Las traducciones son generadas a través de traducción automática. En caso de conflicto entre la traducción y la version original de inglés, prevalecerá la version en inglés.
Requisitos previos para crear un suscriptor con acceso a las consultas en Security Lake
Debe cumplir los siguientes requisitos previos antes de poder crear un suscriptor con acceso a datos en Security Lake.
Verificar permisos
Antes de crear un suscriptor con acceso a las consultas, compruebe que tiene permiso para realizar la siguiente lista de acciones.
Para verificar sus permisos, utilice IAM para revisar las políticas de IAM asociadas a su identidad de IAM. A continuación, compare la información de esas políticas con la siguiente lista de acciones que debe poder realizar para crear un suscriptor con acceso a las consultas.
-
glue:PutResourcePolicy -
glue:DeleteResourcePolicy -
iam:CreateRole -
iam:DeleteRolePolicy -
iam:GetRole -
iam:PutRolePolicy -
lakeformation:GrantPermissions -
lakeformation:ListPermissions -
lakeformation:RegisterResource -
lakeformation:RevokePermissions -
ram:GetResourceShareAssociations -
ram:GetResourceShares -
ram:UpdateResourceShare
importante
Después de verificar los permisos:
Si planea usar la consola de Security Lake para agregar un suscriptor con acceso a las consultas, puede omitir el paso siguiente y continuar conOtorgue permisos de administrador a Lake Formation. Security Lake crea todos los roles de IAM necesarios o usa los roles existentes en su nombre.
Si planea usar la API o la CLI de Security Lake para agregar un suscriptor con acceso de consulta, continúe con el siguiente paso para crear un rol de IAM para consultar los datos de Security Lake.
Cree una función de IAM para consultar los datos de Security Lake (API) y AWS CLI-solo paso)
Cuando utilice la API de Security Lake o AWS CLI para conceder acceso de consulta a un suscriptor, tendrá que crear un rol denominadoAmazonSecurityLakeMetaStoreManager. Security Lake usa esta función para registrar AWS Glue particiones y actualizar AWS Glue tablas. Es posible que ya haya creado este rol mientras estaba creando los roles de IAM necesarios.
Otorgue permisos de administrador a Lake Formation
También tendrás que añadir permisos de administrador de Lake Formation a la función de IAM que utilizas para acceder a la consola de Security Lake y añadir suscriptores.
Puedes conceder permisos de administrador a tu rol en Lake Formation siguiendo estos pasos:
Abra la consola de Lake Formation en https://console.aws.amazon.com/lakeformation/
. -
Inicie sesión como usuario administrativo.
-
Si aparece la ventana de bienvenida a Lake Formation, elija el usuario de IAM que creó o seleccionó en el Paso 1 y, a continuación, elija Comenzar.
-
Si no aparece la ventana de bienvenida a Lake Formation, siga estos pasos para configurar un administrador de Lake Formation.
-
En el panel de navegación, en Permisos, elija Roles y tareas administrativas. En la sección Administradores de lago de datos, elija Elegir administradores.
-
En el cuadro de diálogo Administrar administradores de lagos de datos, para los usuarios y las funciones de IAM, elija la función de administrador utilizada al acceder a la consola de Security Lake y, a continuación, seleccione Guardar.
-
Para obtener más información sobre cómo cambiar los permisos de los administradores de lagos de datos, consulte Crear un administrador de lagos de datos en la Guía para AWS Lake Formation desarrolladores.
El rol de IAM debe tener SELECT privilegios en la base de datos y las tablas a las que desea conceder acceso a un suscriptor. Para obtener instrucciones sobre cómo hacerlo, consulte la Guía para AWS Lake Formation desarrolladores sobre cómo conceder permisos al catálogo de datos mediante el método de recurso con nombre asignado.