Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.
Service-linked izin peran (SLR) untuk manajemen sumber daya
Security Lake menggunakan peran terkait layanan yang dinamai AWSServiceRoleForSecurityLakeResourceManagement untuk melakukan pemantauan berkelanjutan dan peningkatan kinerja, yang dapat mengurangi latensi dan biaya. Peran terkait layanan ini mempercayai resource-management.securitylake.amazonaws.com layanan untuk mengambil peran tersebut. Mengaktifkan juga AWSServiceRoleForSecurityLakeResourceManagement akan memberinya akses ke Formasi Danau dan secara otomatis mendaftarkan bucket S3 yang dikelola Security Lake Anda dengan Formasi Danau di semua Wilayah untuk meningkatkan keamanan.
Kebijakan izin untuk peran, yang merupakan kebijakan terkel AWS ola bernamaSecurityLakeResourceManagementServiceRolePolicy, memungkinkan akses untuk mengelola sumber daya yang dibuat oleh Security Lake; termasuk mengelola metadata di danau data Anda. Untuk informasi selengkapnya tentang, AWS kebijakan terkelola untuk Amazon Security Lake, lihat AWS kebijakan terkelola untuk Amazon Security Lake.
Peran terkait layanan ini memungkinkan Security Lake memantau kesehatan sumber daya yang digunakan oleh Security Lake (S3 Bucket, AWS Glue tabel, Amazon SQS Queue, Metastore Manager (MSM) Lambda Function, dan EventBridge aturan) ke akun Anda. Beberapa contoh operasi yang dapat dilakukan oleh Security Lake dengan peran terkait layanan ini adalah:
Pemadatan file manifes Apache Iceberg, yang meningkatkan kinerja kueri dan menurunkan waktu dan biaya pemrosesan MSM Lambda.
Pantau keadaan Amazon SQS untuk mendeteksi masalah konsumsi.
Optimalkan replikasi data lintas wilayah untuk mengecualikan file metadata.
catatan
Jika Anda tidak menginstal peran AWSServiceRoleForSecurityLakeResourceManagement terkait layanan, Security Lake akan terus berfungsi tetapi sangat disarankan untuk menerima peran terkait layanan ini sehingga Security Lake dapat memantau dan mengoptimalkan sumber daya di akun Anda.
Detail izin
Peran dikonfigurasi dengan kebijakan izin berikut:
-
events- Memungkinkan kepala sekolah untuk mengelola EventBridge aturan yang diperlukan untuk sumber log dan pelanggan log. -
lambda- Memungkinkan prinsipal untuk mengelola lambda yang digunakan untuk memperbarui partisi AWS Glue tabel setelah pengiriman AWS sumber dan replikasi lintas wilayah. -
glue- Memungkinkan kepala sekolah untuk melakukan tindakan penulisan tertentu untuk tabel Katalog AWS Glue Data. Ini juga memungkinkan AWS Glue crawler untuk mengidentifikasi partisi dalam data Anda, dan memungkinkan Security Lake untuk mengelola metadata Apache Iceberg untuk tabel Apache Iceberg Anda. -
s3- Memungkinkan prinsipal untuk melakukan tindakan baca dan tulis tertentu pada bucket Security Lake yang berisi data log dan metadata tabel Glue. -
logs- Memungkinkan kepala sekolah membaca akses untuk mencatat output dari fungsi Lambda ke CloudWatch Log. -
sqs- Memungkinkan kepala sekolah melakukan tindakan baca dan tulis tertentu untuk antrian Amazon SQS yang menerima pemberitahuan peristiwa ketika objek ditambahkan ke atau diperbarui di danau data Anda. -
lakeformation- Memungkinkan kepala sekolah membaca pengaturan Formasi Danau untuk memantau kesalahan konfigurasi.
Untuk meninjau izin kebijakan ini, lihat SecurityLakeResourceManagementServiceRolePolicy di Panduan Referensi AWS Kebijakan Terkelola.
Anda harus mengonfigurasi izin agar entitas IAM (seperti pengguna, grup, atau peran) dapat membuat, mengedit, atau menghapus peran terkait layanan. Untuk informasi selengkapnya, lihat izin Service-linked peran di Panduan Pengguna IAM.
Membuat peran terkait layanan Security Lake
Anda dapat membuat AWSServiceRoleForSecurityLakeResourceManagement peran terkait layanan untuk Security Lake menggunakan konsol Security Lake atau. AWS CLI
Untuk membuat peran terkait layanan, Anda harus memberikan izin berikut kepada pengguna IAM atau peran IAM Anda. Peran IAM harus menjadi administrator Formasi Danau di semua Wilayah yang diaktifkan Danau Keamanan.
Setelah mengaktifkan AWSServiceRoleForSecurityLakeResourceManagement peran, jika Anda menggunakan Kunci Terkelola AWS KMS Pelanggan (CMK) untuk enkripsi, Anda harus mengizinkan peran terkait layanan untuk menulis objek terenkripsi ke bucket S3 di Wil AWS
ayah tempat CMK ada. Di AWS KMS konsol, tambahkan kebijakan berikut ke kunci KMS di Wil AWS ayah tempat CMK ada. Untuk detail tentang cara mengubah kebijakan kunci KMS, lihat Kebijakan Utama di AWS KMS dalam Panduan Peng AWS Key Management Service embang.
{ "Sid": "Allow SLR", "Effect": "Allow", "Principal": { "AWS": "arn:[partition]:iam::[accountid]:role/aws-service-role/resource-management.securitylake.amazonaws.com/AWSServiceRoleForSecurityLakeResourceManagement" }, "Action": [ "kms:Decrypt", "kms:GenerateDataKey*" ], "Resource": "*", "Condition": { "StringEquals": { "kms:EncryptionContext:aws:s3:arn": "arn:aws:s3:::[regional-datalake-s3-bucket-name]" }, "StringLike": { "kms:ViaService": "s3.[region].amazonaws.com" } } },
Mengedit peran terkait layanan Security Lake
Security Lake tidak mengizinkan Anda mengedit peran AWSServiceRoleForSecurityLakeResourceManagement terkait layanan. Setelah peran terkait layanan dibuat, Anda tidak dapat mengubah nama peran karena berbagai entitas mungkin mereferensikan peran tersebut. Namun, Anda dapat mengedit penjelasan peran menggunakan IAM. Untuk informasi selengkapnya, lihat Mengedit peran terkait layanan dalam Panduan Pengguna IAM.
Menghapus peran terkait layanan Security Lake
Anda tidak dapat menghapus peran terkait layanan dari Security Lake. Sebagai gantinya, Anda dapat menghapus peran terkait layanan dari konsol IAM, API, atau. AWS CLI Untuk informasi selengkapnya, lihat Menghapus peran terkait layanan dalam Panduan Pengguna IAM.
Sebelum Anda dapat menghapus peran yang ditautkan layanan, Anda harus terlebih dahulu mengonfirmasi bahwa peran tersebut tidak memiliki sesi aktif dan menghapus semua sumber daya yang AWSServiceRoleForSecurityLakeResourceManagement digunakan.
catatan
Jika Security Lake menggunakan AWSServiceRoleForSecurityLakeResourceManagement peran saat Anda mencoba menghapus sumber daya, penghapusan mungkin gagal. Jika itu terjadi, tunggu beberapa menit dan kemudian coba operasi lagi.
Jika Anda menghapus AWSServiceRoleForSecurityLakeResourceManagement peran terkait layanan dan perlu membuatnya lagi, Anda dapat membuatnya lagi dengan mengaktifkan Security Lake untuk akun Anda. Saat Anda mengaktifkan Security Lake lagi, Security Lake secara otomatis membuat peran terkait layanan lagi untuk Anda.
Didukung Wilayah AWS untuk peran terkait layanan Security Lake
Security Lake mendukung penggunaan peran AWSServiceRoleForSecurityLakeResourceManagement terkait layanan di semua Wilayah AWS tempat di mana Security Lake tersedia. Untuk daftar Wilayah di mana Security Lake saat ini tersedia, lihatWilayah Danau Keamanan dan titik akhir.