

Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.

# Bekerja dengan grup EMR-managed keamanan Amazon
<a name="emr-man-sec-groups"></a>

**catatan**  
Amazon EMR bertujuan untuk menggunakan alternatif inklusif untuk istilah industri yang berpotensi ofensif atau tidak inklusif seperti “tuan” dan “budak”. Kami telah beralih ke terminologi baru untuk menumbuhkan pengalaman yang lebih inklusif dan untuk memfasilitasi pemahaman Anda tentang komponen layanan.  
Kami sekarang menggambarkan “node” sebagai ** instance**, dan kami menggambarkan jenis instans Amazon EMR sebagai instance ** primer**, ** inti**, dan ** tugas**. Selama transisi, Anda mungkin masih menemukan referensi lama ke istilah yang sudah ketinggalan zaman, seperti yang berkaitan dengan grup keamanan untuk Amazon EMR.

Grup keamanan terkelola yang berbeda dikaitkan dengan instance utama dan dengan instans inti dan tugas dalam cluster. Grup keamanan terkelola tambahan untuk akses layanan diperlukan ketika Anda membuat sebuah klaster di subnet privat. Untuk informasi selengkapnya tentang peran grup keamanan terkelola sehubungan dengan konfigurasi jaringan Anda, lihat [Opsi Amazon VPC saat Anda meluncurkan cluster](emr-clusters-in-a-vpc.md).

Ketika Anda menetapkan grup keamanan terkelola untuk sebuah klaster, Anda harus menggunakan tipe grup keamanan yang sama, default atau kustom, untuk semua grup keamanan terkelola. Misalnya, Anda tidak dapat menentukan grup keamanan khusus untuk instance utama, dan kemudian tidak menentukan grup keamanan khusus untuk instance inti dan tugas.

Jika Anda menggunakan grup keamanan terkelola default, Anda tidak perlu menentukannya saat membuat klaster. Amazon EMR secara otomatis menggunakan default. Selain itu, jika default tidak belum ada di klaster VPC, Amazon EMR akan membuatnya. Amazon EMR juga menciptakan mereka jika Anda secara eksplisit menentukan mereka dan mereka belum ada.

Anda dapat mengedit aturan di grup keamanan terkelola setelah klaster dibuat. Ketika Anda membuat sebuah klaster baru, Amazon EMR memeriksa aturan di grup keamanan terkelola yang Anda tentukan, dan membuat aturan *inbound* yang hilang bahwa kebutuhan klaster baru selain aturan yang mungkin telah ditambahkan sebelumnya. Kecuali dinyatakan sebaliknya, setiap aturan untuk EMR-managed grup keamanan Amazon default juga ditambahkan ke grup EMR-managed keamanan Amazon khusus yang Anda tentukan.

Grup keamanan terkelola default adalah sebagai berikut:
+ **ElasticMapReduce-primary**

  Untuk aturan di grup keamanan ini, lihat [Grup EMR-managed keamanan Amazon untuk instance utama (subnet publik)](#emr-sg-elasticmapreduce-master).
+ **ElasticMapReduce-core**

  Untuk aturan di grup keamanan ini, lihat [Grup EMR-managed keamanan Amazon untuk instans inti dan tugas (subnet publik)](#emr-sg-elasticmapreduce-slave).
+ **ElasticMapReduce-Primary-Private**

  Untuk aturan di grup keamanan ini, lihat [Grup EMR-managed keamanan Amazon untuk instance utama (subnet pribadi)](#emr-sg-elasticmapreduce-master-private).
+ **ElasticMapReduce-Core-Private**

  Untuk aturan di grup keamanan ini, lihat [Grup EMR-managed keamanan Amazon untuk instans inti dan tugas (subnet pribadi)](#emr-sg-elasticmapreduce-slave-private).
+ **ElasticMapReduce-ServiceAccess**

  Untuk aturan di grup keamanan ini, lihat [Grup EMR-managed keamanan Amazon untuk akses layanan (subnet pribadi)](#emr-sg-elasticmapreduce-sa-private).

## Grup EMR-managed keamanan Amazon untuk instance utama (subnet publik)
<a name="emr-sg-elasticmapreduce-master"></a>

Grup keamanan terkelola default untuk instance utama di subnet publik memiliki Nama ** ** Grup. ** ElasticMapReduce-primary ** Aplikasi ini memiliki aturan berikut: Jika Anda menentukan grup keamanan terkelola khusus, Amazon EMR menambahkan semua aturan yang sama ke grup keamanan kustom Anda.


<table>
<thead>
  <tr><th>Tipe</th><th>Protokol</th><th>Rentang port</th><th>Sumber</th><th>Detail</th></tr>
</thead>
<tbody>
  <tr><td colspan="5"><i>Aturan-aturan ke dalam</i></td></tr>
  <tr><td>Semua ICMP-IPv4</td><td>Semua</td><td>N/A</td><td rowspan="3">ID Grup dari grup keamanan terkelola untuk instance utama. Dengan kata lain, grup keamanan yang sama di mana aturan muncul.</td><td rowspan="3">Aturan refleksif ini mengizinkan lalu lintas inbound dari setiap instans yang terkait dengan grup keamanan tertentu. Menggunakan <code>ElasticMapReduce-primary</code> default untuk beberapa klaster mengizinkan simpul inti dan simpul tugas klaster tersebut untuk berkomunikasi dengan satu sama lain melalui ICMP atau port TCP atau UDP. Tentukan grup keamanan terkelola kustom untuk membatasi akses lintas-klaster.</td></tr>
  <tr><td>Semua TCP</td><td>TCP</td><td>Semua</td></tr>
  <tr><td>Semua UDP</td><td>UDP</td><td>Semua</td></tr>
  <tr><td>Semua ICMP-IPV4</td><td>Semua</td><td>N/A</td><td rowspan="3">ID Grup dari grup keamanan terkelola yang ditentukan untuk simpul inti dan simpul tugas.</td><td rowspan="3">Aturan-aturan ini mengizinkan semua lalu lintas ICMP inbound dan lalu lintas di atas setiap port TCP atau UDP dari setiap instans inti dan instans tugas yang terkait dengan grup keamanan tertentu, bahkan jika instans di klaster yang berbeda.</td></tr>
  <tr><td>Semua TCP</td><td>TCP</td><td>Semua</td></tr>
  <tr><td>Semua UDP</td><td>UDP</td><td>Semua</td></tr>
  <tr><td>Kustom</td><td>TCP</td><td>8443</td><td>Berbagai rentang alamat IP Amazon</td><td>Aturan-aturan ini memungkinkan pengelola cluster untuk berkomunikasi dengan node utama.</td></tr>
</tbody>
</table>


**Untuk memberikan sumber tepercaya akses SSH ke grup keamanan utama dengan konsol**

Untuk mengedit grup keamanan, Anda harus memiliki izin untuk mengelola grup keamanan untuk VPC tempat cluster berada. Untuk informasi selengkapnya, lihat Meng [ ubah Izin untuk pengguna ](https://docs.aws.amazon.com//IAM/latest/UserGuide/id_users_change-permissions.html) dan Kebijakan [ Contoh ](https://docs.aws.amazon.com//IAM/latest/UserGuide/reference_policies_examples_ec2_securitygroups-vpc.html) yang memungkinkan pengelolaan grup keamanan EC2 di Panduan Pengguna * IAM. *

1. Masuk ke Konsol Manajemen AWS, dan buka konsol Amazon EMR di [ https://console.aws.amazon.com/emr](https://console.aws.amazon.com/emr).

1. Pilih **Klaster**. Pilih ** ID ** cluster yang ingin Anda modifikasi.

1. Di ** panel ** Jaringan dan keamanan, perluas ** dropdown grup keamanan ** EC2 (firewall).

1. Di bawah Node ** utama**, pilih grup keamanan Anda.

1. Pilih ** Edit aturan ** masuk.

1. Memeriksa aturan masuk yang mengizinkan akses publik dengan pengaturan berikut. Jika ada, pilih **Hapus** untuk menghapusnya.
   + **Jenis**

     SSH
   + **Port**

     22
   + **Sumber**

     Kustom 0.0.0. 0/0
**Awas**  
Sebelum Desember 2020, ada aturan pra-konfigurasi untuk mengizinkan lalu lintas masuk di Port 22 dari semua sumber. Aturan ini dibuat untuk menyederhanakan koneksi SSH awal ke node utama. Kami sangat menyarankan Anda menghapus aturan masuk ini dan membatasi lalu lintas ke sumber tepercaya.

1. Gulir ke bagian bawah daftar aturan dan pilih **Tambahkan Aturan**.

1. Untuk **Jenis**, pilih **SSH**.

   Memilih SSH secara otomatis ** memasukkan TCP ** untuk ** Protokol ** dan ** 22 ** untuk ** Port Range**.

1. Untuk sumber, pilih IP ** Saya ** untuk secara otomatis menambahkan alamat IP Anda sebagai alamat sumber. Anda juga dapat menambahkan berbagai alamat IP klien ** tepercaya ** kustom, atau membuat aturan tambahan untuk klien lain. Banyak lingkungan jaringan mengalokasikan alamat IP secara dinamis, jadi Anda mungkin perlu memperbarui alamat IP Anda untuk klien tepercaya di masa mendatang.

1. Pilih **Simpan**.

1. Secara opsional, pilih grup keamanan lain di bawah ** inti dan node tugas ** di ** panel ** Jaringan dan keamanan dan ulangi langkah-langkah di atas untuk mengizinkan akses klien SSH ke node inti dan tugas.

## Grup EMR-managed keamanan Amazon untuk instans inti dan tugas (subnet publik)
<a name="emr-sg-elasticmapreduce-slave"></a>

Grup keamanan terkelola default untuk instance inti dan tugas di subnet publik memiliki Nama ** ** Grup. ** ElasticMapReduce-core ** Grup keamanan terkelola default memiliki aturan berikut, dan Amazon EMR menambahkan aturan yang sama jika Anda menentukan grup keamanan terkelola kustom.


<table>
<thead>
  <tr><th>Tipe</th><th>Protokol</th><th>Rentang port</th><th>Sumber</th><th>Detail</th></tr>
</thead>
<tbody>
  <tr><td colspan="5"><i>Aturan-aturan ke dalam</i></td></tr>
  <tr><td>Semua ICMP-IPV4</td><td>Semua</td><td>N/A</td><td rowspan="3">ID Grup dari grup keamanan terkelola untuk instans inti dan instans tugas. Dengan kata lain, grup keamanan yang sama di mana aturan muncul.</td><td rowspan="3">Aturan refleksif ini mengizinkan lalu lintas inbound dari setiap instans yang terkait dengan grup keamanan tertentu. Menggunakan <code>ElasticMapReduce-core</code> default untuk beberapa klaster mengizinkan instans inti dan instans tugas dari klaster tersebut untuk berkomunikasi satu sama lain melalui ICMP atau port TCP atau UDP. Tentukan grup keamanan terkelola kustom untuk membatasi akses lintas-klaster.</td></tr>
  <tr><td>Semua TCP</td><td>TCP</td><td>Semua</td></tr>
  <tr><td>Semua UDP</td><td>UDP</td><td>Semua</td></tr>
  <tr><td>Semua ICMP-IPV4</td><td>Semua</td><td>N/A</td><td rowspan="3">ID Grup dari grup keamanan terkelola untuk instance utama.</td><td rowspan="3">Aturan ini mengizinkan semua lalu lintas ICMP masuk dan lalu lintas melalui port TCP atau UDP apa pun dari instans utama apa pun yang terkait dengan grup keamanan yang ditentukan, bahkan jika instans berada di cluster yang berbeda. </td></tr>
  <tr><td>Semua TCP</td><td>TCP</td><td>Semua</td></tr>
  <tr><td>Semua UDP</td><td>UDP</td><td>Semua</td></tr>
</tbody>
</table>


## Grup EMR-managed keamanan Amazon untuk instance utama (subnet pribadi)
<a name="emr-sg-elasticmapreduce-master-private"></a>

Grup keamanan terkelola default untuk instance utama di subnet pribadi memiliki Nama ** ** Grup. ** ElasticMapReduce-Primary-Private ** Grup keamanan terkelola default memiliki aturan berikut, dan Amazon EMR menambahkan aturan yang sama jika Anda menentukan grup keamanan terkelola kustom.


<table>
<thead>
  <tr><th>Tipe</th><th>Protokol</th><th>Rentang port</th><th>Sumber</th><th>Detail</th></tr>
</thead>
<tbody>
  <tr><td colspan="5"><i>Aturan-aturan ke dalam</i></td></tr>
  <tr><td>Semua ICMP-IPv4</td><td>Semua</td><td>N/A</td><td rowspan="3">ID Grup dari grup keamanan terkelola untuk instance utama. Dengan kata lain, grup keamanan yang sama di mana aturan muncul.</td><td rowspan="3">Aturan refleksif ini mengizinkan lalu lintas inbound dari setiap instans yang terkait dengan grup keamanan tertentu dan dapat dicapai dari dalam subnet privat. Menggunakan <code>ElasticMapReduce-Primary-Private</code> default untuk beberapa klaster mengizinkan simpul inti dan simpul tugas klaster tersebut untuk berkomunikasi dengan satu sama lain melalui ICMP atau port TCP atau UDP. Tentukan grup keamanan terkelola kustom untuk membatasi akses lintas-klaster.</td></tr>
  <tr><td>Semua TCP</td><td>TCP</td><td>Semua</td></tr>
  <tr><td>Semua UDP</td><td>UDP</td><td>Semua</td></tr>
  <tr><td>Semua ICMP-IPV4</td><td>Semua</td><td>N/A</td><td rowspan="3">ID Grup dari grup keamanan terkelola untuk simpul inti dan simpul tugas.</td><td rowspan="3">Aturan-aturan ini mengizinkan semua lalu lintas ICMP inbound dan lalu lintas di atas port TCP atau UDP dari setiap instans inti dan instans tugas yang terkait dengan grup keamanan tertentu dan terjangkau dari di subnet privat, bahkan jika instans di klaster yang berbeda.</td></tr>
  <tr><td>Semua TCP</td><td>TCP</td><td>Semua</td></tr>
  <tr><td>Semua UDP</td><td>UDP</td><td>Semua</td></tr>
  <tr><td>HTTPS (8443)</td><td>TCP</td><td>8443</td><td>ID Grup dari grup keamanan terkelola untuk akses layanan di subnet privat.</td><td>Aturan ini memungkinkan pengelola cluster untuk berkomunikasi dengan node utama.<br />Diperlukan untuk rilis Amazon EMR 7.x dan sebelumnya.</td></tr>
  <tr><td colspan="5"><i>Aturan-aturan ke luar</i></td></tr>
  <tr><td>Semua lalu lintas</td><td>Semua</td><td>Semua</td><td>0.0.0. 0/0</td><td>Menyediakan akses outbound ke internet. </td></tr>
  <tr><td>TCP kustom</td><td>TCP</td><td>9443</td><td>ID Grup dari grup keamanan terkelola untuk akses layanan di subnet privat.</td><td>Jika aturan keluar default “Semua lalu lintas” di atas dihapus, aturan ini merupakan persyaratan minimum untuk rilis Amazon EMR 5.30.0 hingga 7.x. Amazon EMR tidak menambahkan aturan ini saat Anda menggunakan grup keamanan terkelola khusus. </td></tr>
  <tr><td>TCP Kustom</td><td>TCP</td><td>443 (https)</td><td>ID Grup dari grup keamanan terkelola untuk akses layanan di subnet privat.</td><td>Jika aturan keluar default “Semua lalu lintas” di atas dihapus, aturan ini merupakan persyaratan minimum untuk Amazon EMR 5.30.0 dan yang lebih baru untuk terhubung ke Amazon S3 melalui https.<br />Untuk Amazon EMR 8.0.0 dan yang lebih baru dan Amazon EMR Spark 8.0.0 dan yang lebih baru, aturan ini juga diperlukan untuk instans utama untuk berkomunikasi dengan pengelola cluster melalui titik akhir VPC. Amazon EMR tidak menambahkan aturan ini saat Anda menggunakan grup keamanan terkelola khusus. </td></tr>
</tbody>
</table>


## Grup EMR-managed keamanan Amazon untuk instans inti dan tugas (subnet pribadi)
<a name="emr-sg-elasticmapreduce-slave-private"></a>

Grup keamanan terkelola default untuk instance inti dan tugas di subnet pribadi memiliki Nama ** ** Grup. ** ElasticMapReduce-Core-Private ** Grup keamanan terkelola default memiliki aturan berikut, dan Amazon EMR menambahkan aturan yang sama jika Anda menentukan grup keamanan terkelola kustom.


<table>
<thead>
  <tr><th>Tipe</th><th>Protokol</th><th>Rentang port</th><th>Sumber</th><th>Detail</th></tr>
</thead>
<tbody>
  <tr><td colspan="5"><i>Aturan-aturan ke dalam</i></td></tr>
  <tr><td>Semua ICMP-IPV4</td><td>Semua</td><td>N/A</td><td rowspan="3">ID Grup dari grup keamanan terkelola untuk instans inti dan instans tugas. Dengan kata lain, grup keamanan yang sama di mana aturan muncul.</td><td rowspan="3">Aturan refleksif ini mengizinkan lalu lintas inbound dari setiap instans yang terkait dengan grup keamanan tertentu. Menggunakan <code>ElasticMapReduce-core</code> default untuk beberapa klaster mengizinkan instans inti dan instans tugas dari klaster tersebut untuk berkomunikasi satu sama lain melalui ICMP atau port TCP atau UDP. Tentukan grup keamanan terkelola kustom untuk membatasi akses lintas-klaster.</td></tr>
  <tr><td>Semua TCP</td><td>TCP</td><td>Semua</td></tr>
  <tr><td>Semua UDP</td><td>UDP</td><td>Semua</td></tr>
  <tr><td>Semua ICMP-IPV4</td><td>Semua</td><td>N/A</td><td rowspan="3">ID Grup dari grup keamanan terkelola untuk instance utama.</td><td rowspan="3">Aturan ini mengizinkan semua lalu lintas ICMP masuk dan lalu lintas melalui port TCP atau UDP apa pun dari instans utama apa pun yang terkait dengan grup keamanan yang ditentukan, bahkan jika instans berada di cluster yang berbeda. </td></tr>
  <tr><td>Semua TCP</td><td>TCP</td><td>Semua</td></tr>
  <tr><td>Semua UDP</td><td>UDP</td><td>Semua</td></tr>
  <tr><td>HTTPS (8443)</td><td>TCP</td><td>8443</td><td>ID Grup dari grup keamanan terkelola untuk akses layanan di subnet privat.</td><td>Aturan ini mengizinkan manajer klaster untuk berkomunikasi dengan simpul inti dan simpul tugas.<br />Diperlukan untuk rilis Amazon EMR 7.x dan sebelumnya.</td></tr>
  <tr><td colspan="5"><i>Aturan-aturan ke luar</i></td></tr>
  <tr><td>Semua lalu lintas</td><td>Semua</td><td>Semua</td><td>0.0.0. 0/0</td><td>Lihat <a href="#private-sg-egress-rules">Mengedit aturan outbound</a> di bawah ini.</td></tr>
  <tr><td>TCP Kustom</td><td>TCP</td><td>443 (https)</td><td>ID Grup dari grup keamanan terkelola untuk akses layanan di subnet privat.</td><td>Jika aturan keluar default “Semua lalu lintas” di atas dihapus, aturan ini merupakan persyaratan minimum untuk Amazon EMR 5.30.0 dan yang lebih baru untuk terhubung ke Amazon S3 melalui https. Amazon EMR tidak menambahkan aturan ini saat Anda menggunakan grup keamanan terkelola khusus. </td></tr>
</tbody>
</table>


### Mengedit aturan outbound
<a name="private-sg-egress-rules"></a>

Secara default, Amazon EMR menciptakan grup keamanan ini dengan aturan outbound yang mengizinkan semua lalu lintas keluar pada semua protokol dan port. Mengizinkan semua lalu lintas keluar dipilih karena berbagai Amazon EMR dan aplikasi pelanggan yang dapat berjalan di klaster Amazon EMR mungkin memerlukan aturan outbound yang berbeda. Amazon EMR tidak dapat mengantisipasi pengaturan spesifik ini saat membuat grup keamanan default. Anda dapat cakupan jalan keluar di grup keamanan Anda untuk menyertakan hanya aturan-aturan yang sesuai dengan kasus penggunaan dan kebijakan keamanan Anda. Minimal, grup keamanan ini memerlukan aturan outbound berikut, tetapi beberapa aplikasi mungkin memerlukan jalan keluar tambahan.


| Tipe | Protokol | Rentang Port | Tujuan | Detail | 
| --- | --- | --- | --- | --- | 
| Semua TCP | TCP | Semua | pl- {{xxxxxxxx}} | Daftar prefiks Amazon S3 terkelola com.amazonaws.{{MyRegion}}.s3. | 
| Semua lalu lintas | Semua | Semua | Sg- {{xxxxxxxxxxxxxxxxx}} | ID dari ElasticMapReduce-Core-Private grup keamanan. | 
| Semua lalu lintas | Semua | Semua | Sg- {{xxxxxxxxxxxxxxxxx}} | ID dari ElasticMapReduce-Primary-Private grup keamanan. | 
| TCP kustom | TCP | 9443 | Sg- {{xxxxxxxxxxxxxxxxx}} | ID dari `ElasticMapReduce-ServiceAccess` grup keamanan.<br />Diperlukan untuk rilis Amazon EMR 7.x dan sebelumnya. | 

## Grup EMR-managed keamanan Amazon untuk akses layanan (subnet pribadi)
<a name="emr-sg-elasticmapreduce-sa-private"></a>

Grup keamanan terkelola default untuk akses layanan di subnet pribadi memiliki Nama ** ** Grup. ** ElasticMapReduce-ServiceAccess **

Untuk Amazon EMR 8.0.0 dan yang lebih baru dan Amazon EMR Spark 8.0.0 dan yang lebih baru, grup keamanan ini dilampirkan ke titik akhir VPC layanan Amazon EMR dan harus mengizinkan lalu lintas masuk melalui HTTPS (port 443) dari instans cluster. Aturan yang sama diperlukan jika Anda menggunakan grup keamanan khusus.


<table>
<thead>
  <tr><th>Tipe</th><th>Protokol</th><th>Rentang port</th><th>Sumber</th><th>Detail</th></tr>
</thead>
<tbody>
  <tr><td colspan="5"><i>Aturan-aturan ke dalam</i></td></tr>
  <tr><td>HTTPS</td><td>TCP</td><td>443</td><td>Blok CIDR dari VPC cluster.</td><td>Aturan ini memungkinkan komunikasi antara instance cluster EMR dan pengelola cluster.</td></tr>
</tbody>
</table>


Untuk Amazon EMR rilis 7.x dan yang lebih lama, grup keamanan ini dilampirkan ke ENI di subnet Anda. Memiliki aturan inbound, dan aturan outbound yang mengizinkan lalu lintas melalui HTTPS (port 8443, port 9443) untuk grup keamanan terkelola lainnya di subnet privat. Aturan-aturan ini memungkinkan pengelola cluster untuk berkomunikasi dengan node utama dan dengan node inti dan tugas. Aturan yang sama diperlukan jika Anda menggunakan grup keamanan kustom.


<table>
<thead>
  <tr><th>Tipe</th><th>Protokol</th><th>Rentang port</th><th>Sumber</th><th>Rincian</th></tr>
</thead>
<tbody>
  <tr><td colspan="5"><i>Aturan masuk Diper </i> lukan untuk cluster Amazon EMR dengan rilis Amazon EMR 5.30.0 hingga 7.x.</td></tr>
  <tr><td>TCP Kustom</td><td>TCP</td><td>9443</td><td>ID Grup dari grup keamanan terkelola untuk instans utama. </td><td>Aturan ini memungkinkan komunikasi antara grup keamanan instans utama ke grup keamanan akses layanan.</td></tr>
  <tr><td colspan="5"><i>Aturan keluar Diper </i> lukan untuk cluster Amazon EMR dengan rilis 7.x atau lebih lama.</td></tr>
  <tr><td>TCP Kustom</td><td>TCP</td><td>8443</td><td>ID Grup dari grup keamanan terkelola untuk instans utama. </td><td rowspan="2">Aturan-aturan ini memungkinkan pengelola cluster untuk berkomunikasi dengan node utama dan dengan node inti dan tugas.</td></tr>
  <tr><td>TCP Kustom</td><td>TCP</td><td>8443</td><td>ID Grup dari grup keamanan terkelola untuk instans inti dan instans tugas. </td></tr>
</tbody>
</table>
