo son accesibles para los usuarios de IAM Federated On. Single-Sign

  • Utilice espacios de nombres predeterminados en lugar de espacios de nombres personalizados si necesita admitir lo siguiente:

    • Integración de su cuenta de Amazon Quick con IAM Identity Center. Para obtener más información sobre la integración de su cuenta de Amazon Quick con IAM Identity Center, consulte la AWS seguridad en Amazon Quick.

    • Password-based inicios de sesión.

    • Credential-based inicios de sesión en Active Directory.

  • No puede transferir usuarios directamente de un espacio de nombres a otro. Puede optar por realizar todo este trabajo o parte de él mediante programación. Para obtener más información, consulte la referencia https://docs.aws.amazon.com/quicksight/latest/APIReference/Welcome.html rápida de la API. En la parte inferior de la página de cada operación de la API, hay una lista de enlaces a la misma operación en los SDK de otros lenguajes. Para ver qué SDK están disponibles, consulte SDK y kits de herramientas en el Centro de recursos de introducción de AWS.

  • Los espacios de nombres son útiles para aislar usuarios y permisos, pero no para compartir activos. Los paneles, los conjuntos de datos y los análisis se pueden compartir con los usuarios en diferentes espacios de nombres. De forma predeterminada, los usuarios no pueden acceder a los elementos que existen en el mismo espacio de nombres, pero pueden acceder a activos específicos cuando el activo se comparte con ellos.

Si no tienes una suscripción existente Cuenta de AWS o necesitas registrarte en Amazon Quick, lee las siguientes directrices y, a continuación, sigue las instrucciones correspondientes en la sección Cómo suscribirte a Amazon Quick:

Si ya se ha registrado en Standard Edition, puede actualizar fácilmente su suscripción a Enterprise Edition. La persona que realice la actualización debe ser un usuario de Amazon Quick con privilegios de administrador. Para obtener más información, consulte Cómo actualizar su suscripción a Amazon Quick.

Si tiene una suscripción a Enterprise Edition que ha estado usando durante algún tiempo, también es posible migrar sus usuarios a espacios de nombres. Cuando te registras en Amazon Quick y añades usuarios, todos ellos residen en el espacio de nombres predeterminado. Todos los usuarios pueden interactuar directamente entre sí y compartir datos y paneles entre sí. Para aislar a los usuarios entre sí, puede crear uno o varios espacios de nombres adicionales.

importante

Los activos y recursos de Amazon Quick, incluidos los conjuntos de datos, las fuentes de datos, los paneles, los análisis, etc., existen fuera de cualquier espacio de nombres. Solo son visibles para los usuarios a los que se les hayan otorgado permisos de recursos.

Para implementar los espacios de nombres, utiliza las siguientes operaciones de la API de Amazon Quick:

Los espacios de nombres no se admiten en las regiones que se indican a continuación:

  • af-south-1 África (Ciudad del Cabo)

  • ap-southeast-3 Asia-Pacífico (Yakarta)

  • ap-southeast-5Asia Pacífico (Malasia)

  • eu-south-1 Europa (Milán)

  • eu-central-2 Europa (Zúrich)

nota

Si necesita instalarlo AWS CLI, consulte Instalación de la versión 2 de la AWS CLI en la Guía del AWS Command Line Interface usuario.

Para agregar usuarios a un espacio de nombres, usa la operación de RegisterUser API. Cada espacio de nombres tiene un conjunto de usuarios completamente independiente. Los ARN de los usuarios incluyen el calificador de espacio de nombres para distinguirlos, como se muestra en los siguientes ejemplos:

  • Amazon Quick considera que estas dos entidades son personas diferentes:

    • arn:aws:quicksight:us-east-1:111122223333:user/namespace-123/username123

    • arn:aws:quicksight:us-east-1:111122223333:user/namespace-456/username123

  • Amazon Quick considera que estas dos entidades son la misma persona:

    • arn:aws:quicksight:us-east-1:111122223333:user/namespace-123/username123

    • arn:aws:quicksight:us-west-2:111122223333:user/namespace-123/username123

Cuando la usas RegisterUser, seleccionas un nivel de acceso para cada usuario. Después de asignar el nombre de usuario de una persona a una de las cohortes de seguridad, se restringe su acceso a la consola y a la API. Las personas que utilizan Amazon Quick pueden tener un único nivel de acceso, de la siguiente manera:

  • Acceso de lector, para los suscriptores de un panel de solo lectura

  • Acceso de autor, para analistas y diseñadores de paneles

  • Acceso de administrador, para los administradores de Amazon Quick

Migración de los usuarios existentes de un espacio de nombres a otro

Siga el procedimiento que se indica a continuación para migrar los usuarios existentes de un espacio de nombres a otro.

  1. Identifique a los usuarios que quiere transferir a un espacio de nombres diferente mediante las operaciones de la API de usuario y grupo de Amazon Quick. Para obtener más información, consulte las operaciones de la API para controlar el acceso en la referencia de la API rápida.

  2. Cree usuarios en el nuevo espacio de nombres mediante la operación de RegisterUser API. Dentro de un espacio de nombres, los nombres de usuario son únicos.

    Si un usuario del espacio de nombres comienza a usar la consola o la API de Amazon Quick en un nuevo espacio de nombres Región de AWS, ese usuario seguirá limitado al espacio de nombres al que lo agregó. Cada espacio de nombres representa un directorio de usuarios de un proveedor de identidades. Por lo tanto, se origina en la instancia principal en la que Región de AWS está configurado Amazon Quick. Sin embargo, dado que el directorio de usuarios se propaga por todo el mundo en su AWS cuenta, se puede acceder al espacio de nombres desde cualquier Región de AWS lugar en el que los usuarios utilicen Amazon Quick.

  3. Para identificar los permisos de activos y recursos que necesitan los nuevos usuarios del espacio de nombres, utilice las operaciones de la API Amazon Quick asociadas a cada tipo de activo (paneles, conjuntos de datos, etc.). Para obtener más información, consulte las operaciones de la QuickSight API para controlar los activos en la referencia rápida de la API.

    Por ejemplo, supongamos que se centra en los paneles. Puede usar ListDashboards para enumerar todos los ID del panel de su cuenta de AWS . A continuación, para determinar qué usuarios o grupos pueden acceder a estos paneles, puede utilizar DescribeDashboardPermissions en el conjunto de resultados generado por ListDashboards. Si necesita identificar versiones específicas de un panel, puede usar ListDashboardVersions para ello. También puede recopilar información sobre la ubicación de los datos que se utilizan en el panel con el origen de datos y las operaciones de la API del conjunto de datos. Para obtener más información, consulta las operaciones de la QuickSight API para controlar los recursos de datos en la referencia rápida de la API.

    Para obtener más información sobre cómo filtrar los resultados de las respuestas de la API, consulte la documentación del SDK correspondiente al idioma que utilice. Para obtener información relacionada con AWS Command Line Interface (AWS CLI), consulte Controlar la salida de los comandos desde la AWS CLI en la Guía del AWS Command Line Interface usuario.

  4. Para los activos y recursos de Amazon Quick, copie los permisos que el usuario del espacio de nombres de origen tiene para cada activo. A continuación, utilice, por ejemplo, UpdateDashboardPermissions para aplicar los mismos permisos al usuario del espacio de nombres de destino. Cada tipo de activo tiene su propio conjunto independiente de operaciones de la API para controlar los permisos que tienen los usuarios para usarlo. Para obtener más información, consulte las operaciones de la QuickSight API para los permisos de activos y recursos en la referencia https://docs.aws.amazon.com/quicksight/latest/APIReference/Welcome.html rápida de la API.

  5. Cuando haya terminado de agregar usuarios y permisos, se recomienda dejar pasar algún tiempo para que los usuarios realicen pruebas de aceptación. De este modo, se garantiza que todos utilicen correctamente el nuevo espacio de nombres. También se garantiza que todos los activos y recursos estén accesibles en el nuevo espacio de nombres.

    Cuando se asegure de que ya no necesita los nombres de usuario originales, puede empezar a anular sus permisos en el espacio de nombres original. Por último, cuando los usuarios estén preparados, puede eliminar los nombres de grupos y usuarios no utilizados del espacio de nombres de origen. Hazlo en cada una de las Región de AWS zonas en las que tus usuarios estuvieron activos anteriormente.