View a markdown version of this page

Pertimbangan dan batasan untuk Amazon EMR dengan integrasi Identity Center - Amazon EMR

Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.

Pertimbangan dan batasan untuk Amazon EMR dengan integrasi Identity Center

Pertimbangkan hal-hal berikut saat Anda menggunakan Pusat Identitas IAM dengan Amazon EMR:

  • Propagasi Identitas Tepercaya melalui Identity Center didukung di Amazon EMR 6.15.0 dan yang lebih tinggi, dan hanya dengan Apache Spark. Selain itu, Propagasi Identitas Tepercaya melalui Identity Center menggunakan fitur EMR Runtime Roles didukung di Amazon EMR 7.8.0 dan yang lebih tinggi, dan hanya dengan Apache Spark.

  • Untuk mengaktifkan cluster EMR dengan propagasi identitas tepercaya, Anda harus menggunakan AWS CLI untuk membuat konfigurasi keamanan yang mengaktifkan propagasi identitas tepercaya, dan menggunakan konfigurasi keamanan tersebut saat Anda meluncurkan cluster Anda. Untuk informasi selengkapnya, lihat Membuat konfigurasi keamanan yang diaktifkan Pusat Identitas.

  • Fine-grained kontrol akses menggunakan Propagasi Identitas Tepercaya tersedia untuk cluster Amazon EMR di EMR versi 7.2.0 dan AWS Lake Formation yang lebih tinggi. Antara EMR versi 6.15.0 dan 7.1.0, hanya kontrol akses tingkat tabel, berdasarkan AWS Formasi Danau, yang tersedia.

  • Dengan cluster Amazon EMR yang menggunakan Propagasi Identitas Tepercaya, operasi yang mendukung kontrol akses berdasarkan Lake Formation dengan Apache Spark meliputi SELECT, ALTER TABLE, INSERT INTO, dan DROP TABLE.

  • Fine-grained kontrol akses AWS Lake Formation yang menggunakan Propagasi Identitas Tepercaya perlu memperbarui konfigurasi Lake Formation Identity Center dengan menambahkan aplikasi IAM Identity yang dikelola EMR arn sebagai target resmi. Anda dapat menemukan aplikasi Identitas IAM yang dikelola Amazon EMR ARN dengan memanggil EMR describe-security-configuration API dan mencari bidang. IdCApplicationARN Rincian lebih lanjut: Memperbarui integrasi Pusat Identitas IAM tentang cara mengatur Lake Formation dengan konfigurasi Pusat Identitas IAM.

  • Untuk menggunakan kontrol Fine-grained akses menggunakan AWS Lake Formation Propagasi Identitas Tepercaya, pengguna Identitas IAM harus diberikan izin Lake Formation pada database default. Detail selengkapnya: Konfigurasikan Formasi Danau untuk cluster EMR yang diaktifkan Pusat Identitas IAM.

  • Propagasi Identitas Tepercaya dengan Amazon EMR didukung dalam hal berikut: Wilayah AWS

    • af-south-1— Afrika (Cape Town)

    • ap-east-1— Asia Pasifik (Hong Kong)

    • ap-northeast-1— Asia Pasifik (Tokyo)

    • ap-northeast-2— Asia Pasifik (Seoul)

    • ap-northeast-3— Asia Pasifik (Osaka)

    • ap-south-1— Asia Pasifik (Mumbai)

    • ap-south-2— Asia Pasifik (Hyderabad)

    • ap-southeast-1— Asia Pasifik (Singapura)

    • ap-southeast-2— Asia Pasifik (Sydney)

    • ap-southeast-3— Asia Pasifik (Jakarta)

    • ap-southeast-4— Asia Pasifik (Melbourne)

    • ca-central-1— Kanada (Tengah)

    • eu-central-1— Eropa (Frankfurt)

    • eu-central-2— Eropa (Zurich)

    • eu-north-1— Eropa (Stockholm)

    • eu-south-1— Eropa (Milan)

    • eu-south-2— Eropa (Spanyol)

    • eu-west-1— Eropa (Irlandia)

    • eu-west-2— Eropa (London)

    • eu-west-3— Eropa (Paris)

    • il-central-1— Israel (Tel Aviv)

    • me-central-1— Timur Tengah (UEA)

    • me-south-1— Timur Tengah (Bahrain)

    • sa-east-1— Amerika Selatan (São Paulo)

    • us-east-1— AS Timur (Virginia Utara)

    • us-east-2— AS Timur (Ohio)

    • us-west-1— AS Barat (California Utara)

    • us-west-2— AS Barat (Oregon)

  • Jika Peran IAM untuk peran pusat identitas secara tidak sengaja dihapus dan dibuat ulang, prinsipal akan memiliki principal-id yang berbeda. Contoh NewRole akan memiliki principal-id 456 yang tidak akan cocok dengan principal-id yang direkam. 123 Satu-satunya cara untuk menyelesaikan ini pada titik ini adalah dengan mengatur ulang prinsip dalam kebijakan sumber daya hilir di setiap akun hilir.