Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.
AWS kebijakan yang dikelola untuk Security Lake
Kebijakan AWS terkelola adalah kebijakan mandiri yang dibuat dan dikelola oleh AWS. AWS kebijakan terkelola dirancang untuk memberikan izin untuk banyak kasus penggunaan umum sehingga Anda dapat mulai menetapkan izin kepada pengguna, grup, dan peran.
Perlu diingat bahwa kebijakan ter AWS kelola mungkin tidak memberikan izin hak istimewa terkecil untuk kasus penggunaan spesifik Anda karena kebijakan tersebut tersedia untuk digunakan semua AWS pelanggan. Kami menyarankan Anda untuk mengurangi izin lebih lanjut dengan menentukan kebijakan yang dikelola pelanggan yang khusus untuk kasus penggunaan Anda.
Anda tidak dapat mengubah izin yang ditentukan dalam kebijakan AWS terkelola. Jika AWS memperbarui izin yang ditentukan dalam kebijakan AWS terkelola, pembaruan akan memengaruhi semua identitas utama (pengguna, grup, dan peran) yang dilampirkan kebijakan tersebut. AWS kemungkinan besar akan memperbarui kebijakan ter AWS kelola ketika yang baru Layanan AWS diluncurkan atau operasi API baru tersedia untuk layanan yang ada.
Untuk informasi selengkapnya, lihat Kebijakan terkelola AWS dalam Panduan Pengguna IAM.
AWS kebijakan yang dikelola: AmazonSecurityLakeMetastoreManager
Amazon Security Lake menggunakan AWS Lambda fungsi untuk mengelola metadata di danau data Anda. Melalui penggunaan fungsi ini, Security Lake dapat mengindeks partisi Amazon Simple Storage Service (Amazon S3) yang berisi data dan file data Anda ke dalam tabel Katalog AWS Glue Data. Kebijakan terkelola ini berisi semua izin untuk fungsi Lambda untuk mengindeks partisi S3 dan file data ke dalam AWS Glue tabel.
Detail izin
Kebijakan ini mencakup izin berikut:
logs- Memungkinkan kepala sekolah untuk mencatat output dari fungsi Lambda ke Amazon CloudWatch Logs.glue- Memungkinkan kepala sekolah untuk melakukan tindakan penulisan tertentu untuk tabel Katalog AWS Glue Data. Ini juga memungkinkan AWS Glue crawler untuk mengidentifikasi partisi dalam data Anda.sqs- Mengizinkan kepala sekolah melakukan tindakan baca dan tulis tertentu untuk antrian Amazon SQS yang mengirim pemberitahuan peristiwa saat objek ditambahkan ke atau diperbarui di danau data Anda.s3- Memungkinkan kepala sekolah melakukan tindakan baca dan tulis tertentu untuk bucket Amazon S3 yang berisi data Anda.
Untuk meninjau izin kebijakan ini, lihat AmazonSecurityLakeMetastoreManager di Panduan Referensi AWS Kebijakan Terkelola.
AWS kebijakan yang dikelola: AmazonSecurityLakePermissionsBoundary
Amazon Security Lake membuat peran IAM untuk sumber kustom pihak ketiga untuk menulis data ke data lake dan bagi pelanggan kustom pihak ketiga untuk menggunakan data dari data lake, dan menggunakan kebijakan ini saat membuat peran ini untuk menentukan batas izin mereka. Anda tidak perlu mengambil tindakan untuk menggunakan kebijakan ini. Jika danau data dienkripsi dengan AWS KMS kunci yang dikelola pelanggan, kms:Decrypt dan kms:GenerateDataKey izin ditambahkan.
Untuk meninjau izin kebijakan ini, lihat AmazonSecurityLakePermissionsBoundary di Panduan Referensi AWS Kebijakan Terkelola.
AWS kebijakan yang dikelola: AmazonSecurityLakeAdministrator
Anda dapat melampirkan AmazonSecurityLakeAdministrator kebijakan ke prinsipal sebelum mereka mengaktifkan Amazon Security Lake untuk akun mereka. Kebijakan ini memberikan izin administratif yang memungkinkan akses penuh utama ke semua tindakan Security Lake. Kepala sekolah kemudian dapat naik ke Security Lake dan kemudian mengkonfigurasi sumber dan pelanggan di Security Lake.
Kebijakan ini mencakup tindakan yang dapat dilakukan administrator Security Lake pada AWS layanan lain melalui Security Lake.
AmazonSecurityLakeAdministratorKebijakan ini tidak mendukung pembuatan peran utilitas yang diperlukan oleh Security Lake untuk mengelola replikasi lintas wilayah Amazon S3, pendaftaran partisi data baru di AWS Glue, menjalankan perayap Glue pada data yang ditambahkan ke sumber khusus, atau memberi tahu pelanggan titik akhir HTTPS tentang data baru. Anda dapat membuat peran ini sebelumnya seperti yang dijelaskan diMemulai dengan Amazon Security Lake.
Selain kebijakan terkel AmazonSecurityLakeAdministrator ola, Security Lake memerlukan lakeformation:PutDataLakeSettings izin untuk fungsi onboarding dan konfigurasi. PutDataLakeSettingsmemungkinkan pengaturan prinsipal IAM sebagai administrator untuk semua sumber daya Formasi Danau regional di akun. Peran ini harus memiliki iam:CreateRole permission serta AmazonSecurityLakeAdministrator kebijakan yang melekat padanya.
Administrator Danau Formation memiliki akses penuh ke konsol Formasi Danau, dan mengontrol konfigurasi data awal dan izin akses. Security Lake menetapkan prinsipal yang memungkinkan Security Lake dan AmazonSecurityLakeMetaStoreManager peran (atau peran tertentu lainnya) sebagai administrator Lake Formation sehingga mereka dapat membuat tabel, memperbarui skema tabel, mendaftarkan partisi baru, dan mengonfigurasi izin pada tabel. Anda harus menyertakan izin berikut dalam kebijakan untuk pengguna atau peran administrator Security Lake:
catatan
Untuk memberikan izin yang cukup untuk memberikan akses pelanggan berbasis Lake Formation, Security Lake merekomendasikan untuk menambahkan glue:PutResourcePolicy izin berikut.
Detail izin
Kebijakan ini mencakup izin berikut.
-
securitylake— Memungkinkan kepala sekolah akses penuh ke semua tindakan Security Lake. -
organizations- Memungkinkan kepala sekolah untuk mengambil informasi dari AWS Organisasi tentang akun dalam suatu organisasi. Jika akun milik organisasi, maka izin ini memungkinkan konsol Security Lake untuk menampilkan nama akun dan nomor akun. -
iam- Memungkinkan kepala sekolah untuk membuat peran terkait layanan untuk Security Lake,, dan AWS Lake Formation Amazon EventBridge, sebagai langkah yang diperlukan saat mengaktifkan layanan tersebut. Juga memungkinkan pembuatan dan pengeditan kebijakan untuk peran pelanggan dan sumber kustom, dengan izin peran tersebut terbatas pada apa yang diizinkan olehAmazonSecurityLakePermissionsBoundarykebijakan. -
ram- Memungkinkan kepala sekolah untuk mengonfigurasi akses kueri Lake Formation berbasis oleh pelanggan ke sumber Security Lake. -
s3— Memungkinkan kepala sekolah untuk membuat dan mengelola bucket Security Lake, dan membaca isi bucket tersebut. -
lambda- Memungkinkan prinsipal untuk mengelola yang Lambda digunakan untuk memperbarui partisi AWS Glue tabel setelah pengiriman AWS sumber dan replikasi lintas wilayah. -
glue- Memungkinkan kepala sekolah untuk membuat dan mengelola database dan tabel Security Lake. -
lakeformation- Memungkinkan kepala sekolah untuk mengelola Lake Formation izin untuk tabel Security Lake. -
events- Memungkinkan kepala sekolah untuk mengelola aturan yang digunakan untuk memberi tahu pelanggan tentang data baru di sumber Security Lake. -
sqs- Memungkinkan kepala sekolah untuk membuat dan mengelola Amazon SQS antrian yang digunakan untuk memberi tahu pelanggan tentang data baru di sumber Security Lake. -
kms- Memungkinkan kepala sekolah untuk memberikan akses bagi Security Lake untuk menulis data menggunakan kunci yang dikelola pelanggan. -
secretsmanager- Memungkinkan kepala sekolah untuk mengelola rahasia yang digunakan untuk memberi tahu pelanggan tentang data baru di sumber Security Lake melalui titik akhir HTTPS.
Untuk meninjau izin kebijakan ini, lihat AmazonSecurityLakeAdministrator di Panduan Referensi AWS Kebijakan Terkelola.
AWS kebijakan yang dikelola: SecurityLakeServiceLinkedRole
Security Lake menggunakan peran terkait layanan yang dinamai AWSServiceRoleForSecurityLake untuk membuat dan mengoperasikan danau data keamanan.
Anda tidak dapat melampirkan kebijakan ter SecurityLakeServiceLinkedRole kelola ke entitas IAM Anda. Kebijakan ini dilampirkan ke peran terkait layanan yang mengizinkan Security Lake melakukan tindakan atas nama Anda. Untuk informasi selengkapnya, lihat izin Service-linked peran untuk Security Lake.
AWS kebijakan yang dikelola: SecurityLakeResourceManagementServiceRolePolicy
Security Lake menggunakan peran terkait layanan yang dinamai AWSServiceRoleForSecurityLakeResourceManagement untuk melakukan pemantauan berkelanjutan dan peningkatan kinerja, yang dapat mengurangi latensi dan biaya. Menyediakan akses untuk mengelola sumber daya yang dibuat oleh Security Lake. Memberikan Security Lake kemampuan untuk menghapus SecurityLake _Glue_Partition_Updater_Lambda. Lambda ini telah tidak digunakan lagi untuk pelanggan yang telah melakukan migrasi gunung es dan beralih ke sumber v2. Lambda ini menggunakan runtime Python 3.9 yang akan tidak digunakan lagi pada bulan Desember. Daripada memperbarui runtime untuk lambda ini untuk pelanggan tersebut, akan lebih baik untuk menghapusnya. Kami memiliki proses pemulihan yang akan menentukan apakah pelanggan masih membutuhkan lambda atau tidak dan menghapusnya jika tidak. Pembaruan SLR ini diperlukan untuk memungkinkan kami menghapus lambda itu.
Anda tidak dapat melampirkan kebijakan ter SecurityLakeResourceManagementServiceRolePolicy kelola ke entitas IAM Anda. Kebijakan ini dilampirkan ke peran terkait layanan yang mengizinkan Security Lake melakukan tindakan atas nama Anda. Untuk informasi selengkapnya, lihat izin Service-linked peran untuk manajemen sumber daya.
Detail izin
Kebijakan ini mencakup izin berikut.
-
events- Memungkinkan kepala sekolah untuk membuat daftar dan mengelola EventBridge aturan untuk pemrosesan acara Security Lake. -
lambda- Memungkinkan kepala sekolah untuk mengelola fungsi dan konfigurasi Lambda untuk pemrosesan metadata Security Lake, termasuk kemampuan untuk menghapus fungsi pembaruan partisi yang tidak digunakan lagi. -
glue- Memungkinkan kepala sekolah untuk membuat partisi, mengelola tabel, dan mengakses database di Katalog AWS Glue Data untuk manajemen metadata Security Lake. -
s3— Memungkinkan kepala sekolah mengelola konfigurasi bucket Amazon S3, kebijakan siklus hidup, dan objek metadata untuk operasi danau data Security Lake. -
logs- Memungkinkan prinsipal untuk mengakses CloudWatch aliran Log dan data log kueri untuk fungsi Security Lake Lambda. -
sqs- Memungkinkan kepala sekolah mengelola antrian dan pesan Amazon SQS untuk alur kerja pemrosesan data Security Lake. -
lakeformation- Memungkinkan kepala sekolah untuk mengambil pengaturan danau data dan izin untuk manajemen sumber daya Security Lake.
Untuk melihat detail selengkapnya tentang kebijakan, termasuk versi terbaru dari dokumen kebijakan JSON, lihat SecurityLakeResourceManagementServiceRolePolicy di Panduan Referensi AWS Kebijakan Terkelola.
AWS kebijakan yang dikelola: AWS GlueServiceRole
Kebijakan ter AWS GlueServiceRole kelola memanggil AWS Glue crawler dan mengizinkan AWS Glue untuk merayapi data sumber kustom dan mengidentifikasi metadata partisi. Metadata ini diperlukan untuk membuat dan memperbarui tabel di Katalog Data.
Untuk informasi selengkapnya, lihat Mengumpulkan data dari sumber khusus di Security Lake.
Security Lake memperbarui ke AWS kebijakan terkelola
Lihat detail tentang pembaruan kebijakan AWS terkelola untuk Security Lake sejak layanan ini mulai melacak perubahan ini. Untuk peringatan otomatis tentang perubahan pada halaman ini, berlangganan umpan RSS di halaman riwayat Dokumen Security Lake.
| Ubah | Deskripsi | Date |
|---|---|---|
|
SecurityLakeResourceManagementServiceRolePolicy— Diperbarui kebijakan yang ada |
Security Lake memperbarui kebijakan terkelola |
November 18, 2025 |
|
AWSServiceRoleForSecurityLakeResourceManagement— Diperbarui kebijakan yang ada |
Kebijakan ini diperbarui untuk mengganti |
25 September 2025 |
|
Service-linked peran untuk Amazon Security Lake - Peran terkait layanan baru |
Kami menambahkan peran terkait layanan baru. |
14 November 2024 |
|
Service-linked peran untuk Amazon Security Lake - Perbarui ke izin peran terkait layanan yang ada |
Kami menambahkan AWS WAF tindakan ke kebijakan ter AWS kelola untuk |
Mei 22, 2024 |
AmazonSecurityLakePermissionsBoundary – Pembaruan ke kebijakan yang ada |
Security Lake menambahkan tindakan SID ke kebijakan. |
Mei 13, 2024 |
|
AmazonSecurityLakeMetastoreManager – Pembaruan ke kebijakan yang ada |
Security Lake memperbarui kebijakan untuk menambahkan tindakan pembersihan metadata yang memungkinkan Anda menghapus metadata di danau data Anda. |
Maret 27, 2024 |
|
AmazonSecurityLakeAdministrator – Pembaruan ke kebijakan yang ada |
Security Lake memperbarui kebijakan untuk mengiz |
Februari 23, 2024 |
|
AmazonSecurityLakeMetastoreManager – Kebijakan baru |
Security Lake menambahkan kebijakan terkelola baru yang memberikan izin bagi Security Lake untuk mengelola metadata di danau data Anda. |
23 Januari 2024 |
|
AmazonSecurityLakeAdministrator – Kebijakan baru |
Security Lake menambahkan kebijakan terkelola baru yang memberikan akses penuh utama ke semua tindakan Security Lake. |
30 Mei 2023 |
|
Security Lake mulai melacak perubahan |
Security Lake mulai melacak perubahan untuk kebijakan yang AWS dikelolanya. |
29 November 2022 |