Les traductions sont fournies par des outils de traduction automatique. En cas de conflit entre le contenu d'une traduction et celui de la version originale en anglais, la version anglaise prévaudra.
Service-linked autorisations de rôle (SLR) pour la gestion des ressources
Security Lake utilise le rôle lié aux services nommé AWSServiceRoleForSecurityLakeResourceManagement pour effectuer une surveillance continue et améliorer les performances, ce qui peut réduire la latence et les coûts. Ce rôle lié à un service fait confiance au resource-management.securitylake.amazonaws.com service pour qu'il assume le rôle. L'activation lui AWSServiceRoleForSecurityLakeResourceManagement permettra également d'accéder à Lake Formation et d'enregistrer automatiquement vos compartiments S3 gérés par Security Lake auprès de Lake Formation dans toutes les régions pour une sécurité accrue.
La politique d'autorisations pour le rôle, qui est une politique AWS gérée nomméeSecurityLakeResourceManagementServiceRolePolicy, permet d'accéder à la gestion des ressources créées par Security Lake, y compris la gestion des métadonnées de votre lac de données. Pour plus d'informations sur les politiques AWS gérées pour Amazon Security Lake, consultez la section Politiques AWS gérées pour Amazon Security Lake.
Ce rôle lié à un service permet à Security Lake de surveiller l'état des ressources déployées par Security Lake (compartiment S3, AWS Glue tables, file d'attente Amazon SQS, fonction Lambda de Metastore Manager (MSM) et règles) sur votre compte. EventBridge Voici quelques exemples d'opérations que Security Lake peut effectuer avec ce rôle lié à un service :
Le compactage des fichiers manifestes Apache Iceberg améliore les performances des requêtes et réduit les temps et les coûts de traitement de Lambda MSM.
Surveillez l'état d'Amazon SQS pour détecter les problèmes d'ingestion.
Optimisez la réplication des données entre régions pour exclure les fichiers de métadonnées.
Note
Si vous n'installez pas le rôle AWSServiceRoleForSecurityLakeResourceManagement lié à un service, Security Lake continuera de fonctionner, mais il est vivement recommandé d'accepter ce rôle lié à un service afin que Security Lake puisse surveiller et optimiser les ressources de votre compte.
Détails de l’autorisation
Le rôle est configuré avec la politique d'autorisations suivante :
-
events— Permet aux administrateurs de gérer les EventBridge règles requises pour les sources de journaux et les abonnés aux journaux. -
lambda— Permet aux administrateurs de gérer le lambda utilisé pour mettre à jour les partitions de AWS Glue table après la livraison des AWS sources et la réplication entre régions. -
glue— Permet aux administrateurs d'effectuer des actions d'écriture spécifiques pour les tables du catalogue de AWS Glue données. Cela permet également aux AWS Glue robots d'identifier les partitions de vos données et à Security Lake de gérer les métadonnées Apache Iceberg pour vos tables Apache Iceberg. -
s3— Permet aux administrateurs d'effectuer des actions de lecture et d'écriture spécifiques sur les compartiments Security Lake contenant les données de journal et les métadonnées de la table Glue. -
logs— Autorise les administrateurs à accéder en lecture pour enregistrer la sortie de la fonction Lambda dans Logs. CloudWatch -
sqs— Permet aux administrateurs d'effectuer des actions de lecture et d'écriture spécifiques pour les files d'attente Amazon SQS qui reçoivent des notifications d'événements lorsque des objets sont ajoutés ou mis à jour dans votre lac de données. -
lakeformation— Permet aux directeurs de lire les paramètres de Lake Formation pour détecter les erreurs de configuration.
Pour passer en revue les autorisations relatives à cette politique, consultez SecurityLakeResourceManagementServiceRolePolicy le AWS Managed Policy Reference Guide.
Vous devez configurer les autorisations de manière à permettre à une entité IAM (comme un utilisateur, un groupe ou un rôle) de créer, modifier ou supprimer un rôle lié à un service. Pour plus d'informations, consultez la section sur les autorisations relatives aux Service-linked rôles dans le guide de l'utilisateur IAM.
Création du rôle lié aux services Security Lake
Vous pouvez créer le rôle AWSServiceRoleForSecurityLakeResourceManagement lié à un service pour Security Lake à l'aide de la console Security Lake ou du. AWS CLI
Pour créer le rôle lié à un service, vous devez accorder les autorisations suivantes à votre utilisateur IAM ou à votre rôle IAM. Le rôle IAM doit être celui d'administrateur de Lake Formation dans toutes les régions où Security Lake est activé.
Après avoir activé le AWSServiceRoleForSecurityLakeResourceManagement rôle, si vous utilisez une clé gérée par le AWS KMS client (CMK) pour le chiffrement, vous devez autoriser le rôle lié au service à écrire des objets chiffrés dans des compartiments S3 dans les AWS
régions où la CMK existe. Dans la AWS KMS console, ajoutez la politique suivante à la clé KMS dans les AWS régions où CMK existe. Pour plus de détails sur la manière de modifier la politique de clé KMS, consultez la section Stratégies clés AWS KMS dans le Guide du AWS Key Management Service développeur.
{ "Sid": "Allow SLR", "Effect": "Allow", "Principal": { "AWS": "arn:[partition]:iam::[accountid]:role/aws-service-role/resource-management.securitylake.amazonaws.com/AWSServiceRoleForSecurityLakeResourceManagement" }, "Action": [ "kms:Decrypt", "kms:GenerateDataKey*" ], "Resource": "*", "Condition": { "StringEquals": { "kms:EncryptionContext:aws:s3:arn": "arn:aws:s3:::[regional-datalake-s3-bucket-name]" }, "StringLike": { "kms:ViaService": "s3.[region].amazonaws.com" } } },
Modifier le rôle lié au service Security Lake
Security Lake ne vous permet pas de modifier le rôle AWSServiceRoleForSecurityLakeResourceManagement lié à un service. Une fois qu'un rôle lié à un service est créé, vous ne pouvez pas modifier le nom du rôle car différentes entités peuvent faire référence à ce rôle. Néanmoins, vous pouvez modifier la description du rôle à l’aide d’IAM. Pour plus d’informations, consultez Modification d’un rôle lié à un service dans le Guide de l’utilisateur IAM.
Suppression du rôle lié au service Security Lake
Vous ne pouvez pas supprimer le rôle lié à un service de Security Lake. Vous pouvez plutôt supprimer le rôle lié à un service depuis la console IAM, l'API ou. AWS CLI Pour plus d’informations, consultez la section Suppression d’un rôle lié à un service dans le Guide de l’utilisateur IAM.
Avant de supprimer le rôle lié à un service, vous devez d'abord vérifier que le rôle ne comporte aucune session active et supprimer toutes les ressources qu'AWSServiceRoleForSecurityLakeResourceManagementil utilise.
Note
Si Security Lake utilise le AWSServiceRoleForSecurityLakeResourceManagement rôle lorsque vous essayez de supprimer les ressources, la suppression peut échouer. Dans ce cas, patientez quelques minutes, puis recommencez l'opération.
Si vous supprimez le rôle AWSServiceRoleForSecurityLakeResourceManagement lié au service et que vous devez le créer à nouveau, vous pouvez le créer à nouveau en activant Security Lake pour votre compte. Lorsque vous réactivez Security Lake, Security Lake crée automatiquement à nouveau le rôle lié au service pour vous.
Pris en charge Régions AWS pour le rôle lié aux services de Security Lake
Security Lake prend en charge l'utilisation du rôle AWSServiceRoleForSecurityLakeResourceManagement lié aux services partout Régions AWS où Security Lake est disponible. Pour obtenir la liste des régions dans lesquelles Security Lake est actuellement disponible, consultezRégions et points de terminaison de Security Lake.