Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.
Menetapkan dan mengelola pengguna EMR Studio
Setelah Anda membuat EMR Studio, Anda dapat menetapkan pengguna dan grup untuk itu. Metode yang Anda gunakan untuk menetapkan, memperbarui, dan menghapus pengguna tergantung pada mode otentikasi Studio.
-
Saat menggunakan mode otentikasi IAM, Anda mengonfigurasi penetapan dan izin pengguna EMR Studio di IAM atau dengan IAM dan penyedia identitas Anda.
-
Dengan mode otentikasi Pusat Identitas IAM, Anda menggunakan konsol manajemen Amazon EMR atau AWS CLI untuk mengelola pengguna.
Untuk mempelajari lebih lanjut tentang otentikasi untuk Amazon EMR Studio, lihatPilih mode otentikasi untuk Amazon EMR Studio.
Menetapkan pengguna atau grup ke EMR Studio
- IAM
-
Saat menggunakanSiapkan mode otentikasi IAM untuk Amazon EMR Studio, Anda harus mengiz
CreateStudioPresignedUrlinkan tindakan dalam kebijakan izin IAM pengguna dan membatasi pengguna ke Studio tertentu. Anda dapatCreateStudioPresignedUrlmemasukkan Izin pengguna untuk mode otentikasi IAM atau menggunakan kebijakan terpisah.Untuk membatasi pengguna ke Studio (atau kumpulan Studio), Anda dapat menggunakan kontrol akses berbasis atribut (ABAC) atau menentukan Nama Sumber Daya Amazon (ARN) dari Studio di
Resourceelemen kebijakan izin.contoh Menetapkan pengguna ke Studio menggunakan Studio ARN
Kebijakan contoh berikut memberi pengguna akses ke EMR Studio tertentu dengan mengizinkan
CreateStudioPresignedUrltindakan dan menentukan Nama Sumber Daya Amazon (ARN) Studio diResourceelemen.JSON- JSON
-
{ "Version":"2012-10-17", "Statement": [ { "Sid": "AllowCreateStudioPresignedUrl", "Effect": "Allow", "Action": [ "elasticmapreduce:CreateStudioPresignedUrl" ], "Resource": [ "arn:aws:elasticmapreduce:us-east-1:123456789012:studio/studio-id" ] } ] }
contoh Menetapkan pengguna ke Studio dengan ABAC untuk otentikasi IAM
Ada beberapa cara untuk mengkonfigurasi kontrol akses berbasis atribut (ABAC) untuk Studio. Misalnya, Anda dapat melampirkan satu atau beberapa tag ke EMR Studio, lalu membuat kebijakan IAM yang membatasi
CreateStudioPresignedUrltindakan ke Studio atau kumpulan Studio tertentu dengan tag tersebut.Anda dapat menambahkan tag selama atau setelah pembuatan Studio. Untuk menambahkan tag ke Studio yang ada, Anda dapat menggunakan AWS CLI
emr add-tagsperintah. Contoh berikut menambahkan tag dengan pasangan kunci-nilai Team = Data Analyticske EMR Studio.aws emr add-tags --resource-id<example-studio-id>--tags Team="Data Analytics"Contoh kebijakan izin berikut mengizinkan
CreateStudioPresignedUrltindakan untuk EMR Studios dengan pasangan nilai kunci tag.Team = DataAnalyticsUntuk informasi selengkapnya tentang menggunakan tag untuk mengontrol akses, lihat Mengontrol akses ke dan untuk pengguna dan peran menggunakan tag atau Mengon trol akses ke AWS sumber daya menggunakan tag.JSON- JSON
-
{ "Version":"2012-10-17", "Statement": [ { "Sid": "AllowCreateStudioPresignedUrl", "Effect": "Allow", "Action": [ "elasticmapreduce:CreateStudioPresignedUrl" ], "Resource": [ "arn:aws:elasticmapreduce:*:123456789012:studio/*" ], "Condition": { "StringEquals": { "elasticmapreduce:ResourceTag/Team": "Data Analytics" } } } ] }
contoh Tetapkan pengguna ke Studio menggunakan kunci kondisi SourceIdentity global aws:
Saat Anda menggunakan federasi IAM, Anda dapat menggunakan kunci kondisi global
aws:SourceIdentitydalam kebijakan izin untuk memberi pengguna akses Studio saat mereka mengambil peran IAM Anda untuk federasi.Anda harus terlebih dahulu mengonfigurasi penyedia identitas (IdP) untuk mengembalikan string pengenal, seperti alamat email atau nama pengguna, saat pengguna mengotentikasi dan mengambil peran IAM Anda untuk federasi. IAM menetapkan kunci kondisi global
aws:SourceIdentityke string pengenal yang dikembalikan oleh IdP Anda.Untuk informasi selengkapnya, lihat posting blog
Cara menghubungkan aktivitas peran IAM dengan identitas perusahaan di Blog AWS Keamanan dan SourceIdentity entri aws: dalam referensi kunci kondisi global. Kebijakan contoh berikut mengizinkan
CreateStudioPresignedUrltindakan dan memberi pengguna aksesaws:SourceIdentityyang cocok dengan<example-source-identity>akses ke EMR Studio yang ditentukan oleh<example-studio-arn>.JSON- JSON
-
{ "Version":"2012-10-17", "Statement": [ { "Effect": "Allow", "Action": [ "elasticmapreduce:CreateStudioPresignedUrl" ], "Resource": [ "arn:aws:elasticmapreduce:us-east-1:123456789012:studio/studio-name" ], "Condition": { "StringLike": { "aws:SourceIdentity": "example-source-identity" } }, "Sid": "AllowELASTICMAPREDUCECreatestudiopresignedurl" } ] }
- IAM Identity Center
-
Saat Anda menetapkan pengguna atau grup ke EMR Studio, Anda menentukan kebijakan sesi yang menentukan izin berbutir halus, seperti kemampuan untuk membuat cluster EMR baru, untuk pengguna atau grup tersebut. Amazon EMR menyimpan pemetaan kebijakan sesi ini. Anda dapat memperbarui kebijakan sesi pengguna atau grup setelah penugasan.
catatan
Izin akhir untuk pengguna atau grup adalah persimpangan izin yang ditentukan dalam peran pengguna EMR Studio Anda dan izin yang ditentukan dalam kebijakan sesi untuk pengguna atau grup tersebut. Jika pengguna termasuk dalam lebih dari satu grup yang ditugaskan ke Studio, EMR Studio menggunakan gabungan izin untuk pengguna tersebut.
Untuk menetapkan pengguna atau grup ke EMR Studio menggunakan konsol Amazon EMR
Arahkan ke konsol Amazon EMR baru dan pilih Ber alih ke konsol lama dari navigasi samping. Untuk informasi selengkapnya tentang apa yang diharapkan saat Anda beralih ke konsol lama, lihat Menggunakan konsol lama.
-
Pilih EMR Studio dari navigasi kiri.
-
Pilih nama Studio Anda dari daftar Studio, atau pilih Studio dan pilih Tampilkan detail, untuk membuka halaman detail Studio.
-
Pilih Tambahkan Pengguna untuk melihat tabel pencarian Pengguna dan Grup.
-
Pilih tab Pengguna atau Grup, dan masukkan istilah pencarian di bilah pencarian untuk menemukan pengguna atau grup.
-
Pilih satu atau beberapa pengguna atau grup dari daftar hasil pencarian. Anda dapat beralih bolak-balik antara tab Pengguna dan tab Grup.
-
Setelah Anda memilih pengguna dan grup untuk ditambahkan ke Studio, pilih Tam bah. Anda akan melihat pengguna dan grup muncul di daftar Pengguna Studio. Mungkin diperlukan waktu beberapa detik agar daftar diperbarui.
-
Ikuti instruksi di Memperbarui izin untuk pengguna atau grup yang ditetapkan ke Studio untuk menyempurnakan izin Studio bagi pengguna atau grup.
Untuk menetapkan pengguna atau grup ke EMR Studio menggunakan AWS CLI
Masukkan nilai Anda sendiri untuk argumen
create-studio-session-mappingberikut. Untuk informasi lebih lanjut tentang perintahcreate-studio-session-mapping, lihat Referensi Perintah AWS CLI .-
--studio-id— ID Studio tempat Anda ingin menetapkan pengguna atau grup. Untuk petunjuk tentang cara mengambil ID Studio, lihatMelihat detail Studio. -
--identity-name— Nama pengguna atau grup dari Identity Store. Untuk informasi selengkapnya, lihat UserName untuk pengguna dan DisplayName grup di Referensi API Identity Store. -
--identity-type– GunakanUSERatauGROUPuntuk menentukan jenis identitas. -
--session-policy-arn– Amazon Resource Name (ARN) untuk kebijakan sesi yang ingin Anda kaitkan dengan pengguna atau grup. Misalnya,arn:aws:iam::. Untuk informasi selengkapnya, lihat Buat kebijakan izin untuk pengguna EMR Studio.<aws-account-id>:policy/EMRStudio_Advanced_User_Policy
aws emr create-studio-session-mapping \ --studio-id<example-studio-id>\ --identity-name<example-identity-name>\ --identity-type<USER-or-GROUP>\ --session-policy-arn<example-session-policy-arn>catatan
Karakter lanjutan baris Linux (\) disertakan agar mudah dibaca. Karakter ini bisa dihapus atau digunakan dalam perintah Linux. Untuk Windows, hapus atau ganti dengan tanda sisipan (^).
Gunakan perintah
get-studio-session-mappinguntuk memverifikasi tugas baru. Ganti<example-identity-name>dengan nama Pusat Identitas IAM dari pengguna atau grup yang Anda perbarui.aws emr get-studio-session-mapping \ --studio-id<example-studio-id>\ --identity-type<USER-or-GROUP>\ --identity-name<user-or-group-name>\
Memperbarui izin untuk pengguna atau grup yang ditetapkan ke Studio
- IAM
-
Untuk memperbarui izin pengguna atau grup saat Anda menggunakan mode otentikasi IAM, gunakan IAM untuk mengubah kebijakan izin IAM yang dilampirkan ke identitas IAM Anda (pengguna, grup, atau peran).
Untuk informasi selengkapnya, lihat Izin pengguna untuk mode otentikasi IAM.
- IAM Identity Center
-
Untuk memperbarui izin EMR Studio bagi pengguna atau grup menggunakan konsol
Arahkan ke konsol Amazon EMR baru dan pilih Ber alih ke konsol lama dari navigasi samping. Untuk informasi selengkapnya tentang apa yang diharapkan saat Anda beralih ke konsol lama, lihat Menggunakan konsol lama.
-
Pilih EMR Studio dari navigasi kiri.
-
Pilih nama Studio Anda dari daftar Studio, atau pilih Studio dan pilih Tampilkan detail, untuk membuka halaman detail Studio.
-
Di daftar Pengguna Studio pada halaman detail Studio, cari pengguna atau grup yang ingin Anda perbarui. Anda dapat mencari berdasarkan nama atau jenis identitas.
-
Pilih pengguna atau grup yang ingin Anda perbarui dan pilih Tetapkan kebijakan untuk membuka kotak dialog Kebijakan sesi.
-
Pilih kebijakan yang akan diterapkan ke pengguna atau grup yang Anda pilih pada langkah 5, dan pilih Terapkan kebijakan. Daftar Pengguna Studio harus menampilkan nama kebijakan di kolom Kebijakan sesi untuk pengguna atau grup yang diperbarui.
Untuk memperbarui izin EMR Studio untuk pengguna atau grup menggunakan AWS CLI
Masukkan nilai Anda sendiri untuk argumen
update-studio-session-mappingsberikut. Untuk informasi lebih lanjut tentang perintahupdate-studio-session-mappings, lihat Referensi Perintah AWS CLI .aws emr update-studio-session-mapping \ --studio-id<example-studio-id>\ --identity-name<name-of-user-or-group-to-update>\ --session-policy-arn<new-session-policy-arn-to-apply>\ --identity-type<USER-or-GROUP>\Gunakan perintah
get-studio-session-mappinguntuk memverifikasi penetapan kebijakan sesi baru. Ganti<example-identity-name>dengan nama Pusat Identitas IAM dari pengguna atau grup yang Anda perbarui.aws emr get-studio-session-mapping \ --studio-id<example-studio-id>\ --identity-type<USER-or-GROUP>\ --identity-name<user-or-group-name>\
Menghapus pengguna atau grup dari Studio
- IAM
-
Untuk menghapus pengguna atau grup dari EMR Studio saat Anda menggunakan mode otentikasi IAM, Anda harus mencabut akses pengguna ke Studio dengan mengonfigurasi ulang kebijakan izin IAM pengguna.
Dalam contoh kebijakan berikut, asumsikan bahwa Anda memiliki EMR Studio dengan pasangan nilai kunci tag.
Team = Quality AssuranceMenurut kebijakan, pengguna dapat mengakses Studio yang ditandai denganTeamkunci yang nilainya sama dengan salah satuData AnalyticsatauQuality Assurance. Untuk menghapus pengguna dari Studio yang diberi tagTeam = Quality Assurance, hapusQuality Assurancedari daftar nilai tag.JSON- JSON
-
{ "Version":"2012-10-17", "Statement": [ { "Sid": "AllowCreateStudioPresignedUrl", "Effect": "Allow", "Action": [ "elasticmapreduce:CreateStudioPresignedUrl" ], "Resource": [ "arn:aws:elasticmapreduce:us-east-1:123456789012:studio/*" ], "Condition": { "StringEquals": { "elasticmapreduce:ResourceTag/Team": [ "Data Analytics", "Quality Assurance" ] } } } ] }
- IAM Identity Center
-
Untuk menghapus pengguna atau grup dari EMR Studio menggunakan konsol
Arahkan ke konsol Amazon EMR baru dan pilih Ber alih ke konsol lama dari navigasi samping. Untuk informasi selengkapnya tentang apa yang diharapkan saat Anda beralih ke konsol lama, lihat Menggunakan konsol lama.
-
Pilih EMR Studio dari navigasi kiri.
-
Pilih nama Studio Anda dari daftar Studio, atau pilih Studio dan pilih Tampilkan detail, untuk membuka halaman detail Studio.
-
Di daftar Pengguna Studio pada halaman detail Studio, temukan pengguna atau grup yang ingin Anda hapus dari Studio. Anda dapat mencari berdasarkan nama atau jenis identitas.
-
Pilih pengguna atau grup yang ingin Anda hapus, pilih Hapus dan konfirmasi. Pengguna atau grup yang dihapus menghilang dari daftra Pengguna Studio.
Untuk menghapus pengguna atau grup dari EMR Studio menggunakan AWS CLI
Masukkan nilai Anda sendiri untuk argumen
delete-studio-session-mappingberikut. Untuk informasi lebih lanjut tentang perintahdelete-studio-session-mapping, lihat Referensi Perintah AWS CLI .aws emr delete-studio-session-mapping \ --studio-id<example-studio-id>\ --identity-type<USER-or-GROUP>\ --identity-name<name-of-user-or-group-to-delete>\