Les traductions sont fournies par des outils de traduction automatique. En cas de conflit entre le contenu d'une traduction et celui de la version originale en anglais, la version anglaise prévaudra.
Création d'un abonné avec accès aux requêtes dans Security Lake
Choisissez votre méthode préférée pour créer un abonné avec un accès aux requêtes en cours Région AWS. Un abonné peut interroger des données uniquement à partir de Région AWS celles dans lesquelles il a été créé. Pour créer un abonné, vous devez disposer de l' Compte AWS ID et de l'ID externe de l'abonné. L'identifiant externe est un identifiant unique que l'abonné vous fournit. Pour plus d'informations sur les ID externes, consultez Comment utiliser un ID externe pour accorder l'accès à vos AWS ressources à un tiers dans le Guide de l'utilisateur IAM.
Note
Security Lake ne prend pas en charge le partage de données entre comptes Lake Formation, version 1. Vous devez mettre à jour le partage de données entre comptes Lake Formation vers la version 2 ou la version 3. Pour connaître les étapes à suivre pour mettre à jour les paramètres de version intercomptes via la AWS Lake Formation console ou l' AWS interface de ligne de commande, consultez la section Pour activer la nouvelle version dans le Guide du AWS Lake Formation développeur.
Configuration du partage de tables entre comptes (étape d'abonnement)
Security Lake utilise le partage de tables entre comptes Lake Formation pour permettre l'accès aux requêtes des abonnés. Lorsque vous créez un abonné avec un accès aux requêtes dans la console, l'API ou Security Lake AWS CLI, Security Lake partage des informations sur les tables Lake Formation pertinentes avec l'abonné en créant un partage de ressources dans AWS Resource Access Manager (AWS RAM).
Lorsque vous apportez certains types de modifications à un abonné ayant accès aux requêtes, Security Lake crée un nouveau partage de ressources. Pour de plus amples informations, veuillez consulter Modifier un abonné ayant accès aux requêtes dans Security Lake.
L'abonné doit suivre ces étapes pour utiliser les données de vos tables Lake Formation :
-
Acceptez le partage de ressources — L'abonné doit accepter le partage de ressources qui contient le
resourceShareArnetresourceShareNamequi est généré lorsque vous créez ou modifiez l'abonné. Choisissez l'une des méthodes d'accès suivantes :Pour la console et AWS CLI, voir Accepter une invitation de partage de ressources provenant de AWS RAM.
-
Pour l'API, appelez l'GetResourceShareInvitationsAPI. Filtrez par
resourceShareArnetresourceShareNamepour trouver le partage de ressources approprié. Acceptez l'invitation à l'aide de l'AcceptResourceShareInvitationAPI.
L'invitation de partage de ressources expire dans 12 heures. Vous devez donc valider et accepter l'invitation dans les 12 heures. Si l'invitation arrive à expiration, son
PENDINGétat s'affiche toujours, mais l'accepter ne vous donnera pas accès aux ressources partagées. Au bout de plus de 12 heures, supprimez l'abonné Lake Formation et recréez-le pour recevoir une nouvelle invitation de partage de ressources. -
Créer un lien de ressource vers la base de données partagée — L'abonné doit créer un lien de ressource vers la base de données partagée de Lake Formation soit AWS Lake Formation (si vous utilisez la console) soit AWS Glue (si vous utilisez la API/AWS CLI). Ce lien de ressource pointe le compte de l'abonné vers la base de données partagée. Choisissez l'une des méthodes d'accès suivantes :
-
Pour la console et AWS CLI, voir Création d'un lien de ressource vers une base de données Data Catalog partagée. dans le Guide AWS Lake Formation du développeur.
-
Nous recommandons aux abonnés de créer également une base de données unique avec l'CreateDatabaseAPI pour stocker les tables de liens de ressources.
-
-
Interrogez les tables partagées : des services tels qu'Amazon Athena peuvent faire directement référence aux tables, et les nouvelles données collectées par Security Lake sont automatiquement disponibles pour les requêtes. Les requêtes sont exécutées chez l' Compte AWS abonné et les coûts liés aux requêtes sont facturés à l'abonné. Vous pouvez contrôler l'accès en lecture aux ressources sur votre propre compte Security Lake.
Pour plus d'informations sur l'octroi d'autorisations entre comptes, consultez la section Partage de Cross-account données dans Lake Formation dans le Guide du AWS Lake Formation développeur.