View a markdown version of this page

Izin administrator untuk membuat dan mengelola EMR Studio - Amazon EMR

Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.

Izin administrator untuk membuat dan mengelola EMR Studio

Izin IAM yang dijelaskan pada halaman ini memungkinkan Anda untuk membuat dan mengelola EMR Studio. Untuk informasi mendetail tentang tiap izin yang diperlukan, lihat Izin yang diperlukan untuk mengelola EMR Studio.

Izin yang diperlukan untuk mengelola EMR Studio

Tabel berikut mencantumkan operasi yang terkait dengan membuat dan mengelola EMR Studio. Tabel ini juga menampilkan izin yang diperlukan untuk setiap operasi.

catatan

Anda hanya memerlukan SessionMapping tindakan IAM Identity Center dan Studio saat menggunakan mode otentikasi Pusat Identitas IAM.

Izin untuk membuat dan mengelola EMR Studio
Operasi Perizinan
Membuat Studio
"elasticmapreduce:CreateStudio", "sso:CreateApplication", "sso:PutApplicationAuthenticationMethod", "sso:PutApplicationGrant", "sso:PutApplicationAccessScope", "sso:PutApplicationAssignmentConfiguration", "iam:PassRole"
Menjelaskan Studio
"elasticmapreduce:DescribeStudio", "sso:GetManagedApplicationInstance"
Daftar Studio
"elasticmapreduce:ListStudios"
Menghapus Studio
"elasticmapreduce:DeleteStudio", "sso:DeleteApplication", "sso:DeleteApplicationAuthenticationMethod", "sso:DeleteApplicationAccessScope", "sso:DeleteApplicationGrant"
Additional permissions required when you use IAM Identity Center mode

Menetapkan pengguna atau grup ke Studio

"elasticmapreduce:CreateStudioSessionMapping", "sso:GetProfile", "sso:ListDirectoryAssociations", "sso:ListProfiles", "sso:AssociateProfile", "sso-directory:SearchUsers", "sso-directory:SearchGroups", "sso-directory:DescribeUser", "sso-directory:DescribeGroup", "sso:ListInstances", "sso:CreateApplicationAssignment", "sso:DescribeInstance", "organizations:DescribeOrganization", "organizations:ListDelegatedAdministrators", "sso:CreateInstance", "sso:DescribeRegisteredRegions", "sso:GetSharedSsoConfiguration", "iam:ListPolicies"

Mengambil detail tugas Studio untuk pengguna atau grup tertentu

"sso-directory:SearchUsers", "sso-directory:SearchGroups", "sso-directory:DescribeUser", "sso-directory:DescribeGroup", "sso:DescribeApplication", "elasticmapreduce:GetStudioSessionMapping"
Mencantumkan semua pengguna dan grup yang ditetapkan ke Studio
"elasticmapreduce:ListStudioSessionMappings"
Memperbarui kebijakan sesi yang dilampirkan ke pengguna atau grup yang ditetapkan ke Studio
"sso-directory:SearchUsers", "sso-directory:SearchGroups", "sso-directory:DescribeUser", "sso-directory:DescribeGroup", "sso:DescribeApplication", "sso:DescribeInstance", "elasticmapreduce:UpdateStudioSessionMapping"
Menghapus pengguna atau grup dari Studio
"elasticmapreduce:DeleteStudioSessionMapping", "sso-directory:SearchUsers", "sso-directory:SearchGroups", "sso-directory:DescribeUser", "sso-directory:DescribeGroup", "sso:ListDirectoryAssociations", "sso:GetProfile", "sso:DescribeApplication", "sso:DescribeInstance", "sso:ListProfiles", "sso:DisassociateProfile", "sso:DeleteApplicationAssignment", "sso:ListApplicationAssignments"
Untuk membuat kebijakan dengan izin admin untuk EMR Studio
  1. Ikuti petunjuk dalam Membuat kebijakan IAM untuk membuat kebijakan menggunakan salah satu contoh berikut. Izin yang Anda butuhkan tergantung pada mode otentikasi Anda untuk EMR Studio.

    Masukkan nilai Anda sendiri untuk item ini:

    • Ganti <your-resource-ARN> untuk menentukan Nama Sumber Daya Amazon (ARN) dari objek atau objek yang dicakup pernyataan untuk kasus penggunaan Anda.

    • Ganti <region> dengan kode Wilayah AWS tempat Anda berencana untuk membuat Studio.

    • Ganti <aws-account_id> dengan ID AWS akun untuk Studio.

    • Ganti <EMRStudio-Service-Role> dan <EMRStudio-User-Role> dengan nama peran layanan EMR Studio dan peran pengguna EMR Studio Anda.

    contoh Contoh kebijakan: Izin admin saat Anda menggunakan mode otentikasi IAM
    JSON
    { "Version":"2012-10-17", "Statement": [ { "Effect": "Allow", "Resource": [ "arn:aws:elasticmapreduce:*:123456789012:studio/*" ], "Action": [ "elasticmapreduce:CreateStudio", "elasticmapreduce:DescribeStudio", "elasticmapreduce:DeleteStudio" ], "Sid": "AllowELASTICMAPREDUCECreatestudio" }, { "Effect": "Allow", "Resource": [ "*" ], "Action": [ "elasticmapreduce:ListStudios" ], "Sid": "AllowELASTICMAPREDUCEListstudios" }, { "Effect": "Allow", "Resource": [ "arn:aws:iam::123456789012:role/EMRStudioServiceRole" ], "Action": [ "iam:PassRole" ], "Sid": "AllowIAMPassrole" } ] }
    contoh Contoh kebijakan: Izin admin saat Anda menggunakan mode otentikasi Pusat Identitas IAM
    catatan

    API direktori Pusat Identitas dan Pusat Identitas tidak mendukung penentuan ARN dalam elemen sumber daya pernyataan kebijakan IAM. Untuk mengizinkan akses ke Pusat Identitas IAM dan Direktori Pusat Identitas IAM, izin berikut menentukan semua sumber daya, “Sumber Daya” :"*”, untuk tindakan Pusat Identitas IAM. Untuk informasi selengkapnya, lihat Tindakan, sumber daya, dan kunci kondisi untuk Direktori Pusat Identitas IAM.

    JSON
    { "Version":"2012-10-17", "Statement": [ { "Effect": "Allow", "Resource": [ "arn:aws:elasticmapreduce:*:123456789012:studio/*" ], "Action": [ "elasticmapreduce:CreateStudio", "elasticmapreduce:DescribeStudio", "elasticmapreduce:DeleteStudio", "elasticmapreduce:CreateStudioSessionMapping", "elasticmapreduce:GetStudioSessionMapping", "elasticmapreduce:UpdateStudioSessionMapping", "elasticmapreduce:DeleteStudioSessionMapping" ], "Sid": "AllowELASTICMAPREDUCECreatestudio" }, { "Effect": "Allow", "Resource": [ "*" ], "Action": [ "elasticmapreduce:ListStudios", "elasticmapreduce:ListStudioSessionMappings" ], "Sid": "AllowELASTICMAPREDUCEListstudios" }, { "Effect": "Allow", "Resource": [ "arn:aws:iam::123456789012:role/EMRStudio-SvcRole", "arn:aws:iam::123456789012:role/EMRStudio-User-Role" ], "Action": [ "iam:PassRole" ], "Sid": "AllowIAMPassrole" }, { "Effect": "Allow", "Resource": [ "*" ], "Action": [ "sso:CreateApplication", "sso:PutApplicationAuthenticationMethod", "sso:PutApplicationGrant", "sso:PutApplicationAccessScope", "sso:PutApplicationAssignmentConfiguration", "sso:DescribeApplication", "sso:DeleteApplication", "sso:DeleteApplicationAuthenticationMethod", "sso:DeleteApplicationAccessScope", "sso:DeleteApplicationGrant", "sso:ListInstances", "sso:CreateApplicationAssignment", "sso:DeleteApplicationAssignment", "sso:ListApplicationAssignments", "sso:DescribeInstance", "sso:AssociateProfile", "sso:DisassociateProfile", "sso:GetProfile", "sso:ListDirectoryAssociations", "sso:ListProfiles", "sso-directory:SearchUsers", "sso-directory:SearchGroups", "sso-directory:DescribeUser", "sso-directory:DescribeGroup", "organizations:DescribeOrganization", "organizations:ListDelegatedAdministrators", "sso:CreateInstance", "sso:DescribeRegisteredRegions", "sso:GetSharedSsoConfiguration", "iam:ListPolicies" ], "Sid": "AllowSSOCreateapplication" } ] }
  2. Lampirkan kebijakan ke identitas IAM Anda (pengguna, peran, atau grup). Untuk instruksinya, lihat Menambahkan dan menghapus izin identitas IAM.