Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.
Prasyarat untuk membuat pelanggan dengan akses data di Security Lake
Anda harus menyelesaikan prasyarat berikut sebelum Anda dapat membuat pelanggan dengan akses data di Security Lake.
Memverifikasi izin
Untuk memverifikasi izin Anda, gunakan IAM untuk meninjau kebijakan IAM yang dilampirkan ke identitas IAM Anda. Kemudian, bandingkan informasi dalam kebijakan tersebut dengan daftar tindakan (izin) berikut yang harus Anda miliki untuk memberi tahu pelanggan saat data baru ditulis ke danau data.
Anda memerlukan izin untuk melakukan tindakan berikut:
-
iam:CreateRole -
iam:DeleteRolePolicy -
iam:GetRole -
iam:PutRolePolicy -
lakeformation:GrantPermissions -
lakeformation:ListPermissions -
lakeformation:RegisterResource -
lakeformation:RevokePermissions -
ram:GetResourceShareAssociations -
ram:GetResourceShares -
ram:UpdateResourceShare
Selain daftar sebelumnya, Anda juga memerlukan izin untuk melakukan tindakan berikut:
-
events:CreateApiDestination -
events:CreateConnection -
events:DescribeRule -
events:ListApiDestinations -
events:ListConnections -
events:PutRule -
events:PutTargets -
s3:GetBucketNotification -
s3:PutBucketNotification -
sqs:CreateQueue -
sqs:DeleteQueue -
sqs:GetQueueAttributes -
sqs:GetQueueUrl -
sqs:SetQueueAttributes
Dapatkan ID eksternal pelanggan
Untuk membuat pelanggan, selain dari Akun AWS ID pelanggan, Anda juga harus mendapatkan ID eksternal mereka. ID eksternal adalah pengidentifikasi unik yang diberikan pelanggan kepada Anda. Security Lake menambahkan ID eksternal ke peran IAM pelanggan yang dibuatnya. Anda menggunakan ID eksternal saat membuat pelanggan di konsol Security Lake, melalui API, atau AWS CLI.
Untuk informasi selengkapnya tentang ID eksternal, lihat Cara menggunakan ID eksternal saat memberikan akses ke AWS sumber daya Anda kepada pihak ketiga di Panduan Pengguna IAM.
penting
Jika Anda berencana menggunakan konsol Security Lake untuk menambahkan pelanggan, Anda dapat melewati langkah berikutnya dan melanjutkan keMembuat pelanggan dengan akses data di Security Lake. Konsol Security Lake menawarkan proses yang efisien untuk memulai, dan membuat semua peran IAM yang diperlukan atau menggunakan peran yang ada atas nama Anda.
Jika Anda berencana untuk menggunakan Security Lake API atau AWS CLI menambahkan pelanggan, lanjutkan dengan langkah berikutnya untuk membuat peran IAM untuk memanggil tujuan EventBridge API.
Buat peran IAM untuk memanggil tujuan EventBridge API (API dan AWS CLI-hanya langkah)
Jika Anda menggunakan Security Lake melalui API atau AWS CLI, buat peran di AWS Identity and Access Management (IAM) yang memberikan EventBridge izin Amazon untuk memanggil tujuan API dan mengirim pemberitahuan objek ke titik akhir HTTPS yang benar.
Setelah membuat peran IAM ini, Anda memerlukan Amazon Resource Name (ARN) dari peran tersebut untuk membuat pelanggan. Peran IAM ini tidak diperlukan jika pelanggan mensurvei data dari antrian Amazon Simple Queue Service (Amazon SQS) atau langsung menanyakan data dari. AWS Lake Formation Untuk informasi selengkapnya tentang jenis metode akses data ini (tipe akses), lihatMengelola akses kueri untuk pelanggan Security Lake.
Lampirkan kebijakan berikut ke peran IAM Anda:
Lampirkan kebijakan kepercayaan berikut ke peran IAM Anda untuk mengiz EventBridge inkan Anda mengambil peran tersebut:
Security Lake secara otomatis membuat peran IAM yang memungkinkan pelanggan membaca data dari data lake (atau peristiwa jajak pendapat dari antrian Amazon SQS jika itu adalah metode pemberitahuan yang disukai). Peran ini dilindungi dengan kebijakan ter AWS kelola yang disebut AmazonSecurityLakePermissionsBoundary.