Las traducciones son generadas a través de traducción automática. En caso de conflicto entre la traducción y la version original de inglés, prevalecerá la version en inglés.
Service-linked permisos de rol (SLR) para la administración de recursos
Security Lake utiliza la función vinculada a servicios denominada AWSServiceRoleForSecurityLakeResourceManagement para realizar mejoras continuas de supervisión y rendimiento, lo que puede reducir la latencia y los costos. Este rol vinculado a servicios confía en el servicio resource-management.securitylake.amazonaws.com para asumir el rol. La activación también AWSServiceRoleForSecurityLakeResourceManagement le permitirá acceder a Lake Formation y registrar automáticamente los depósitos S3 gestionados por Security Lake en Lake Formation en todas las regiones para mejorar la seguridad.
La política de permisos del rol, denominada política AWS administradaSecurityLakeResourceManagementServiceRolePolicy, permite acceder a los recursos creados por Security Lake para administrar los recursos creados por Security Lake, incluida la administración de los metadatos de su lago de datos. Para obtener más información sobre las políticas AWS administradas de Amazon Security Lake, consulte las políticas AWS administradas de Amazon Security Lake.
Esta función vinculada a un servicio permite a Security Lake supervisar el estado de los recursos desplegados por Security Lake (el bucket de S3, AWS Glue las tablas, la cola de Amazon SQS, la función Lambda de Metastore Manager (MSM) y las reglas) en su cuenta. EventBridge Algunos ejemplos de operaciones que Security Lake puede realizar con esta función vinculada a un servicio son:
La compactación de archivos de manifiesto de Apache Iceberg, que mejora el rendimiento de las consultas y reduce los tiempos y costos de procesamiento de Lambda MSM.
Supervise el estado de Amazon SQS para detectar problemas de ingestión.
Optimice la replicación de datos entre regiones para excluir los archivos de metadatos.
nota
Si no instala la función AWSServiceRoleForSecurityLakeResourceManagement vinculada a servicios, Security Lake seguirá funcionando, pero se recomienda encarecidamente aceptar esta función vinculada a servicios para que Security Lake pueda supervisar y optimizar los recursos de su cuenta.
Detalles de los permisos
El rol se configura con la siguiente política de permisos:
-
events— Permite a los directores administrar EventBridge las reglas necesarias para las fuentes y los suscriptores de registros. -
lambda— Permite a los principales administrar la lambda utilizada para actualizar las particiones de las AWS Glue tablas después de la entrega del AWS código fuente y la replicación entre regiones. -
glue— Permite a los directores realizar acciones de escritura específicas para las tablas del catálogo de datos. AWS Glue Esto también permite a AWS Glue los rastreadores identificar las particiones de sus datos y permite a Security Lake administrar los metadatos de Apache Iceberg para sus tablas de Apache Iceberg. -
s3— Permite a los directores realizar acciones específicas de lectura y escritura en los buckets de Security Lake que contienen los datos de registro y los metadatos de la tabla Glue. -
logs— Permite a los directores el acceso de lectura para registrar el resultado de la función Lambda en Logs. CloudWatch -
sqs— Permite a los directores realizar acciones de lectura y escritura específicas para las colas de Amazon SQS que reciben notificaciones de eventos cuando se añaden objetos a su lago de datos o se actualizan en él. -
lakeformation— Permite a los directores leer la configuración de Lake Formation para detectar errores de configuración.
Para revisar los permisos de esta política, consulte SecurityLakeResourceManagementServiceRolePolicy en la Guía de referencia de la política administrada de AWS .
Debe configurar permisos para permitir a una entidad de IAM (como un usuario, grupo o rol) crear, editar o eliminar un rol vinculado a servicios. Para obtener más información, consulte los permisos de los Service-linked roles en la Guía del usuario de IAM.
Creación del rol vinculado al servicio de Security Lake
Puede crear la función AWSServiceRoleForSecurityLakeResourceManagement vinculada al servicio para Security Lake mediante la consola de Security Lake o la. AWS CLI
Para crear el rol vinculado a un servicio, debe conceder los siguientes permisos a su usuario o rol de IAM. El rol de IAM debe ser el de administrador de Lake Formation en todas las regiones habilitadas para Security Lake.
Tras habilitar la AWSServiceRoleForSecurityLakeResourceManagement función, si utiliza la clave gestionada por el AWS KMS cliente (CMK) para el cifrado, debe permitir que la función vinculada al servicio escriba objetos cifrados en los buckets de S3 de AWS
las regiones en las que exista la CMK. En la AWS KMS consola, agregue la siguiente política a la clave de KMS en las regiones en las que existe la AWS CMK. Para obtener más información sobre cómo cambiar la política de claves de KMS, consulte las políticas de claves AWS KMS en la Guía para AWS Key Management Service desarrolladores.
{ "Sid": "Allow SLR", "Effect": "Allow", "Principal": { "AWS": "arn:[partition]:iam::[accountid]:role/aws-service-role/resource-management.securitylake.amazonaws.com/AWSServiceRoleForSecurityLakeResourceManagement" }, "Action": [ "kms:Decrypt", "kms:GenerateDataKey*" ], "Resource": "*", "Condition": { "StringEquals": { "kms:EncryptionContext:aws:s3:arn": "arn:aws:s3:::[regional-datalake-s3-bucket-name]" }, "StringLike": { "kms:ViaService": "s3.[region].amazonaws.com" } } },
Edición del rol vinculado al servicio de Security Lake
Security Lake no permite editar el rol vinculado al AWSServiceRoleForSecurityLakeResourceManagement servicio. Una vez creado un rol vinculado a servicios, no puede cambiar el nombre del rol porque varias entidades pueden hacer referencia a este. Sin embargo, puede editar la descripción del rol mediante IAM. Para obtener más información, consulte Editar un rol vinculado a servicios en la Guía del usuario de IAM.
Eliminar el rol vinculado al servicio de Security Lake
No puede eliminar el rol vinculado a un servicio de Security Lake. En su lugar, puede eliminar el rol vinculado al servicio de la consola de IAM, la API o. AWS CLI Para obtener más información, consulte Eliminación de un rol vinculado a servicios en la Guía del usuario de IAM.
Antes de poder eliminar el rol vinculado a un servicio, primero debe confirmar que el rol no tiene sesiones activas y eliminar todos los recursos que esté utilizando. AWSServiceRoleForSecurityLakeResourceManagement
nota
Si Security Lake usa el AWSServiceRoleForSecurityLakeResourceManagement rol cuando intenta eliminar los recursos, es posible que no se eliminen. En ese caso, espere unos minutos e intente de nuevo la operación.
Si elimina el rol AWSServiceRoleForSecurityLakeResourceManagement vinculado al servicio y necesita volver a crearlo, puede volver a crearlo habilitando Security Lake para su cuenta. Cuando vuelva a habilitar Security Lake, Security Lake volverá a crear automáticamente el rol vinculado al servicio para usted.
compatible Regiones de AWS para el rol vinculado al servicio de Security Lake
Security Lake admite el uso del rol AWSServiceRoleForSecurityLakeResourceManagement vinculado al servicio en todos los lugares en los que Security Lake Regiones de AWS esté disponible. Para obtener una lista de las regiones en las que Security Lake está disponible actualmente, consulte Regiones y puntos finales de Security Lake.