Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.
Memulai dengan AWS IAM Identity Center dan Amazon EMR
Bagian ini membantu Anda mengonfigurasi Amazon EMR untuk diintegrasikan. AWS IAM Identity Center
Topik
Tambahkan izin untuk layanan yang tidak terintegrasi dengan Pusat Identitas IAM
Membuat konfigurasi keamanan yang diaktifkan Pusat Identitas
Membuat dan meluncurkan cluster yang diaktifkan Identity Center
Konfigurasikan Formasi Danau untuk cluster EMR yang diaktifkan Pusat Identitas IAM
Bekerja dengan S3 Access Grants pada cluster EMR yang diaktifkan IAM Identity Center
catatan
Untuk menggunakan integrasi Identity Center dengan EMR, Lake Formation atau S3 Access Grants harus diaktifkan. Anda juga dapat menggunakan keduanya. Jika keduanya tidak diaktifkan, integrasi Pusat Identitas tidak didukung.
Membuat instance Identity Center
Jika Anda belum memilikinya, buat instance Identity Center di Wilayah AWS tempat Anda ingin meluncurkan cluster EMR Anda. Instance Identity Center hanya dapat ada di satu Wilayah untuk sebuah Akun AWS.
Gunakan AWS CLI perintah berikut untuk membuat instance baru bernama:MyInstance
aws sso-admin create-instance --nameMyInstance
Membuat peran IAM untuk Pusat Identitas
Untuk mengintegrasikan Amazon EMR dengan AWS IAM Identity Center, buat peran IAM yang mengotentikasi dengan Identity Center dari cluster EMR. Di bawah tenda, Amazon EMR menggunakan SigV4 kredenSIAL untuk menyampaikan identitas Pusat Identitas ke layanan hilir seperti AWS Lake Formation. Peran Anda juga harus memiliki izin masing-masing untuk memanggil layanan hilir.
Saat Anda membuat peran, gunakan kebijakan izin berikut:
{ "Statement": [ { "Sid": "IdCPermissions", "Effect": "Allow", "Action": [ "sso-oauth:*" ], "Resource": "*" }, { "Sid": "GlueandLakePermissions", "Effect": "Allow", "Action": [ "glue:*", "lakeformation:GetDataAccess" ], "Resource": "*" }, { "Sid": "AccessGrantsPermissions", "Effect": "Allow", "Action": [ "s3:GetDataAccess", "s3:GetAccessGrantsInstanceForPrefix" ], "Resource": "*" } ] }
Kebijakan kepercayaan untuk peran ini memungkinkan InstanceProfile peran untuk membiarkannya mengambil peran.
{ "Sid": "AssumeRole", "Effect": "Allow", "Principal": { "AWS": "arn:aws:iam::12345678912:role/EMR_EC2_DefaultRole" }, "Action": [ "sts:AssumeRole", "sts:SetContext" ] }
Jika peran tidak memiliki kredenSIAL tepercaya dan mengakses Formation-protected tabel Lake, Amazon EMR secara otomatis menetapkan peran yang diasumsikan ke. principalId Berikut ini adalah cuplikan CloudTrail acara yang menampilkan. userID-untrustedprincipalId
{ "eventVersion": "1.09", "userIdentity": { "type": "AssumedRole", "principalId": "ABCDEFGH1JKLMNO2PQR3TU:5000-untrusted", "arn": "arn:aws:sts::123456789012:assumed-role/EMR_TIP/5000-untrusted", "accountId": "123456789012", "accessKeyId": "ABCDEFGH1IJKLMNOPQ7R3" ...
Tambahkan izin untuk layanan yang tidak terintegrasi dengan Pusat Identitas IAM
AWS kredensional yang menggunakan Propagasi Identitas Tepercaya kebijakan IAM yang ditentukan dalam peran IAM untuk setiap panggilan yang dilakukan ke layanan yang tidak terintegrasi dengan Pusat Identitas IAM. Ini termasuk, misalnya, AWS Key Management Service. Peran Anda juga harus menentukan izin IAM untuk layanan apa pun yang akan Anda coba akses contoh AWS Key Management Service. Layanan terintegrasi IAM Identity Center yang didukung saat ini termasuk AWS Lake Formation dan Amazon S3 Access Grants.
Untuk mempelajari selengkapnya tentang Propagasi Identitas Te percaya, lihat Propagasi Identitas Tepercaya di seluruh aplikasi.
Membuat konfigurasi keamanan yang diaktifkan Pusat Identitas
Untuk meluncurkan cluster EMR dengan integrasi Pusat Identitas IAM, gunakan perintah contoh berikut untuk membuat konfigurasi keamanan Amazon EMR yang mengaktifkan Pusat Identitas. Setiap konfigurasi dijelaskan di bawah ini.
aws emr create-security-configuration --name "IdentityCenterConfiguration-with-lf-accessgrants" --region "us-west-2" --security-configuration '{ "AuthenticationConfiguration":{ "IdentityCenterConfiguration":{ "EnableIdentityCenter":true, "IdentityCenterApplicationAssigmentRequired":false, "IdentityCenterInstanceARN": "arn:aws:sso:::instance/ssoins-123xxxxxxxxxx789" } }, "AuthorizationConfiguration": { "LakeFormationConfiguration": { "AuthorizedSessionTagValue": "Amazon EMR" }, "IAMConfiguration": { "EnableApplicationScopedIAMRole": true, "ApplicationScopedIAMRoleConfiguration": { "PropagateSourceIdentity": true } } }, "EncryptionConfiguration": { "EnableInTransitEncryption": true, "EnableAtRestEncryption": false, "InTransitEncryptionConfiguration": { "TLSCertificateConfiguration": { "CertificateProviderType": "PEM", "S3Object": "s3://amzn-s3-demo-bucket/cert/my-certs.zip" } } } }'
-
EnableIdentityCenter— (wajib) Mengaktifkan integrasi Pusat Identitas. -
IdentityCenterInstanceARN— (opsional) Instans Identity Center ARN. Jika ini tidak disertakan, ARN instance IAM Identity Center yang ada akan dicari sebagai bagian dari langkah konfigurasi. -
IAMRoleForEMRIdentityCenterApplicationARN— (wajib) Peran IAM yang memperoleh token Pusat Identitas dari cluster. -
IdentityCenterApplicationAssignmentRequired— (boolean) Mengatur apakah tugas akan diperlukan untuk menggunakan aplikasi Pusat Identitas. Ini adalah bidang opsional. Jika nilai tidak disediakan, defaultnya adalahfalse. -
AuthorizationConfiguration/LakeFormationConfiguration- Secara opsional, konfigurasikan otorisasi:-
IAMConfiguration— Mengaktifkan fitur EMR Runtimes Roles untuk digunakan selain identitas TIP Anda. Jika Anda mengaktifkan konfigurasi ini, maka Anda (atau AWS Layanan pemanggil) akan diminta untuk menentukan Peran Runtime IAM di setiap panggilan ke Langkah EMR atau API EMR.GetClusterSessionCredentialsJika cluster EMR digunakan dengan SageMaker Unified Studio, maka opsi ini diperlukan jika Propagasi Identitas Tepercaya juga diaktifkan. -
EnableLakeFormation— Aktifkan otorisasi Formasi Danau pada cluster.
-
Untuk mengaktifkan integrasi Pusat Identitas dengan Amazon EMR, Anda harus menentukan EncryptionConfiguration danIntransitEncryptionConfiguration.
Membuat dan meluncurkan cluster yang diaktifkan Identity Center
Sekarang setelah Anda mengatur peran IAM yang mengotentikasi dengan Identity Center, dan membuat konfigurasi keamanan Amazon EMR yang mengaktifkan Pusat Identitas, Anda dapat membuat dan meluncurkan cluster yang sadar identitas. Untuk langkah-langkah untuk meluncurkan cluster Anda dengan konfigurasi keamanan yang diperlukan, lihatMenentukan konfigurasi keamanan untuk cluster Amazon EMR.
Bagian berikut menjelaskan cara mengonfigurasi cluster yang diaktifkan Identity Center dengan opsi keamanan yang didukung Amazon EMR: