View a markdown version of this page

Démarrez avec Amazon Athena - AWS HealthLake

Les traductions sont fournies par des outils de traduction automatique. En cas de conflit entre le contenu d'une traduction et celui de la version originale en anglais, la version anglaise prévaudra.

Démarrez avec Amazon Athena

Pour intégrer HealthLake Amazon Athena, vous devez configurer des autorisations. Pour ce faire, vous allez créer un utilisateur, un groupe ou un rôle Athena et lui accorder l'accès aux ressources FHIR situées dans un magasin de HealthLake données.

Octroi à un utilisateur, à un groupe ou à un rôle d'accéder à une HealthLake banque de données (AWS Lake Formation (Console)

Persona : administrator HealthLake

Le personnage HealthLake d'administrateur est un administrateur de lac de données dans AWS Lake Formation. Ils donnent accès aux HealthLake banques de données de Lake Formation.

Pour chaque magasin de données créé, deux entrées sont visibles dans la console AWS Lake Formation. L'une des entrées est un lien vers une ressource. Les noms des liens vers les ressources sont toujours affichés en italique. Chaque lien de ressource est affiché avec le nom et le propriétaire de la ressource partagée associée. Pour tous les magasins de HealthLake données, le propriétaire de la ressource partagée est le compte HealthLake de service. L'autre entrée est le magasin de HealthLake données du compte HealthLake de service. Les étapes de cette procédure utilisent le magasin de données qui constitue le lien de ressource.

Pour en savoir plus sur les liens vers les ressources, voir Comment fonctionnent les liens vers les ressources dans Lake Formation dans le AWS Lake Formation Developer Guide.

Pour qu'un utilisateur, un groupe ou un rôle puisse interroger des données dans Athena, vous devez accorder l'autorisation Describe sur la base de données de ressources. Ensuite, vous devez autoriser Select et Describe sur les tables.

ÉTAPE 1 : Pour accorder DESCRIBE autorisations sur une base de HealthLake données de liens vers des ressources de stockage de données
  1. Ouvrez la console AWS Lake Formation : https://console.aws.amazon.com/lakeformation/

  2. Dans la barre de navigation principale, choisissez Bases de données.

  3. Sur la page Bases de données, cliquez sur le bouton radio à côté du nom du magasin de données en italique.

  4. Choisissez Actions (▼).

  5. Choisissez Accorder.

  6. Sur la page Accorder des autorisations relatives aux données, sous Principals, sélectionnez Utilisateurs ou rôles IAM.

  7. Sous Utilisateurs ou rôles IAM, utilisez la flèche vers le bas (▼) ou recherchez l'utilisateur, le rôle ou le groupe IAM sur lequel vous souhaitez pouvoir effectuer des requêtes dans Athena.

  8. Sous LF-Tags notre fiche de ressources du catalogue, choisissez l'option Ressources du catalogue de données nommées.

  9. Sous Bases de données, utilisez la flèche vers le bas (▼) pour sélectionner la base de HealthLake données de banque de données à laquelle vous souhaitez partager l'accès.

  10. Dans la carte Autorisations relatives aux liens vers les ressources, sous Autorisations sur les liens vers les ressources, choisissez Décrire.

Lorsque l'autorisation est acceptée, la bannière de réussite de l'autorisation s'affiche. Pour afficher l'autorisation que vous venez d'accorder, choisissez Autorisations du lac de données. Recherchez l'utilisateur, le groupe et le rôle dans le tableau. Dans la colonne Autorisations, vous verrez la liste Décrire.

Vous devez maintenant utiliser Grant sur la cible pour autoriser Select et Describe sur toutes les tables de la base de données.

ÉTAPE 2 : Autoriser l'accès à toutes les tables d'un lien vers une ressource de banque de HealthLake données
  1. Ouvrez la console AWS Lake Formation : https://console.aws.amazon.com/lakeformation/

  2. Dans la barre de navigation principale, choisissez Bases de données.

  3. Sur la page Bases de données, cliquez sur le bouton radio à côté du nom du magasin de données en italique.

  4. Choisissez Actions (▼).

  5. Choisissez Grant sur la cible.

  6. Sur la page Accorder des autorisations relatives aux données, sous Principals, sélectionnez Utilisateurs ou rôles IAM.

  7. Sous Utilisateurs ou rôles IAM, utilisez la flèche vers le bas (▼) ou recherchez l'utilisateur, le groupe ou le rôle IAM sur lequel vous souhaitez pouvoir effectuer des requêtes dans Athena.

  8. Sous LF-Tags notre fiche de ressources du catalogue, choisissez l'option Ressources du catalogue de données nommées.

  9. Sous Bases de données, utilisez la flèche vers le bas (▼) pour sélectionner la HealthLake base de données à laquelle vous souhaitez autoriser l'accès.

  10. Sous Tableaux, choisissez Toutes les tables pour partager toutes les tables avec un HealthLake utilisateur.

  11. Dans la fiche Autorisations relatives à la table, sous Autorisations à la table, choisissez Décrire et sélectionner.

  12. Choisissez Accorder.

Une fois que vous avez choisi Accorder, une bannière de réussite de l'octroi des autorisations s'affiche. L'utilisateur spécifié peut désormais effectuer des requêtes sur un magasin de HealthLake données dans Athena.

Débuter avec Athena

HealthLake utilisateur

L' HealthLake utilisateur utilisera la console Athena ou les kits de AWS développement logiciel (SDK) pour interroger un magasin de HealthLake données partagé avec lui par l' HealthLake administrateur. AWS CLI

Pour interroger une banque de données à l'aide d'Athena, vous devez effectuer les trois opérations suivantes.

Pour commencer à utiliser Athena, ajoutez les AmazonAthenaFullAccess politiques AmazonS3FullAccess AWS gérées à votre utilisateur, à votre groupe ou à votre rôle. L'utilisation d'une politique AWS gérée est un excellent moyen de commencer à utiliser un nouveau service. N'oubliez pas que les politiques gérées par AWS peuvent ne pas accorder les autorisations de moindre privilège pour vos cas d'utilisation spécifiques, car elles sont disponibles pour tous les clients AWS. Lorsque vous définissez des autorisations avec des stratégies IAM, accordez uniquement les autorisations nécessaires à l'exécution d'une seule tâche. Pour en savoir plus sur IAM et l'application du moindre privilège, consultez la section Appliquer les autorisations de moindre privilège dans le Guide de l'utilisateur IAM.

Important

Pour interroger un magasin de HealthLake données dans Athena, vous devez utiliser la version 3 du moteur Athena.

Les groupes de travail sont des ressources et vous pouvez donc utiliser des IAM-based politiques pour contrôler l'accès à des groupes de travail spécifiques. Pour en savoir plus, consultez la section Utilisation de groupes de travail pour contrôler l'accès aux requêtes et les coûts dans le guide de l'utilisateur d'Athena.

Pour en savoir plus sur la configuration des groupes de travail, consultez le guide https://docs.aws.amazon.com/athena/latest/ug/workgroups-procedure.html de l'utilisateur d'Athena.

Note

La région dans laquelle se trouve votre compartiment Amazon S3 et la console Athena doivent correspondre.

Pour pouvoir exécuter une requête, vous devez spécifier un emplacement de compartiment de résultats de requête dans Simple Storage Service (Amazon S3) ou utiliser un groupe de travail qui a spécifié un compartiment et dont la configuration remplace les paramètres du client. Les fichiers de sortie sont enregistrés automatiquement pour chaque requête qui s'exécute.

Pour plus de détails sur la spécification des emplacements des résultats de requête dans la console Athena, consultez la section Spécification d'un emplacement des résultats de requête à l'aide de la console Athena dans le Guide de l'utilisateur Amazon Athena.

Pour voir des exemples d'interrogation de votre banque de HealthLake données dans Athena, consultezInterroger des HealthLake données avec SQL.