Les traductions sont fournies par des outils de traduction automatique. En cas de conflit entre le contenu d'une traduction et celui de la version originale en anglais, la version anglaise prévaudra.
Configuration de la propagation d'identité sécurisée avec Amazon EMR Studio
La procédure suivante vous explique comment configurer Amazon EMR Studio pour une propagation d'identité sécurisée dans les requêtes adressées à un groupe de travail Amazon Athena ou à un cluster Amazon EMR en cours d'exécution. Apache Spark
Conditions préalables
Avant de commencer ce didacticiel, vous devez configurer les éléments suivants :
-
Activez IAM Identity Center. Une instance d'organisation est recommandée. Pour de plus amples informations, veuillez consulter Prérequis et considérations.
Pour terminer la configuration de la propagation d'identité sécurisée depuis Amazon EMR Studio, l'administrateur d'EMR Studio doit effectuer les étapes suivantes.
Étape 1. Création des rôles IAM requis pour EMR Studio
Au cours de cette étape, l'Studioadministrateur Amazon EMR crée un rôle de service IAM et un rôle d'utilisateur IAM pour EMR. Studio
Créez un rôle de service EMR Studio - EMR Studio assume ce rôle IAM pour gérer en toute sécurité les espaces de travail et les blocs-notes, se connecter à des clusters et gérer les interactions de données.
-
Accédez à la console IAM (https://console.aws.amazon.com/iam/
) et créez un rôle IAM. -
Sélectionnez Service AWS comme entité de confiance, puis choisissez Amazon EMR. Joignez les politiques suivantes pour définir les autorisations et la relation de confiance du rôle.
Pour utiliser cette politique, remplacez celle de
italicized placeholder textl'exemple de politique par vos propres informations. Pour des instructions supplémentaires, voir Créer une politique ou Modifier une politique.Pour obtenir une référence de toutes les autorisations de rôle de service, consultez la section Autorisations de rôle de service d'EMR Studio.
-
Créez un rôle utilisateur EMR Studio pour l'authentification IAM Identity Center - EMR Studio assume ce rôle lorsqu'un utilisateur se connecte via IAM Identity Center pour gérer les espaces de travail, les clusters EMR, les jobs et les référentiels git. Ce rôle est utilisé pour lancer le flux de travail de propagation d'identité sécurisé.
Note
Le rôle utilisateur d'EMR Studio n'a pas besoin d'inclure des autorisations pour accéder aux emplacements Amazon S3 des tables du AWS Glue catalogue. AWS Lake Formation les autorisations et les emplacements enregistrés des lacs seront utilisés pour recevoir des autorisations temporaires.
L'exemple de politique suivant peut être utilisé dans un rôle permettant à un utilisateur d'EMR Studio d'utiliser les groupes de travail Athena pour exécuter des requêtes.
La politique de confiance suivante permet à EMR Studio d'assumer ce rôle :
Note
Des autorisations supplémentaires sont nécessaires pour tirer parti des espaces de travail EMR Studio et des blocs-notes EMR. Consultez la section Création de politiques d'autorisations pour les utilisateurs d'EMR Studio pour plus d'informations.
Vous trouverez de plus amples informations en cliquant sur les liens suivants :
Étape 2. Créez et configurez votre EMR Studio
Au cours de cette étape, vous allez créer un Amazon EMR Studio dans la console EMR Studio et utiliser les rôles IAM que vous avez créés dans. Étape 1. Création des rôles IAM requis pour EMR Studio
-
Accédez à la console EMR Studio, sélectionnez Create Studio et l'option Configuration personnalisée. Vous pouvez créer un nouveau compartiment S3 ou utiliser un compartiment existant. Vous pouvez cocher la case pour chiffrer les fichiers de l'espace de travail avec vos propres clés KMS. Pour de plus amples informations, veuillez consulter AWS Key Management Service.
-
Sous Rôle de service pour permettre à Studio d'accéder à vos ressources, sélectionnez le rôle Étape 1. Création des rôles IAM requis pour EMR Studio de service créé dans le menu.
-
Choisissez IAM Identity Center sous Authentification. Sélectionnez le rôle d'utilisateur créé dansÉtape 1. Création des rôles IAM requis pour EMR Studio.
-
Cochez la case Propagation d'identité sécurisée. Choisissez Uniquement les utilisateurs et les groupes assignés dans la section Accès à l'application, ce qui vous permettra d'autoriser uniquement les utilisateurs et les groupes autorisés à accéder à ce studio.
-
(Facultatif) - Vous pouvez configurer un VPC et un sous-réseau si vous utilisez ce Studio avec des clusters EMR.
-
Passez en revue tous les détails et sélectionnez Create Studio.
-
Après avoir configuré un cluster Athena WorkGroup ou EMR, connectez-vous à l'URL du Studio pour :
-
Exécutez des requêtes Athena à l'aide de l'éditeur de requêtes.
-
Exécutez des tâches Spark dans l'espace de travail à l'aide de Jupyter Notebook.
-