Les traductions sont fournies par des outils de traduction automatique. En cas de conflit entre le contenu d'une traduction et celui de la version originale en anglais, la version anglaise prévaudra.
Configuration AWS Lake Formation avec IAM Identity Center
AWS Lake Formationest un service géré qui simplifie la création et la gestion de lacs de données sur AWS. Il automatise la collecte, le catalogage et la sécurité des données, en fournissant un référentiel centralisé pour le stockage et l'analyse de divers types de données. Lake Formation propose des contrôles d'accès précis et s'intègre à divers services AWS d'analyse, permettant aux organisations de configurer et de sécuriser efficacement leurs lacs de données et d'en tirer des informations.
Suivez ces étapes pour permettre à Lake Formation d'accorder des autorisations de données en fonction de l'identité de l'utilisateur à l'aide d'IAM Identity Center et d'une propagation d'identité sécurisée.
Conditions préalables
Avant de commencer ce didacticiel, vous devez configurer les éléments suivants :
-
Activez IAM Identity Center. Une instance d'organisation est recommandée. Pour de plus amples informations, veuillez consulter Prérequis et considérations.
Étapes pour configurer une propagation d'identité sécurisée
-
Intégrez IAM Identity Center en AWS Lake Formation suivant les instructions de Connecting Lake Formation à IAM Identity Center.
Important
Si vous ne possédez pas de AWS Glue Data Catalog tables, vous devez les créer afin de les utiliser AWS Lake Formation pour accorder l'accès aux utilisateurs et aux groupes IAM Identity Center. Consultez la section Création d'objets dans AWS Glue Data Catalog pour plus d'informations.
-
Enregistrez l'emplacement des lacs de données.
Enregistrez les emplacements S3 où les données des tables Glue sont stockées. Lake Formation fournira ainsi un accès temporaire aux emplacements S3 requis lorsque les tables sont interrogées, supprimant ainsi la nécessité d'inclure des autorisations S3 dans le rôle de service (par exemple, le rôle de service Athena configuré sur le). WorkGroup
-
Accédez aux emplacements des lacs de données dans la section Administration du volet de navigation de la AWS Lake Formation console. Sélectionnez Enregistrer l'emplacement.
Cela permettra à Lake Formation de fournir des informations d'identification IAM temporaires avec les autorisations nécessaires pour accéder aux emplacements de données S3.
-
Entrez le chemin S3 des emplacements de données des AWS Glue tables dans le champ Chemin Amazon S3.
-
Dans la section Rôle IAM, ne sélectionnez pas le rôle lié au service si vous souhaitez l'utiliser avec une propagation d'identité sécurisée. Créez un rôle distinct avec les autorisations suivantes.
Pour utiliser ces politiques, remplacez celle de
italicized placeholder textl'exemple de politique par vos propres informations. Pour des instructions supplémentaires, voir Créer une politique ou Modifier une politique. La politique d'autorisation doit autoriser l'accès à l'emplacement S3 spécifié dans le chemin :-
Politique d'autorisation :
-
Relation de confiance : cela devrait inclure
sts:SectContextce qui est requis pour une propagation fiable de l'identité.Note
Le rôle IAM créé par l'assistant est un rôle lié à un service et n'inclut pas.
sts:SetContext
-
-
Après avoir créé le rôle IAM, sélectionnez Enregistrer l'emplacement.
-
Propagation d'identité fiable avec Lake Formation à travers Comptes AWS
AWS Lake Formation prend en charge l'utilisation de la mémoire vive AWS Resource Access Manager (RAM) pour partager des tables Comptes AWS et fonctionne avec une propagation d'identité sécurisée lorsque le compte du concédant et le compte du bénéficiaire sont identiques Région AWS et partagent la même AWS Organizations instance d'organisation d'IAM Identity Center. Voir le partage de Cross-account données dans Lake Formation pour plus d'informations.