Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.
Membuat peran layanan EMR Studio
Tentang peran layanan EMR Studio
Setiap EMR Studio menggunakan peran IAM dengan izin yang memungkinkan Studio berinteraksi dengan layanan lain AWS . Peran layanan ini harus menyertakan izin yang memungkinkan EMR Studio untuk membuat saluran jaringan yang aman antara Ruang Kerja dan cluster, untuk menyimpan file buku catatan di Amazon S3 Control, dan untuk mengakses AWS Secrets Manager sementara menghubungkan Ruang Kerja ke repositori Git.
Gunakan peran layanan Studio (bukan kebijakan sesi) untuk menentukan semua izin akses Amazon S3 untuk menyimpan file buku catatan, dan untuk menentukan izin AWS Secrets Manager akses.
Cara membuat peran layanan untuk EMR Studio di Amazon EC2 atau Amazon EKS
-
Ikuti petunjuk dalam Membuat peran untuk mendelegasikan izin ke AWS layanan untuk membuat peran layanan dengan kebijakan kepercayaan berikut.
penting
Kebijakan kepercayaan berikut mencakup kunci kondisi
aws:SourceAccountglobal untuk membatasi izin yang Anda berikan kepada EMR Studio ke sumber daya tertentu di akun Anda.aws:SourceArnMelakukan hal itu dapat melindungi Anda dari masalah wakil yang membingungkan. -
Hapus izin peran default. Kemudian, sertakan izin dari contoh kebijakan izin IAM berikut. Atau, Anda dapat membuat kebijakan khusus yang menggunakanIzin peran layanan EMR Studio.
penting
-
Agar kontrol akses berbasis tag Amazon EC2 dapat bekerja dengan EMR Studio, Anda harus mengatur akses untuk
ModifyNetworkInterfaceAttributeAPI seperti yang ditunjukkan pada kebijakan berikut. -
Agar EMR Studio dapat bekerja dengan peran layanan, Anda tidak boleh mengubah pernyataan berikut:
AllowAddingEMRTagsDuringDefaultSecurityGroupCreationdanAllowAddingTagsDuringEC2ENICreation. -
Untuk menggunakan kebijakan contoh, Anda harus menandai sumber daya berikut dengan kunci
"for-use-with-amazon-emr-managed-policies"dan nilai"true".-
Amazon Virtual Private Cloud (VPC) Anda untuk EMR Studio.
-
Setiap subnet yang ingin Anda gunakan dengan Studio.
-
Setiap grup keamanan EMR Studio khusus. Anda harus menandai grup keamanan apa pun yang Anda buat selama periode pratinjau EMR Studio jika Anda ingin terus menggunakannya.
-
Rahasia AWS Secrets Manager yang disimpan di mana pengguna Studio digunakan untuk menautkan repositori Git ke Workspace.
Anda dapat menerapkan tag ke sumber daya menggunakan tab Tag pada layar sumber daya yang relevan di Konsol Manajemen AWS.
-
Jika berlaku, ubah bagian
*"Resource":"dalam kebijakan berikut untuk menentukan Nama Sumber Daya Amazon (ARN) dari sumber daya yang dicakup pernyataan untuk kasus penggunaan Anda.*" -
Berikan akses baca dan tulis peran layanan Anda ke lokasi Amazon S3 Anda untuk EMR Studio. Gunakan set minimum izin berikut. Untuk informasi lebih lanjut, lihat contoh Amazon S3: Memungkinkan akses baca dan tulis ke objek dalam Bucket S3, secara terprogram dan di konsol.
"s3:PutObject", "s3:GetObject", "s3:GetEncryptionConfiguration", "s3:ListBucket", "s3:DeleteObject"Jika Anda mengenkripsi bucket Amazon S3 Anda, sertakan izin berikut untuk AWS Key Management Service.
"kms:Decrypt", "kms:GenerateDataKey", "kms:ReEncryptFrom", "kms:ReEncryptTo", "kms:DescribeKey"-
Jika Anda ingin mengontrol akses ke rahasia Git di tingkat pengguna, tambahkan izin berbasis tag ke
secretsmanager:GetSecretValuedalam kebijakan peran pengguna EMR Studio, dan hapus izin kesecretsmanager:GetSecretValuekebijakan dari kebijakan peran layanan EMR Studio. Untuk informasi selengkapnya tentang pengaturan izin pengguna berbutir halus, lihat. Buat kebijakan izin untuk pengguna EMR Studio
Peran layanan minimum untuk EMR Serverless
Jika Anda ingin menjalankan beban kerja interaktif dengan EMR Serverless melalui buku catatan EMR Studio, gunakan kebijakan kepercayaan yang sama yang Anda gunakan untuk mengatur EMR Studio di bagian sebelumnya,. Cara membuat peran layanan untuk EMR Studio di Amazon EC2 atau Amazon EKS
Untuk kebijakan IAM Anda, kebijakan minimum yang layak memiliki izin sebagai berikut. Perbarui dengan nama bucket yang Anda rencanakan untuk digunakan saat mengonfigurasi EMR Studio dan Workspace. EMR Studio menggunakan bucket untuk mencadangkan file Workspace dan notebook di Studio Anda. bucket-name
Jika Anda berencana menggunakan bucket Amazon S3 terenkripsi, tambahkan izin berikut pada kebijakan Anda:
"kms:Decrypt", "kms:GenerateDataKey", "kms:ReEncryptFrom", "kms:ReEncryptTo", "kms:DescribeKey"
Izin peran layanan EMR Studio
Tabel berikut mencantumkan operasi yang dilakukan EMR Studio menggunakan peran layanan, bersama dengan tindakan IAM yang diperlukan untuk setiap operasi.
| Operasi | Tindakan |
|---|---|
| Menetapkan saluran jaringan aman antara Workspace dan klaster EMR, serta melakukan tindakan pembersihan yang diperlukan. |
|
| Gunakan kredentif Git yang disimpan AWS Secrets Manager untuk menautkan repositori Git ke Workspace. |
|
| Terapkan AWS tag ke antarmuka jaringan dan grup keamanan default yang dibuat EMR Studio saat menyiapkan saluran jaringan aman. Untuk informasi lebih lanjut, lihat Menandai sumber daya AWS. |
|
| Mengakses atau mengunggah file notebook dan metadata ke Amazon S3. |
Jika Anda menggunakan bucket Amazon S3 terenkripsi, sertakan izin berikut.
|
| Aktifkan dan konfigurasikan kolaborasi Workspace. |
|
| Enkripsi buku catatan dan file ruang kerja EMR Studio menggunakan kunci yang dikelola pelanggan (CMK) dengan AWS Key Management Service |
|