Les traductions sont fournies par des outils de traduction automatique. En cas de conflit entre le contenu d'une traduction et celui de la version originale en anglais, la version anglaise prévaudra.
Configuration AWS HealthLake
Dans ce chapitre, vous allez utiliser le Console de gestion AWS pour configurer les autorisations requises pour commencer à utiliser AWS HealthLake et créer un magasin de données. Pour configurer les autorisations nécessaires à la création d'un magasin de données, vous devez créer un utilisateur ou un rôle IAM qui est administrateur et HealthLake administrateur de data lake. Vous faites de cet utilisateur un administrateur de lac de données dans AWS Lake Formation. L'administrateur du lac de données autorise Lake Formation à accéder aux ressources nécessaires pour utiliser Amazon Athena pour interroger un magasin de données. Après avoir créé un magasin de HealthLake données, vous pouvez configurer des autorisations pour l'importation et l'exportation de fichiers.
Rubriques
Inscrivez-vous pour un Compte AWS
Pour commencer AWS, vous avez besoin d'un Compte AWS. Pour plus d'informations sur la création d'un Compte AWS, consultez la section Démarrage avec un Compte AWS dans le Guide de Gestion de compte AWS référence.
Configurer un utilisateur ou un rôle IAM à utiliser HealthLake (administrateur IAM)
Persona : administrateur IAM
Un utilisateur qui peut créer des utilisateurs et des rôles IAM, et qui peut ajouter des administrateurs de data lake.
Les étapes décrites dans cette rubrique doivent être effectuées par un administrateur IAM.
Pour connecter votre banque de HealthLake données à Athena, vous devez créer un utilisateur ou un rôle IAM qui est administrateur de lac de données et administrateur. HealthLake Ce nouvel utilisateur ou rôle donne accès aux ressources présentes dans un magasin de données via AWS Lake Formation, et la politique AmazonHealthLakeFullAccess AWS gérée est ajoutée à son utilisateur ou à son rôle.
Important
Un utilisateur ou un rôle IAM qui est administrateur de lac de données ne peut pas créer de nouveaux administrateurs de lac de données. Pour ajouter un administrateur de lac de données supplémentaire, vous devez utiliser un utilisateur ou un rôle IAM auquel l'AdministratorAccessaccès a été accordé.
Pour créer un administrateur
-
Ajoutez la politique AWS gérée
AmazonHealthlakeFullAccessIAM à un utilisateur ou à un rôle au sein de votre organisation.Si vous n'êtes pas habitué à créer un utilisateur IAM, consultez la section Création d'un utilisateur IAM et présentation des politiques IAM dans le AWS Guide de l'utilisateur IAM.
-
Accordez à l'utilisateur ou au rôle IAM l'accès à AWS Lake Formation.
-
Ajoutez la politique AWS gérée IAM suivante à un utilisateur ou à un rôle de votre organisation :
AWSLakeFormationDataAdminNote
La
AWSLakeFormationDataAdminpolitique donne accès à toutes les ressources de AWS Lake Formation. Nous vous recommandons de toujours utiliser les autorisations minimales requises pour accomplir votre tâche. Pour plus d'informations, consultez Bonnes pratiques IAM dans le Guide de l'utilisateur IAM.
-
-
Ajoutez la politique en ligne suivante à l'utilisateur ou au rôle. Pour plus d'informations, consultez les politiques intégrées dans le Guide de l'utilisateur IAM.
Pour plus d'informations sur cette AWSLakeFormationDataAdmin politique, consultez Lake Formation Personas et IAM Permissions Reference dans le AWS Lake Formation Developer Guide.
Ajouter un utilisateur ou un rôle en tant qu'administrateur du lac de données dans Lake Formation (administrateur IAM)
Note
Cette étape est obligatoire si vous procédez à une intégrationIndex et requête SQL.
Ensuite, l'administrateur IAM doit ajouter l'utilisateur ou le rôle créé à l'étape précédente en tant qu'administrateur de lac de données dans Lake Formation.
Pour ajouter un utilisateur ou un rôle IAM en tant qu'administrateur de lac de données
-
Ouvrez la console AWS Lake Formation : https://console.aws.amazon.com/lakeformation/
Note
Si c'est la première fois que vous visitez Lake Formation, une boîte de dialogue Bienvenue dans Lake Formation apparaît vous demandant de définir un administrateur Lake Formation.
-
Attribuez au nouvel utilisateur ou au nouveau rôle le rôle d'administrateur AWS du lac de données de Lake Formation.
-
Option 1 : si vous avez reçu la boîte de dialogue Bienvenue dans Lake Formation.
-
Choisissez Ajouter d'autres AWS utilisateurs ou rôles.
-
Choisissez la flèche vers le bas (▼).
-
Choisissez l' HealthLake administrateur que vous souhaitez également voir devenir administrateur de Lake Formation.
-
Choisissez Démarrer.
-
-
Option 2 : utilisez le volet de navigation (☰).
-
Choisissez le volet de navigation (☰).
-
Sous Autorisations, choisissez Rôles et tâches administratifs.
-
Dans la section Administrateurs du lac de données, sélectionnez Choisir les administrateurs.
-
Dans la boîte de dialogue Gérer les administrateurs des lacs de données, choisissez la flèche vers le bas (▼).
-
Ensuite, sélectionnez ou recherchez les HealthLake administrateurs, les utilisateurs ou les rôles que vous souhaitez également voir devenir administrateurs de Lake Formation.
-
Choisissez Enregistrer.
-
-
-
Modifiez les paramètres de sécurité par défaut à gérer par Lake Formation. Les ressources du magasin de HealthLake données doivent être gérées par Lake Formation et non par IAM. Pour mettre à jour, voir Modifier le modèle d'autorisation par défaut dans le AWS Lake Formation Developer Guide.
Création de compartiments S3
Pour importer des données FHIR R4 dans AWS HealthLake, deux compartiments Amazon S3 sont recommandés. Le compartiment d'entrée Amazon S3 contient les données FHIR à importer et HealthLake lit à partir de ce compartiment. Le compartiment de sortie Amazon S3 stocke les résultats du traitement de la tâche d'importation et HealthLake écrit (enregistre) dans ce compartiment.
Note
En raison de la politique Gestion des identités et des accès AWS (IAM), les noms de vos compartiments Amazon S3 doivent être uniques. Pour plus d'informations, veuillez consulter la section Règles de dénomination de compartiment dans le Guide de l'utilisateur Amazon Simple Storage Service.
Dans le cadre de ce guide, nous spécifierons les compartiments d'entrée et de sortie Amazon S3 suivants lors de la configuration des autorisations d'importation plus loin dans cette section.
-
Compartiment d'entrée :
arn:aws:s3:::amzn-s3-demo-source-bucket -
Seau de sortie :
arn:aws:s3:::amzn-s3-demo-logging-bucket
Pour plus d'informations, consultez la section Création d'un compartiment dans le guide de l'utilisateur Amazon S3.
Création d'un magasin de données
Un magasin de HealthLake données est un référentiel de données FHIR R4 qui se trouve dans une seule AWS région. Un AWS compte peut contenir zéro ou plusieurs magasins de données. HealthLake prend en charge deux stratégies d'autorisation des magasins de données.
Important
Avant de créer un magasin de HealthLake données, examinez les politiques de contrôle des services (SCP) de votre AWS organisation qui peuvent restreindre la création ou la gestion des HealthLake ressources. Les SCP peuvent empêcher la création de banques de HealthLake données, même si vos autorisations IAM sont correctement configurées.
A datastoreID est généré lorsque vous créez un magasin HealthLake de données. Vous devez utiliser le datastoreID lors de la configuration des autorisations d'importation plus loin dans cette section.
Pour créer un magasin HealthLake de données, consultezCréation d'un magasin HealthLake de données.
Configuration des autorisations pour les tâches d'importation
Avant d'importer des fichiers dans un magasin de données, vous devez HealthLake autoriser l'accès à vos compartiments d'entrée et de sortie dans Amazon S3. Pour accorder HealthLake l'accès, vous créez un rôle de service IAM pour HealthLake, vous ajoutez une politique de confiance au rôle afin d'accorder des autorisations d' HealthLake assumer le rôle et vous attachez une politique d'autorisations au rôle qui lui permet d'accéder à vos compartiments Amazon S3.
Lorsque vous créez une tâche d'importation, vous spécifiez le nom de ressource Amazon (ARN) de ce rôle pour leDataAccessRoleArn. Pour plus d'informations sur les rôles IAM et les politiques de confiance, consultez la section Rôles IAM.
Une fois que vous avez configuré les autorisations, vous êtes prêt à importer des fichiers dans votre banque de données à l'aide d'une tâche d'importation. Pour de plus amples informations, veuillez consulter Démarrage d'une tâche d'importation FHIR.
Pour configurer les autorisations d'importation
-
Si ce n'est pas déjà fait, créez un compartiment Amazon S3 de destination pour les fichiers journaux de sortie. Le compartiment Amazon S3 doit se trouver dans la même AWS région que le service et le blocage de l'accès public doit être activé pour toutes les options. Pour en savoir plus, consultez la section Utilisation de l'accès public bloqué à Amazon S3. Une clé KMS Amazon-owned ou une clé appartenant au client doit également être utilisée pour le chiffrement. Pour en savoir plus sur l'utilisation des clés KMS, consultez Amazon Key Management Service.
-
Créez un rôle de service d'accès aux données pour HealthLake et HealthLake autorisez le service à l'assumer avec la politique de confiance suivante. HealthLake l'utilise pour écrire le compartiment Amazon S3 de sortie.
-
Ajoutez une politique d'autorisations au rôle d'accès aux données qui lui permet d'accéder au compartiment Amazon S3.
amzn-s3-demo-bucketRemplacez-le par le nom de votre bucket.
Configuration des autorisations pour les tâches d'exportation
Avant d'exporter des fichiers depuis un magasin de données, vous devez HealthLake autoriser l'accès à votre compartiment de sortie dans Amazon S3. Pour accorder HealthLake l'accès, vous créez un rôle de service IAM pourHealthLake, vous ajoutez une politique de confiance au rôle afin d'accorder des autorisations d' HealthLake assumer le rôle et vous attachez une politique d'autorisations au rôle qui lui permet d'accéder à votre compartiment Amazon S3.
Si vous avez déjà créé un rôle pour HealthLake, vous pouvez le réutiliser et lui accorder les autorisations supplémentaires pour votre compartiment d'exportation Amazon S3 répertorié dans cette rubrique. Pour en savoir plus sur les rôles IAM et les politiques de confiance, consultez la section Politiques et autorisations IAM.
Important
HealthLake prend en charge à la fois les demandes d'exportation du SDK natif et l'opération FHIR $export R4. Des actions IAM distinctes doivent être fournies en fonction de l'API d'exportation que vous décidez d'utiliser. Cela vous permet de gérer allow les deny autorisations séparément. Si vous souhaitez restreindre à la fois les exportations du HealthLake SDK et de l'API REST FHIR, vous devez appliquer des autorisations de refus aux actions IAM distinctes. Il n'est pas nécessaire de modifier les autorisations utilisateur d'IAM si vous accordez aux utilisateurs un accès complet à HealthLake.
Utilisation AWS CLI and AWS SDK :
Les HealthLake actions natives suivantes sont disponibles pour exporter des données depuis un magasin de données à l'aide AWS CLI des AWS SDK et :
-
StartFHIRExportJob -
DescribeFHIRExportJob -
ListFHIRExportJobs
À l'aide des API FHIR :
Les actions IAM suivantes sont disponibles pour exporter des données depuis un magasin de HealthLake données et pour annuler (supprimer) une tâche d'exportation à l'aide de l'opération $export FHIR :
POST:
-
StartFHIRExportJobWithPost
GET:
-
StartFHIRExportJobWithGet -
DescribeFHIRExportJobWithGet -
GetExportedFile
DELETE:
-
CancelFHIRExportJobWithDelete
L'utilisateur ou le rôle qui définit les autorisations doit être autorisé à créer des rôles, à créer des politiques et à associer des politiques aux rôles. La politique IAM suivante accorde ces autorisations.
Pour configurer les autorisations d'exportation
-
Si ce n'est pas déjà fait, créez un compartiment Amazon S3 de destination pour les données que vous exporterez depuis votre banque de données. Le compartiment Amazon S3 doit se trouver dans la même région AWS que le service, et le blocage de l'accès public doit être activé pour toutes les options. Pour en savoir plus, consultez la section Utilisation de l'accès public bloqué à Amazon S3. Une clé KMS Amazon-owned ou une clé appartenant au client doit également être utilisée pour le chiffrement. Pour en savoir plus sur l'utilisation des clés KMS, consultez Amazon Key Management Service.
-
Si ce n'est pas déjà fait, créez un rôle de service d'accès aux données pour HealthLake et autorisez le HealthLake service à l'assumer conformément à la politique de confiance suivante. HealthLakel'utilise pour écrire le compartiment Amazon S3 de sortie. Si vous en avez déjà créé un dansConfiguration des autorisations pour les tâches d'importation, vous pouvez le réutiliser et lui accorder des autorisations pour votre compartiment Amazon S3 à l'étape suivante.
-
Ajoutez une politique d'autorisations au rôle d'accès aux données qui lui permet d'accéder à votre compartiment Amazon S3 de sortie.
amzn-s3-demo-bucketRemplacez-le par le nom de votre bucket.
Installer la AWS CLI
AWS CLI Il est nécessaire pour décrire et répertorier les propriétés des tâches d' HealthLake importation et d'exportation. Vous pouvez également demander ces informations à l'aide de HealthLake kits de développement logiciel.
Pour configurer le AWS CLI
-
Téléchargez et configurez l’interface AWS CLI. Pour obtenir des instructions, consultez les rubriques suivantes dans le Guide de l’utilisateur de l’AWS Command Line Interface :
-
Dans le AWS CLI
configfichier, ajoutez un profil nommé pour l'administrateur. Vous utilisez ce profil lorsque vous exécutez les AWS CLI commandes. Conformément au principe de sécurité du moindre privilège, nous vous recommandons de créer un rôle IAM distinct avec des privilèges spécifiques aux tâches exécutées. Pour plus d'informations sur les profils nommés, consultez la section Configuration et paramètres des fichiers d'identification dans le Guide de l'AWS Command Line Interface utilisateur.[default] aws_access_key_id =default access key IDaws_secret_access_key =default secret access keyregion =region -
Vérifiez la configuration à l'aide de la
helpcommande suivante.aws healthlake helpSi la configuration AWS CLI est correcte, une brève description AWS HealthLake et une liste des commandes disponibles s'affichent.