View a markdown version of this page

Service-linked izin peran (SLR) untuk manajemen sumber daya - Amazon Security Lake

Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.

Service-linked izin peran (SLR) untuk manajemen sumber daya

Security Lake menggunakan peran terkait layanan yang dinamai AWSServiceRoleForSecurityLakeResourceManagement untuk melakukan pemantauan berkelanjutan dan peningkatan kinerja, yang dapat mengurangi latensi dan biaya. Peran terkait layanan ini mempercayai resource-management.securitylake.amazonaws.com layanan untuk mengambil peran tersebut. Mengaktifkan juga AWSServiceRoleForSecurityLakeResourceManagement akan memberinya akses ke Formasi Danau dan secara otomatis mendaftarkan bucket S3 yang dikelola Security Lake Anda dengan Formasi Danau di semua Wilayah untuk meningkatkan keamanan.

Kebijakan izin untuk peran, yang merupakan kebijakan terkel AWS ola bernamaSecurityLakeResourceManagementServiceRolePolicy, memungkinkan akses untuk mengelola sumber daya yang dibuat oleh Security Lake; termasuk mengelola metadata di danau data Anda. Untuk informasi selengkapnya tentang, AWS kebijakan terkelola untuk Amazon Security Lake, lihat AWS kebijakan terkelola untuk Amazon Security Lake.

Peran terkait layanan ini memungkinkan Security Lake memantau kesehatan sumber daya yang digunakan oleh Security Lake (S3 Bucket, AWS Glue tabel, Amazon SQS Queue, Metastore Manager (MSM) Lambda Function, dan EventBridge aturan) ke akun Anda. Beberapa contoh operasi yang dapat dilakukan oleh Security Lake dengan peran terkait layanan ini adalah:

  • Pemadatan file manifes Apache Iceberg, yang meningkatkan kinerja kueri dan menurunkan waktu dan biaya pemrosesan MSM Lambda.

  • Pantau keadaan Amazon SQS untuk mendeteksi masalah konsumsi.

  • Optimalkan replikasi data lintas wilayah untuk mengecualikan file metadata.

catatan

Jika Anda tidak menginstal peran AWSServiceRoleForSecurityLakeResourceManagement terkait layanan, Security Lake akan terus berfungsi tetapi sangat disarankan untuk menerima peran terkait layanan ini sehingga Security Lake dapat memantau dan mengoptimalkan sumber daya di akun Anda.

Detail izin

Peran dikonfigurasi dengan kebijakan izin berikut:

  • events- Memungkinkan kepala sekolah untuk mengelola EventBridge aturan yang diperlukan untuk sumber log dan pelanggan log.

  • lambda- Memungkinkan prinsipal untuk mengelola lambda yang digunakan untuk memperbarui partisi AWS Glue tabel setelah pengiriman AWS sumber dan replikasi lintas wilayah.

  • glue- Memungkinkan kepala sekolah untuk melakukan tindakan penulisan tertentu untuk tabel Katalog AWS Glue Data. Ini juga memungkinkan AWS Glue crawler untuk mengidentifikasi partisi dalam data Anda, dan memungkinkan Security Lake untuk mengelola metadata Apache Iceberg untuk tabel Apache Iceberg Anda.

  • s3- Memungkinkan prinsipal untuk melakukan tindakan baca dan tulis tertentu pada bucket Security Lake yang berisi data log dan metadata tabel Glue.

  • logs- Memungkinkan kepala sekolah membaca akses untuk mencatat output dari fungsi Lambda ke CloudWatch Log.

  • sqs- Memungkinkan kepala sekolah melakukan tindakan baca dan tulis tertentu untuk antrian Amazon SQS yang menerima pemberitahuan peristiwa ketika objek ditambahkan ke atau diperbarui di danau data Anda.

  • lakeformation- Memungkinkan kepala sekolah membaca pengaturan Formasi Danau untuk memantau kesalahan konfigurasi.

Untuk meninjau izin kebijakan ini, lihat SecurityLakeResourceManagementServiceRolePolicy di Panduan Referensi AWS Kebijakan Terkelola.

Anda harus mengonfigurasi izin agar entitas IAM (seperti pengguna, grup, atau peran) dapat membuat, mengedit, atau menghapus peran terkait layanan. Untuk informasi selengkapnya, lihat izin Service-linked peran di Panduan Pengguna IAM.

Membuat peran terkait layanan Security Lake

Anda dapat membuat AWSServiceRoleForSecurityLakeResourceManagement peran terkait layanan untuk Security Lake menggunakan konsol Security Lake atau. AWS CLI

Untuk membuat peran terkait layanan, Anda harus memberikan izin berikut kepada pengguna IAM atau peran IAM Anda. Peran IAM harus menjadi administrator Formasi Danau di semua Wilayah yang diaktifkan Danau Keamanan.

JSON
{ "Version":"2012-10-17", "Statement": [ { "Sid": "AllowLakeFormationActionsViaSecurityLakeConsole", "Effect": "Allow", "Action": [ "lakeformation:GrantPermissions", "lakeformation:ListPermissions", "lakeformation:ListResources", "lakeformation:RegisterResource", "lakeformation:RevokePermissions" ], "Resource": "*" }, { "Sid": "AllowIamActionsViaSecurityLakeConsole", "Effect": "Allow", "Action": [ "iam:CreateServiceLinkedRole", "iam:GetPolicyVersion", "iam:GetRole", "iam:PutRolePolicy" ], "Resource": [ "arn:*:iam::*:role/aws-service-role/resource-management.securitylake.amazonaws.com/AWSServiceRoleForSecurityLakeResourceManagement", "arn:*:iam::*:role/*AWSServiceRoleForLakeFormationDataAccess", "arn:*:iam::aws:policy/service-role/AWSGlueServiceRole", "arn:*:iam::aws:policy/service-role/AmazonSecurityLakeMetastoreManager", "arn:*:iam::aws:policy/aws-service-role/SecurityLakeResourceManagementServiceRolePolicy" ], "Condition": { "StringLikeIfExists": { "iam:AWSServiceName": [ "securitylake.amazonaws.com", "resource-management.securitylake.amazonaws.com", "lakeformation.amazonaws.com" ] } } }, { "Sid": "AllowGlueActionsViaConsole", "Effect": "Allow", "Action": [ "glue:GetDatabase", "glue:GetTables" ], "Resource": [ "arn:*:glue:*:*:catalog", "arn:*:glue:*:*:database/amazon_security_lake_glue_db*", "arn:*:glue:*:*:table/amazon_security_lake_glue_db*/*" ] } ] }
Console
  1. Buka konsol Security Lake di https://console.aws.amazon.com/securitylake/.

  2. Terima peran terkait layanan baru dengan mengklik Aktifkan peran terkait layanan di bilah informasi di halaman Ringkasan.

Setelah mengaktifkan peran terkait layanan, Anda tidak perlu mengulangi proses ini untuk penggunaan Security Lake di masa mendatang.

CLI

Untuk membuat peran AWSServiceRoleForSecurityLakeResourceManagement terkait layanan secara terprogram, gunakan perintah CLI berikut.

$ aws iam create-service-linked-role --aws-service-name resource-management.securitylake.amazonaws.com

Saat membuat peran AWSServiceRoleForSecurityLakeResourceManagement terkait layanan menggunakan AWS CLI, Anda juga harus memberikannya izin tingkat tabel Lake Formation (ALTER, DESCRIBE) ke semua tabel di database Security Lake Glue untuk mengelola metadata tabel dan mengakses data. Jika tabel Glue di wilayah mana pun mereferensikan bucket S3 dari pengaktifan Security Lake sebelumnya, Anda harus mengizinkan sementara izin DATA_LOCATION_ACCESS ke peran terkait layanan untuk memungkinkan Security Lake memperbaiki situasi ini.

Anda juga harus memberikan izin Formasi Danau ke peran AWSServiceRoleForSecurityLakeResourceManagement terkait layanan untuk akun Anda.

Contoh berikut menunjukkan cara memberikan izin Formasi Danau ke peran terkait layanan di Wilayah yang ditunjuk. Contoh ini diformat untuk Linux, macOS, atau Unix, dan menggunakan karakter garis miring terbalik (\) untuk meningkatkan keterbacaan.

$ aws lakeformation grant-permissions --region {region} --principal DataLakePrincipalIdentifier={AWSServiceRoleForSecurityLakeResourceManagement ARN} \ --permissions ALTER DESCRIBE --resource '{ "Table": { "DatabaseName": "amazon_security_lake_glue_db_{region}", "TableWildcard": {} } }'

Contoh berikut menunjukkan bagaimana Peran ARN akan terlihat. Anda harus mengedit Peran ARN agar sesuai dengan Wilayah Anda.

"AWS": "arn:[partition]:iam::[accountid]:role/aws-service-role/resource-management.securitylake.amazonaws.com/AWSServiceRoleForSecurityLakeResourceManagement"

Anda juga dapat menggunakan panggilan CreateServiceLinkedRole API. Dalam permintaan, tentukan AWSServiceName sebagairesource-management.securitylake.amazonaws.com.

Setelah mengaktifkan AWSServiceRoleForSecurityLakeResourceManagement peran, jika Anda menggunakan Kunci Terkelola AWS KMS Pelanggan (CMK) untuk enkripsi, Anda harus mengizinkan peran terkait layanan untuk menulis objek terenkripsi ke bucket S3 di Wil AWS ayah tempat CMK ada. Di AWS KMS konsol, tambahkan kebijakan berikut ke kunci KMS di Wil AWS ayah tempat CMK ada. Untuk detail tentang cara mengubah kebijakan kunci KMS, lihat Kebijakan Utama di AWS KMS dalam Panduan Peng AWS Key Management Service embang.

{ "Sid": "Allow SLR", "Effect": "Allow", "Principal": { "AWS": "arn:[partition]:iam::[accountid]:role/aws-service-role/resource-management.securitylake.amazonaws.com/AWSServiceRoleForSecurityLakeResourceManagement" }, "Action": [ "kms:Decrypt", "kms:GenerateDataKey*" ], "Resource": "*", "Condition": { "StringEquals": { "kms:EncryptionContext:aws:s3:arn": "arn:aws:s3:::[regional-datalake-s3-bucket-name]" }, "StringLike": { "kms:ViaService": "s3.[region].amazonaws.com" } } },

Mengedit peran terkait layanan Security Lake

Security Lake tidak mengizinkan Anda mengedit peran AWSServiceRoleForSecurityLakeResourceManagement terkait layanan. Setelah peran terkait layanan dibuat, Anda tidak dapat mengubah nama peran karena berbagai entitas mungkin mereferensikan peran tersebut. Namun, Anda dapat mengedit penjelasan peran menggunakan IAM. Untuk informasi selengkapnya, lihat Mengedit peran terkait layanan dalam Panduan Pengguna IAM.

Menghapus peran terkait layanan Security Lake

Anda tidak dapat menghapus peran terkait layanan dari Security Lake. Sebagai gantinya, Anda dapat menghapus peran terkait layanan dari konsol IAM, API, atau. AWS CLI Untuk informasi selengkapnya, lihat Menghapus peran terkait layanan dalam Panduan Pengguna IAM.

Sebelum Anda dapat menghapus peran yang ditautkan layanan, Anda harus terlebih dahulu mengonfirmasi bahwa peran tersebut tidak memiliki sesi aktif dan menghapus semua sumber daya yang AWSServiceRoleForSecurityLakeResourceManagement digunakan.

catatan

Jika Security Lake menggunakan AWSServiceRoleForSecurityLakeResourceManagement peran saat Anda mencoba menghapus sumber daya, penghapusan mungkin gagal. Jika itu terjadi, tunggu beberapa menit dan kemudian coba operasi lagi.

Jika Anda menghapus AWSServiceRoleForSecurityLakeResourceManagement peran terkait layanan dan perlu membuatnya lagi, Anda dapat membuatnya lagi dengan mengaktifkan Security Lake untuk akun Anda. Saat Anda mengaktifkan Security Lake lagi, Security Lake secara otomatis membuat peran terkait layanan lagi untuk Anda.

Didukung Wilayah AWS untuk peran terkait layanan Security Lake

Security Lake mendukung penggunaan peran AWSServiceRoleForSecurityLakeResourceManagement terkait layanan di semua Wilayah AWS tempat di mana Security Lake tersedia. Untuk daftar Wilayah di mana Security Lake saat ini tersedia, lihatWilayah Danau Keamanan dan titik akhir.