View a markdown version of this page

Tambahkan AWS Secrets Manager izin ke peran instans Amazon EMR - Amazon EMR

Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.

Tambahkan AWS Secrets Manager izin ke peran instans Amazon EMR

Amazon EMR menggunakan peran layanan IAM untuk melakukan tindakan atas nama Anda untuk menyediakan dan mengelola cluster. Peran layanan untuk instans EC2 cluster, juga disebut profil instans EC2 untuk Amazon EMR, adalah jenis peran layanan khusus yang diberikan Amazon EMR ke setiap instans EC2 dalam cluster saat peluncuran.

Untuk menentukan izin cluster EMR untuk berinteraksi dengan data Amazon S3 dan AWS layanan lainnya, tentukan profil instans Amazon EC2 kustom alih-alih EMR_EC2_DefaultRole saat Anda meluncurkan cluster Anda. Untuk informasi selengkapnya, lihat Peran layanan untuk instans EC2 klaster (profil instans EC2) dan Sesuaikan peran IAM dengan Amazon EMR.

Tambahkan pernyataan berikut ke profil instans EC2 default untuk memungkinkan Amazon EMR menandai sesi dan mengakses sertifikat LDAP AWS Secrets Manager yang menyimpan.

{ "Sid": "AllowAssumeOfRolesAndTagging", "Effect": "Allow", "Action": ["sts:TagSession", "sts:AssumeRole"], "Resource": [ "arn:aws:iam::111122223333:role/LDAP_DATA_ACCESS_ROLE_NAME", "arn:aws:iam::111122223333:role/LDAP_USER_ACCESS_ROLE_NAME" ] }, { "Sid": "AllowSecretsRetrieval", "Effect": "Allow", "Action": "secretsmanager:GetSecretValue", "Resource": [ "arn:aws:secretsmanager:us-east-1:111122223333:secret:LDAP_SECRET_NAME*", "arn:aws:secretsmanager:us-east-1:111122223333:secret:ADMIN_LDAP_SECRET_NAME*" ] }
catatan

Permintaan cluster Anda akan gagal jika Anda lupa * karakter wildcard di akhir nama rahasia saat Anda menetapkan izin Manajer Rahasia. Wildcard mewakili versi rahasia.

Anda juga harus membatasi cakupan AWS Secrets Manager kebijakan hanya untuk sertifikat yang diperlukan cluster Anda untuk menyediakan instans.