Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.
Penyiapan AWS Lake Formation
Bagian berikut memberikan informasi tentang pengaturan Formasi Danau untuk pertama kalinya. Tidak semua topik di bagian ini diperlukan untuk mulai menggunakan Formasi Danau. Anda dapat menggunakan petunjuk untuk mengatur model izin Lake Formation untuk mengelola AWS Glue Data Catalog objek dan lokasi data yang ada di Amazon Simple Storage Service (Amazon S3).
Bagian ini menunjukkan cara mengatur sumber daya Formasi Danau dengan dua cara berbeda:
Menggunakan AWS CloudFormation template
Menggunakan konsol Formasi Danau
Untuk mengatur Formasi Danau menggunakan AWS konsol, bukaBuat administrator danau data.
Menyiapkan sumber daya Formasi Danau menggunakan CloudFormation templat
catatan
Tum CloudFormation pukan melakukan langkah 1 hingga 6 di atas, kecuali langkah 2 dan 5. Lakukan Ubah model izin default atau gunakan mode akses hybrid dan Mengintegrasikan Pusat Identitas IAM secara manual dari konsol Formasi Danau.
Masuk ke AWS CloudFormation konsol di https://console.aws.amazon.com/cloudformation
sebagai administrator IAM di Wilayah AS Timur (Virginia Utara). Pilih Luncurkan Stack
. Pilih Berikutnya pada layar Buat tumpukan.
Masukkan Nama tumpukan.
Untuk DatalakeAdminName dan DatalakeAdminPassword, masukkan nama pengguna dan kata sandi Anda untuk pengguna admin danau data.
Untuk DatalakeUser1Name dan DatalakeUser1Password, masukkan nama pengguna dan kata sandi Anda untuk pengguna analis data lake.
Untuk DataLakeBucketName, masukkan nama bucket baru yang akan dibuat.
Pilih Berikutnya.
Pada halaman berikutnya, pilih
I acknowledge that CloudFormation might create IAM resources with custom namesdan pilih Ber ikutnya.Tinjau detail di halaman terakhir dan pilih Saya mengakui bahwa AWS CloudFormation mungkin membuat sumber daya IAM.
Pilih Buat.
Pembuatan tumpukan bisa memakan waktu hingga dua menit.
Pembersihan sumber daya
Jika Anda ingin membersihkan sumber daya tum CloudFormation pukan:
De-register bucket Amazon S3 yang dibuat dan didaftarkan oleh stack Anda sebagai lokasi danau data.
Hapus St CloudFormation ack. Ini akan menghapus semua sumber daya yang dibuat oleh tumpukan.
Buat administrator danau data
Administrator danau data awalnya adalah satu-satunya pengguna atau peran AWS Identity and Access Management (IAM) yang dapat memberikan izin Formasi Danau pada lokasi data dan sumber daya Katalog Data kepada prinsipal mana pun (termasuk diri sendiri). Untuk informasi selengkapnya tentang kemampuan administrator data lake, lihatIzin Formasi Danau Implisit. Secara default, Lake Formation memungkinkan Anda membuat hingga 30 administrator danau data.
Anda dapat membuat administrator danau data menggunakan konsol Lake Formation atau pen PutDataLakeSettings goperasian API Formasi Danau.
Izin berikut diperlukan untuk membuat administrator danau data. AdministratorPengguna memiliki izin ini secara implisit.
-
lakeformation:PutDataLakeSettings -
lakeformation:GetDataLakeSettings
Jika Anda memberikan AWSLakeFormationDataAdmin kebijakan kepada pengguna, pengguna tersebut tidak akan dapat membuat pengguna administrator Lake Formation tambahan.
Untuk membuat administrator danau data (konsol)
-
Jika pengguna yang akan menjadi administrator data lake belum ada, gunakan konsol IAM untuk membuatnya. Jika tidak, pilih pengguna yang sudah ada yang akan menjadi administrator danau data.
catatan
Sebaiknya Anda tidak memilih pengguna administratif IAM (pengguna dengan kebijakan terkel
AdministratorAccessAWS ola) untuk menjadi administrator danau data.Lampirkan kebijakan AWS terkelola berikut ke pengguna:
Kebijakan Wajib? Catatan AWSLakeFormationDataAdminWajib Izin administrator danau data dasar. Kebijakan AWS terkelola ini berisi penolakan eksplisit untuk operasi Lake Formation API, PutDataLakeSettingyang membatasi pengguna membuat administrator danau data baru.AWSGlueConsoleFullAccess,CloudWatchLogsReadOnlyAccessOpsional Lampirkan kebijakan ini jika administrator danau data akan memecahkan masalah alur kerja yang dibuat dari cetak biru Lake Formation. Kebijakan ini memungkinkan administrator danau data untuk melihat informasi pemecahan masalah di AWS Glue konsol dan Amazon CloudWatch Logs konsol. Untuk informasi tentang alur kerja, lihatMengimpor data menggunakan alur kerja di Lake Formation. AWSLakeFormationCrossAccountManagerOpsional Lampirkan kebijakan ini untuk mengaktifkan administrator danau data untuk memberikan dan mencabut izin lintas akun pada sumber daya Katalog Data. Untuk informasi selengkapnya, lihat Cross-account berbagi data di Lake Formation. AmazonAthenaFullAccessOpsional Lampirkan kebijakan ini jika administrator danau data akan menjalankan kueri di Amazon Athena. -
Lampirkan kebijakan sebaris berikut, yang memberikan izin administrator danau data untuk membuat peran terkait layanan Lake Formation. Nama yang disarankan untuk kebijakan tersebut adalah
LakeFormationSLR.Peran terkait layanan memungkinkan administrator danau data untuk lebih mudah mendaftarkan lokasi Amazon S3 dengan Lake Formation. Untuk informasi lebih lanjut tentang peran terkait layanan Formasi Danau, lihat. Menggunakan peran terkait layanan untuk Lake Formation
penting
Dalam semua kebijakan berikut, ganti
<account-id>dengan nomor AWS akun yang valid.{ "Version": "2012-10-17", "Statement": [ { "Effect": "Allow", "Action": "iam:CreateServiceLinkedRole", "Resource": "*", "Condition": { "StringEquals": { "iam:AWSServiceName": "lakeformation.amazonaws.com" } } }, { "Effect": "Allow", "Action": [ "iam:PutRolePolicy" ], "Resource": "arn:aws:iam::<account-id>:role/aws-service-role/lakeformation.amazonaws.com/AWSServiceRoleForLakeFormationDataAccess" } ] } -
(Opsional) Lampirkan kebijakan
PassRolesebaris berikut ke pengguna. Kebijakan ini memungkinkan administrator danau data untuk membuat dan menjalankan alur kerja. Iziam:PassRolein memungkinkan alur kerja untuk mengambil peranLakeFormationWorkflowRoleuntuk membuat crawler dan pekerjaan, dan untuk melampirkan peran ke crawler dan pekerjaan yang dibuat. Nama yang disarankan untuk kebijakan tersebut adalahUserPassRole.penting
Ganti
<account-id>dengan nomor re AWS kening yang valid. -
(Opsional) Lampirkan kebijakan inline tambahan ini jika akun Anda akan memberikan atau menerima izin Formasi Danau lintas akun. Kebijakan ini memungkinkan administrator danau data untuk melihat dan menerima undangan berbagi sumber daya AWS Resource Access Manager (AWS RAM). Selain itu, untuk administrator danau data di akun AWS Organizations manajemen, kebijakan menyertakan izin untuk mengaktifkan hibah lintas akun kepada organisasi. Untuk informasi selengkapnya, lihat Cross-account berbagi data di Lake Formation.
Nama yang disarankan untuk kebijakan tersebut adalah
RAMAccess. -
Buka AWS Lake Formation konsol di https://console.aws.amazon.com/lakeformation/
dan masuk sebagai pengguna dengan kebijakan ter AdministratorAccessAWS kelola. -
Jika jendela Welcome to Lake Formation muncul, pilih pengguna IAM yang Anda buat atau pilih di Langkah 1, lalu pilih Mulai.
-
Jika Anda tidak melihat jendela Welcome to Lake Formation, maka lakukan langkah-langkah berikut untuk mengonfigurasi Administrator Formasi Danau.
-
Di panel navigasi, di bawah Administrasi, pilih Per an dan tugas administratif. Di bagian Administrator danau data pada halaman konsol, pilih Tam bah.
-
Di kotak dialog Tambah administrator, di bawah Jenis akses, pilih Administrator danau data.
Untuk pengguna dan peran IAM, pilih pengguna IAM yang Anda buat atau pilih di Langkah 1, lalu pilih Simpan.
-
Ubah model izin default atau gunakan mode akses hybrid
Formasi Danau dimulai dengan pengaturan “Gunakan hanya kontrol akses IAM” yang diaktifkan untuk kompatibilitas dengan AWS Glue Data Catalog perilaku yang ada. Pengaturan ini memungkinkan Anda mengelola akses ke data Anda di data lake dan metadatanya melalui kebijakan IAM dan kebijakan bucket Amazon S3.
Untuk memudahkan transisi izin danau data dari model IAM dan Amazon S3 ke izin Lake Formation, kami sarankan Anda menggunakan mode akses hibrida untuk Katalog Data. Dengan mode akses hybrid, Anda memiliki jalur tambahan di mana Anda dapat mengaktifkan izin Lake Formation untuk kumpulan pengguna tertentu tanpa mengganggu pengguna atau beban kerja lain yang ada.
Untuk informasi selengkapnya, lihat Mode akses hibrid.
Nonaktifkan pengaturan default untuk memindahkan semua pengguna tabel yang ada ke Lake Formation dalam satu langkah.
penting
Jika Anda memiliki AWS Glue Data Catalog database dan tabel yang ada, jangan ikuti instruksi di bagian ini. Sebagai gantinya, ikuti instruksi diMemutakhirkan izin AWS Glue data ke model AWS Lake Formation.
Awas
Jika Anda memiliki otomatisasi yang membuat database dan tabel di Katalog Data, langkah-langkah berikut dapat menyebabkan otomatisasi dan pekerjaan ekstraksi, transformasi, dan muat (ETL) hilir gagal. Lanjutkan hanya setelah Anda mengubah proses yang ada atau memberikan izin Formasi Danau eksplisit kepada prinsipal yang diperlukan. Untuk informasi tentang izin Formasi Danau, lihatReferensi izin Lake Formation.
Untuk mengubah pengaturan Katalog Data default
-
Lanjutkan di konsol Formasi Danau di https://console.aws.amazon.com/lakeformation/
. Pastikan Anda masuk sebagai pengguna dengan kebijakan ter AdministratorAccessAWS kelola. Ubah pengaturan Katalog Data:
-
Di panel navigasi, di bawah Administrasi, pilih pengaturan Katalog Data.
-
Kosongkan kedua kotak centang dan pilih Simpan.
-
Cabut
IAMAllowedPrincipalsizin untuk pembuat basis data.-
Di panel navigasi, di bawah Administrasi, pilih Per an dan tugas administratif.
-
Di halaman konsol Peran dan tugas administratif, di bagian Pembuat database, pilih
IAMAllowedPrincipalsgrup, lalu pilih Cab ut.Ko tak dialog Cabut izin muncul, menunjukkan bahwa
IAMAllowedPrincipalsmemiliki izin Buat database. -
Pilih Cabut.
-
Tetapkan izin ke pengguna Lake Formation
Buat pengguna untuk memiliki akses ke danau data di AWS Lake Formation. Pengguna ini memiliki hak istimewa terkecil untuk menanyakan data lake.
Untuk informasi selengkapnya tentang membuat pengguna atau grup, lihat Identi tas IAM di Panduan Pengguna IAM.
Untuk melampirkan izin ke pengguna non-administrator untuk mengakses data Lake Formation
-
Buka konsol IAM di https://console.aws.amazon.com/iam
dan masuk sebagai pengguna dengan kebijakan terkel AdministratorAccessAWS ola. -
Pilih Pengguna atau Grup Pengguna.
-
Dalam daftar, pilih nama pengguna atau grup untuk menyematkan kebijakan.
Pilih Izin.
-
Pilih Tambah izin, dan pilih Lamp irkan kebijakan secara langsung. Masukkan
Athenadi bidang teks kebijakan filter. Dalam daftar hasil, centang kotak untukAmazonAthenaFullAccess. -
Pilih tombol Buat kebijakan. Di halaman Buat kebijakan, pilih tab JSON. Salin dan tempel kode berikut ke editor kebijakan.
-
Pilih Berikutnya hingga Anda melihat halaman Kebijakan Tinjauan. Masukkan nama untuk kebijakan, misalnya,
DatalakeUserBasic. Pilih Buat kebijakan, lalu tutup tab Kebijakan atau jendela browser.
Konfigurasikan lokasi Amazon S3 untuk danau data Anda
Untuk menggunakan Lake Formation untuk mengelola dan mengamankan data di danau data Anda, Anda harus terlebih dahulu mendaftarkan lokasi Amazon S3. Saat Anda mendaftarkan lokasi, jalur Amazon S3 dan semua folder di bawah jalur tersebut terdaftar, yang memungkinkan Lake Formation menerapkan izin tingkat penyimpanan. Ketika pengguna meminta data dari mesin terintegrasi seperti Amazon Athena, Lake Formation menyediakan akses data daripada menggunakan izin pengguna.
Saat mendaftarkan lokasi, Anda menentukan peran IAM yang memberikan read/write izin di lokasi tersebut. Lake Formation mengambil peran itu ketika menyediakan kredenSIAL sementara ke AWS layanan terintegrasi yang meminta akses ke data di lokasi Amazon S3 terdaftar. Anda dapat menentukan peran terkait layanan Lake Formation (SLR) atau membuat peran Anda sendiri.
Gunakan peran khusus dalam situasi berikut:
-
Anda berencana untuk mempublikasikan metrik di Amazon CloudWatch Logs. Peran yang ditentukan pengguna harus menyertakan kebijakan untuk menambahkan CloudWatch log di Log dan metrik penerbitan selain izin SLR. Untuk contoh kebijakan sebaris yang memberikan CloudWatch izin yang diperlukan, lihatPersyaratan untuk peran yang digunakan untuk mendaftarkan lokasi.
-
Lokasi Amazon S3 ada di akun yang berbeda. Lihat perinciannya di Mendaftarkan lokasi Amazon S3 di tempat lain AWS akun.
-
Lokasi Amazon S3 berisi data yang dienkripsi dengan Kunci yang dikelola AWS. Untuk detailnya, lihat Mendaftarkan lokasi Amazon S3 terenkripsi dan Mendaftarkan lokasi Amazon S3 terenkripsi di seluruh AWS rekening.
-
Anda berencana untuk mengakses lokasi Amazon S3 menggunakan Amazon EMR. Untuk informasi selengkapnya tentang persyaratan peran, lihat peran IAM untuk Formasi Danau di Panduan Manajemen EMR Amazon.
Peran yang Anda pilih harus memiliki izin yang diperlukan, seperti yang dijelaskan dalamPersyaratan untuk peran yang digunakan untuk mendaftarkan lokasi. Untuk petunjuk tentang cara mendaftarkan lokasi Amazon S3, lihatMenambahkan lokasi Amazon S3 ke danau data Anda.
(Opsional) Pengaturan penyaringan data eksternal
Jika Anda bermaksud menganalisis dan memproses data di danau data Anda menggunakan mesin kueri pihak ketiga, Anda harus memilih untuk mengizinkan mesin eksternal mengakses data yang dikelola oleh Lake Formation. Jika Anda tidak ikut serta, mesin eksternal tidak akan dapat mengakses data di lokasi Amazon S3 yang terdaftar di Lake Formation.
Lake Formation mendukung izin tingkat kolom untuk membatasi akses ke kolom tertentu dalam tabel. Layanan analitik terintegrasi seperti Amazon Athena, Amazon Redshift Spectrum, dan Amazon EMR mengambil metadata tabel yang tidak difilter dari. AWS Glue Data Catalog Pemfilteran kolom yang sebenarnya dalam tanggapan kueri adalah tanggung jawab layanan terintegrasi. Adalah tanggung jawab administrator pihak ketiga untuk menangani izin dengan benar untuk menghindari akses tidak sah ke data.
Untuk memilih untuk mengizinkan mesin pihak ketiga mengakses dan memfilter data (konsol)
-
Lanjutkan di konsol Formasi Danau di https://console.aws.amazon.com/lakeformation/
. Pastikan Anda masuk sebagai kepala sekolah yang memiliki izin IAM pada operasi PutDataLakeSettingsAPI Formasi Danau. Pengguna administrator IAM yang Anda buat Mendaftar untuk Akun AWS memiliki izin ini. -
Di panel navigasi, di bawah Administrasi, pilih Pengaturan integrasi aplikasi.
-
Pada halaman Pengaturan integrasi aplikasi, lakukan hal berikut:
-
Centang kotak Iz inkan mesin eksternal memfilter data di lokasi Amazon S3 yang terdaftar di Lake Formation.
-
Masukkan nilai tag sesi yang ditentukan untuk mesin pihak ketiga.
-
Untuk ID AWS akun, masukkan ID akun tempat mesin pihak ketiga diizinkan mengakses lokasi yang terdaftar di Lake Formation. Tek an Enter setelah setiap ID akun.
-
Pilih Simpan.
-
Untuk mengizinkan mesin eksternal mengakses data tanpa validasi tag sesi, lihat Integrasi aplikasi untuk akses tabel penuh
(Opsional) Berikan akses ke kunci enkripsi Katalog Data
Jika AWS Glue Data Catalog dienkripsi, berikan izin AWS Identity and Access Management (IAM) pada AWS KMS kunci kepada kepala sekolah mana pun yang perlu memberikan izin Lake Formation pada database dan tabel Katalog Data.
Lihat informasi selengkapnya di Panduan Developer AWS Key Management Service .
(Opsional) Membuat peran IAM untuk alur kerja
Dengan AWS Lake Formation, Anda dapat mengimpor data Anda menggunakan al ur kerja yang dijalankan oleh AWS Glue crawler. Alur kerja menentukan sumber data dan jadwal untuk mengimpor data ke danau data Anda. Anda dapat dengan mudah menentukan alur kerja menggunakan cetak biru, atau templat yang disediakan Lake Formation.
Saat Anda membuat alur kerja, Anda harus menetapkan peran AWS Identity and Access Management (IAM) yang memberikan Lake Formation izin yang diperlukan untuk menyerap data.
Prosedur berikut mengasumsikan keakraban dengan IAM.
Untuk membuat peran IAM untuk alur kerja
-
Buka konsol IAM di https://console.aws.amazon.com/iam
dan masuk sebagai pengguna dengan kebijakan terkel AdministratorAccessAWS ola. -
Di panel navigasi, pilih Per an, lalu Buat peran.
-
Pada halaman Buat peran, pilih AWS layanan, lalu pilih Lem. Pilih Berikutnya.
-
Pada halaman Tambah izin, cari kebijakan ter AWSGlueServiceRole kelola, dan pilih kotak centang di sebelah nama kebijakan dalam daftar. Kemudian selesaikan wizard Buat peran, beri nama peran
LFWorkflowRole. Untuk menyelesaikannya, pilih Buat peran. -
Kembali ke halaman Peran, cari
LFWorkflowRole, dan pilih nama peran. -
Pada halaman Ring kasan peran, di bawah tab Izin, pilih Buat kebijakan sebaris. Pada layar Buat kebijakan, navigasikan ke tab JSON, dan tambahkan kebijakan sebaris berikut. Nama yang disarankan untuk kebijakan tersebut adalah
LakeFormationWorkflow.penting
Dalam kebijakan berikut, ganti
<account-id>dengan Akun AWS nomor yang valid.Berikut ini adalah deskripsi singkat tentang izin dalam kebijakan ini:
-
lakeformation:GetDataAccessmemungkinkan pekerjaan yang dibuat oleh alur kerja untuk menulis ke lokasi target. -
lakeformation:GrantPermissionsmemungkinkan alur kerja untuk memberikanSELECTizin pada tabel target. -
iam:PassRolememungkinkan layanan untuk mengambil peranLakeFormationWorkflowRoleuntuk membuat crawler dan pekerjaan (contoh alur kerja), dan untuk melampirkan peran ke crawler dan pekerjaan yang dibuat.
-
-
Pastikan peran tersebut
LakeFormationWorkflowRolememiliki dua kebijakan yang terlampir. -
Jika Anda menelan data yang berada di luar lokasi danau data, tambahkan kebijakan sebaris yang memberikan izin untuk membaca data sumber.