Le traduzioni sono generate tramite traduzione automatica. In caso di conflitto tra il contenuto di una traduzione e la versione originale in Inglese, quest'ultima prevarrà.
Imposta i ruoli di servizio per AWS Clean Rooms
Le sezioni seguenti descrivono i ruoli necessari per eseguire ogni attività.
Argomenti
Crea un ruolo IAM per un membro della collaborazione
Un membro è un AWS cliente che partecipa a una collaborazione.
Per creare un ruolo IAM per un membro della collaborazione
-
Segui la procedura Creazione di un ruolo per delegare le autorizzazioni a un utente IAM nella Guida per l'AWS Identity and Access Management utente.
-
Per la fase di creazione della policy, seleziona la scheda JSON nell'editor delle policy, quindi aggiungi le policy in base alle capacità concesse al membro della collaborazione.
AWS Clean Rooms offre le seguenti politiche gestite basate su casi d'uso comuni.
Se vuoi ... Quindi usa... Visualizza le risorse e i metadati AWS politica gestita: AWSCleanRoomsReadOnlyAccess Query AWS policy gestita: AWSCleanRoomsFullAccess Interroga ed esegui lavori AWS policy gestita: AWSCleanRoomsFullAccess Interroga e ricevi risultati AWS policy gestita: AWSCleanRoomsFullAccess Gestisci le risorse di collaborazione ma non interrogare AWS policy gestita: AWSCleanRoomsFullAccessNoQuerying Per informazioni sulle diverse politiche gestite offerte da AWS Clean Rooms, consultaAWS politiche gestite per AWS Clean Rooms,
Crea un ruolo di servizio per leggere i dati da Amazon S3
AWS Clean Rooms utilizza un ruolo di servizio per leggere i dati da Amazon S3.
Esistono due modi per creare questo ruolo di servizio.
-
Se disponi delle autorizzazioni IAM necessarie per creare un ruolo di servizio, utilizza la AWS Clean Rooms console per creare un ruolo di servizio.
-
Se non
iam:CreateRoledisponiiam:AttachRolePolicydelle autorizzazioni o desideri creare i ruoli IAM manualmente, esegui una delle seguenti operazioni:iam:CreatePolicy-
Utilizza la seguente procedura per creare un ruolo di servizio utilizzando politiche di fiducia personalizzate.
-
Chiedi all'amministratore di creare il ruolo di servizio utilizzando la procedura seguente.
-
Nota
Tu o il tuo amministratore IAM dovete seguire questa procedura solo se non disponete delle autorizzazioni necessarie per creare un ruolo di servizio utilizzando la AWS Clean Rooms console.
Per creare un ruolo di servizio per leggere i dati da Amazon S3 utilizzando politiche di fiducia personalizzate
-
Crea un ruolo utilizzando politiche di fiducia personalizzate. Per ulteriori informazioni, vedere la procedura Creazione di un ruolo utilizzando politiche di fiducia personalizzate (console) nella Guida per l'AWS Identity and Access Management utente.
-
Utilizza la seguente politica di fiducia personalizzata in base alla procedura Creazione di un ruolo utilizzando politiche di fiducia personalizzate (console).
Nota
Se vuoi contribuire a garantire che il ruolo venga utilizzato solo nel contesto di una determinata appartenenza alla collaborazione, puoi definire ulteriormente la politica di fiducia. Per ulteriori informazioni, consulta Cross-service prevenzione sostitutiva confusa.
-
Utilizza i seguenti criteri di autorizzazione in base alla procedura Creazione di un ruolo utilizzando criteri di fiducia personalizzati (console).
Nota
La seguente policy di esempio supporta le autorizzazioni necessarie per leggere i AWS Glue metadati e i corrispondenti dati Amazon S3. Tuttavia, potrebbe essere necessario modificare questa policy a seconda di come hai impostato i tuoi dati Amazon S3. Ad esempio, se hai impostato una chiave KMS personalizzata per i tuoi dati Amazon S3, potresti dover modificare questa politica con () autorizzazioni aggiuntive AWS Key Management Service .AWS KMS
AWS Glue Le tue risorse e le risorse Amazon S3 sottostanti devono coincidere con la collaborazione. Regione AWS AWS Clean Rooms
Nota
Questa policy fa riferimento a due Account AWS ID diversi per supportare una AWS Clean Rooms collaborazione in cui i metadati del catalogo di dati e l'effettivo storage dei dati sono gestiti da parti diverse:
-
111122223333: questo è l'account che possiede le risorse del AWS Glue Data Catalog (database, tabelle e catalogo). La prima dichiarazione concede le autorizzazioni per accedere agli schemi delle tabelle, alle informazioni sulle partizioni e ai metadati dal catalogo di questo account. AWS Glue
-
444455556666: questo è l'account proprietario del bucket Amazon S3 contenente i file di dati effettivi. Le autorizzazioni Amazon S3 (dichiarazioni 3 e 4) sono limitate ai bucket di proprietà di questo account tramite questa condizione.
s3:ResourceAccount
Questa configurazione supporta le architetture di dati aziendali comuni in cui un team gestisce il catalogo dei dati e le definizioni degli schemi mentre un altro team è proprietario dell'infrastruttura di storage dei dati sottostante. La
s3:ResourceAccountcondizione fornisce un livello di sicurezza aggiuntivo garantendo che le operazioni di Amazon S3 funzionino solo su bucket di proprietà dell'account designato. -
-
Sostituisci ogni
placeholdercon le tue informazioni. -
Continua a seguire la procedura Creazione di un ruolo utilizzando politiche di fiducia personalizzate (console) per creare il ruolo.
Crea un ruolo di servizio per leggere i dati da Amazon Athena
AWS Clean Rooms utilizza un ruolo di servizio per leggere i dati da Amazon Athena.
Per creare un ruolo di servizio per leggere i dati da Athena utilizzando politiche di fiducia personalizzate
-
Crea un ruolo utilizzando politiche di fiducia personalizzate. Per ulteriori informazioni, vedere la procedura Creazione di un ruolo utilizzando politiche di fiducia personalizzate (console) nella Guida per l'AWS Identity and Access Management utente.
-
Utilizza la seguente politica di fiducia personalizzata in base alla procedura Creazione di un ruolo utilizzando politiche di fiducia personalizzate (console).
Nota
Se vuoi contribuire a garantire che il ruolo venga utilizzato solo nel contesto di una determinata appartenenza alla collaborazione, puoi definire ulteriormente la politica di fiducia. Per ulteriori informazioni, consulta Cross-service prevenzione sostitutiva confusa.
-
Utilizza i seguenti criteri di autorizzazione in base alla procedura Creazione di un ruolo utilizzando criteri di fiducia personalizzati (console).
Nota
La seguente politica di esempio supporta le autorizzazioni necessarie per leggere i AWS Glue metadati e i dati Athena corrispondenti. Tuttavia, potrebbe essere necessario modificare questa policy a seconda di come hai impostato i dati di Amazon S3. Ad esempio, se hai già impostato una chiave KMS personalizzata per i tuoi dati Amazon S3, potresti dover modificare questa politica con autorizzazioni aggiuntive. AWS KMS
{ "Version": "2012-10-17", "Statement": [ { "Effect": "Allow", "Action": [ "athena:GetWorkGroup", "athena:GetTableMetadata", "athena:GetDataCatalog", "athena:StartQueryExecution", "athena:GetQueryExecution", "athena:GetQueryResults" ], "Resource": [ "arn:aws:athena:region:accountId:workgroup/workgroup", "arn:aws:athena:region:accountId:datacatalog/federatedCatalogName" ] }, { "Effect": "Allow", "Action": [ "glue:GetDatabase", "glue:GetTable", "glue:GetCatalog" ], "Resource": [ "arn:aws:glue:region:accountId:catalog", "arn:aws:glue:region:accountId:catalog/federatedCatalogName", "arn:aws:glue:region:accountId:database/federatedCatalogName/databaseName", "arn:aws:glue:region:accountId:table/federatedCatalogName/databaseName/tableName" ] }, { "Effect": "Allow", "Action": [ "s3:GetObject", "s3:GetBucketLocation", "s3:AbortMultipartUpload", "s3:ListBucket", "s3:PutObject", "s3:ListMultipartUploadParts" ], "Resource": [ "arn:aws:s3:::athenaResultsBucket", "arn:aws:s3:::athenaResultsBucket/*" ], "Condition": { "StringEquals": { "aws:ResourceAccount": "accountId" } } }, { "Effect": "Allow", "Action": "lakeformation:GetDataAccess", "Resource": "*" } ] } -
Sostituisci ogni
placeholdercon le tue informazioni. -
Continua a seguire la procedura Creazione di un ruolo utilizzando politiche di fiducia personalizzate (console) per creare il ruolo.
Configura le autorizzazioni di Lake Formation
Se si interrogano risorse protette con le autorizzazioni di Lake Formation, il ruolo del servizio deve disporre delle autorizzazioni di accesso Select and Descrivi su table/view /catalog e Descrivi sul database. AWS Glue
Per ulteriori informazioni, consulta:
-
Usa Athena per interrogare i dati registrati AWS Lake Formation nella Amazon Athena User Guide
-
Accedere alle autorizzazioni di Lake Formation nella Developer Guide AWS Lake Formation
Crea un ruolo di servizio per leggere i dati da Snowflake
AWS Clean Rooms utilizza un ruolo di servizio per recuperare le credenziali per consentire a Snowflake di leggere i dati da questa fonte.
Esistono due modi per creare questo ruolo di servizio:
-
Se disponi delle autorizzazioni IAM necessarie per creare un ruolo di servizio, utilizza la AWS Clean Rooms console per creare un ruolo di servizio.
-
Se non
iam:CreateRoledisponiiam:AttachRolePolicydelle autorizzazioni o desideri creare i ruoli IAM manualmente, esegui una delle seguenti operazioni:iam:CreatePolicy-
Utilizza la seguente procedura per creare un ruolo di servizio utilizzando politiche di fiducia personalizzate.
-
Chiedi all'amministratore di creare il ruolo di servizio utilizzando la procedura seguente.
-
Nota
Tu o il tuo amministratore IAM dovete seguire questa procedura solo se non disponete delle autorizzazioni necessarie per creare un ruolo di servizio utilizzando la AWS Clean Rooms console.
Per creare un ruolo di servizio per leggere i dati da Snowflake utilizzando politiche di fiducia personalizzate
-
Crea un ruolo utilizzando politiche di fiducia personalizzate. Per ulteriori informazioni, vedere la procedura Creazione di un ruolo utilizzando politiche di fiducia personalizzate (console) nella Guida per l'AWS Identity and Access Management utente.
-
Utilizza la seguente politica di fiducia personalizzata in base alla procedura Creazione di un ruolo utilizzando politiche di fiducia personalizzate (console).
Nota
Se vuoi contribuire a garantire che il ruolo venga utilizzato solo nel contesto di una determinata appartenenza alla collaborazione, puoi definire ulteriormente la politica di fiducia. Per ulteriori informazioni, consulta Cross-service prevenzione sostitutiva confusa.
Nota
Questa politica di fiducia fa riferimento a due Account AWS ID diversi per supportare una AWS Clean Rooms collaborazione in cui le responsabilità di esecuzione delle query sono distribuite tra più parti:
-
111122223333 - Questo è l'account che contiene un abbonamento che partecipa alla collaborazione. Questa iscrizione può possedere tabelle di dati, regole di analisi o altre risorse di collaborazione che richiedono l'accesso ai ruoli.
-
444455556666 - Questo è l'account che contiene l'appartenenza responsabile dell'esecuzione delle query (il «query runner»). Questa iscrizione esegue query protette e deve assumere questo ruolo per accedere alle risorse di calcolo e dati necessarie.
Questa configurazione consente scenari in cui una parte fornisce dati o modelli di analisi mentre un'altra parte esegue le query effettive. Entrambi i ruoli richiedono autorizzazioni diverse ma complementari tramite lo stesso ruolo di esecuzione. La
aws:SourceArncondizione garantisce che solo AWS Clean Rooms le operazioni derivanti da queste due appartenenze specifiche possano assumere il ruolo, mantenendo la sicurezza e supportando al contempo il flusso di lavoro distribuito di esecuzione dei lavori e gestione dei risultati. -
-
Utilizza una delle seguenti politiche di autorizzazione in base alla procedura Creazione di un ruolo utilizzando politiche di fiducia personalizzate (console).
Politica di autorizzazione per i segreti crittografati con una chiave KMS di proprietà del cliente
Nota
Questa policy fa riferimento a due Account AWS ID diversi per supportare uno scenario di gestione dei segreti tra più account:
-
111122223333 - Questo è l'account che possiede e in cui memorizza il segreto. La prima dichiarazione concede il permesso di recuperare il valore segreto da questo account.
-
444455556666 - Questo è l'account che possiede la AWS KMS chiave utilizzata per crittografare il segreto. La seconda dichiarazione concede il permesso di decrittografare il segreto utilizzando la chiave di questo account. AWS KMS
Questa configurazione è comune negli ambienti aziendali in cui:
-
I segreti sono gestiti centralmente in un unico account (Account 1)
-
Le chiavi di crittografia sono gestite da un account di sicurezza o di servizi condivisi separato (Account 2)
-
La politica AWS KMS chiave dell'Account 2 deve inoltre consentire al servizio dell'Account 1 di utilizzare la chiave per encryption/decryption le operazioni
La
kms:EncryptionContext:SecretARNcondizione garantisce che la AWS KMS chiave possa essere utilizzata solo per decrittografare questo segreto specifico, fornendo un ulteriore livello di sicurezza per l'accesso tra account.Politica di autorizzazione per i segreti crittografati con un Chiave gestita da AWS
-
-
Sostituisci ogni
placeholdercon le tue informazioni. -
Continua a seguire la procedura Creazione di un ruolo utilizzando politiche di fiducia personalizzate (console) per creare il ruolo.
Crea un ruolo di servizio per leggere il codice da un bucket S3 (ruolo del modello di PySpark analisi)
AWS Clean Rooms utilizza un ruolo di servizio per leggere il codice dal bucket S3 specificato da un membro della collaborazione quando si utilizza un modello di analisi. PySpark
Per creare un ruolo di servizio per leggere il codice da un bucket S3
-
Crea un ruolo utilizzando politiche di fiducia personalizzate. Per ulteriori informazioni, vedere la procedura Creazione di un ruolo utilizzando politiche di fiducia personalizzate (console) nella Guida per l'AWS Identity and Access Management utente.
-
Utilizza la seguente politica di fiducia personalizzata in base alla procedura Creazione di un ruolo utilizzando politiche di fiducia personalizzate (console).
Nota
Questa politica di fiducia fa riferimento a due Account AWS ID diversi per supportare uno scenario di AWS Clean Rooms collaborazione multipartitica:
-
111122223333 - Questo è l'account che contiene l'appartenenza responsabile dell'esecuzione delle query (il «job runner»). Questa iscrizione esegue i lavori di analisi e deve assumere questo ruolo per accedere alle risorse necessarie.
-
444455556666 - Questo è l'account che possiede il modello di analisi e l'appartenenza associata (il «proprietario del modello di analisi»). Questa appartenenza definisce quali query possono essere eseguite e deve inoltre assumere questo ruolo per gestire ed eseguire l'analisi.
Questa configurazione è tipica AWS Clean Rooms delle collaborazioni in cui più parti partecipano alla stessa collaborazione, ognuna con Account AWS i propri membri. Sia l'esecutore della query che il proprietario del modello di analisi devono accedere a risorse condivise. La
aws:SourceArncondizione garantisce che solo AWS Clean Rooms le operazioni derivanti da queste due iscrizioni specifiche possano assumere il ruolo, fornendo un controllo preciso degli accessi per la collaborazione multipartitica. -
-
Utilizza la seguente politica di autorizzazione in base alla procedura Creazione di un ruolo utilizzando politiche di fiducia personalizzate (console).
Nota
La seguente politica di esempio supporta le autorizzazioni necessarie per leggere il codice da Amazon S3. Tuttavia, potresti dover modificare questa politica a seconda di come hai impostato i tuoi dati S3.
Le tue risorse Amazon S3 devono essere incluse nella Regione AWS AWS Clean Rooms collaborazione.
-
Sostituisci ognuna
placeholdercon le tue informazioni:-
s3Path— La posizione del bucket S3 del tuo codice. -
s3BucketOwnerAccountId— L' Account AWS ID del proprietario del bucket S3. -
region: nome della Regione AWS. Ad esempio,us-east-1. -
jobRunnerAccountId— L' Account AWS ID del membro che può eseguire query e processi. -
jobRunnerMembershipId— L'ID di iscrizione del membro che può interrogare ed eseguire lavori. L'ID di iscrizione si trova nella scheda Dettagli della collaborazione. Ciò garantisce AWS Clean Rooms che assuma il ruolo solo quando questo membro esegue l'analisi in questa collaborazione. -
analysisTemplateAccountId— L' Account AWS ID del modello di analisi. -
analysisTemplateOwnerMembershipId— L'ID di appartenenza del membro proprietario del modello di analisi. L'ID di iscrizione si trova nella scheda Dettagli della collaborazione.
-
-
Continua a seguire la procedura Creazione di un ruolo utilizzando politiche di fiducia personalizzate (console) per creare il ruolo.
Crea un ruolo di servizio per scrivere i risultati di un PySpark lavoro
AWS Clean Rooms utilizza un ruolo di servizio per scrivere i risultati di un PySpark lavoro in un bucket S3 specificato.
Per creare un ruolo di servizio per scrivere i risultati di un lavoro PySpark
-
Crea un ruolo utilizzando criteri di fiducia personalizzati. Per ulteriori informazioni, vedere la procedura Creazione di un ruolo utilizzando politiche di fiducia personalizzate (console) nella Guida per l'AWS Identity and Access Management utente.
-
Utilizza la seguente politica di fiducia personalizzata in base alla procedura Creazione di un ruolo utilizzando politiche di fiducia personalizzate (console).
Nota
Questa politica di fiducia fa riferimento a due Account AWS ID diversi per supportare una AWS Clean Rooms collaborazione con ruoli operativi distinti:
-
111122223333 - Questo è l'account che contiene l'appartenenza responsabile dell'esecuzione dei lavori di analisi (il «job runner»). Questa iscrizione esegue i carichi di lavoro computazionali e deve assumere questo ruolo per accedere alle risorse di elaborazione.
-
444455556666 - Questo è l'account che contiene l'iscrizione con responsabilità RR (Result Receiver). Questa iscrizione è autorizzata a ricevere e accedere all'output dei lavori di analisi e richiede l'accesso ai ruoli per scrivere i risultati nelle sedi designate.
Questa configurazione consente AWS Clean Rooms scenari in cui una parte esegue l'analisi computazionale mentre un'altra parte riceve e gestisce i risultati. Entrambi i ruoli richiedono autorizzazioni diverse ma complementari attraverso lo stesso ruolo di esecuzione. La
aws:SourceArncondizione garantisce che solo AWS Clean Rooms le operazioni derivanti da queste due appartenenze specifiche possano assumere il ruolo, mantenendo la sicurezza e supportando il flusso di lavoro distribuito di esecuzione dei lavori e gestione dei risultati. -
-
Utilizza la seguente politica di autorizzazione in base alla procedura Creazione di un ruolo utilizzando politiche di fiducia personalizzate (console).
Nota
La seguente policy di esempio supporta le autorizzazioni necessarie per scrivere su Amazon S3. Tuttavia, potrebbe essere necessario modificare questa policy a seconda di come hai configurato S3.
Le tue risorse Amazon S3 devono essere incluse nella Regione AWS AWS Clean Rooms collaborazione.
-
Sostituisci ognuna
placeholdercon le tue informazioni:-
region: nome della Regione AWS. Ad esempio,us-east-1. -
jobRunnerAccountId— L' Account AWS ID in cui si trova il bucket S3. -
jobRunnerMembershipId— L'ID di iscrizione del membro che può interrogare ed eseguire lavori. L'ID di iscrizione si trova nella scheda Dettagli della collaborazione. Ciò garantisce AWS Clean Rooms che assuma il ruolo solo quando questo membro esegue l'analisi in questa collaborazione. -
rrAccountId— L' Account AWS ID in cui si trova il bucket S3. -
rrMembershipId— L'ID di iscrizione del socio che può ricevere risultati. L'ID di iscrizione si trova nella scheda Dettagli della collaborazione. Ciò garantisce AWS Clean Rooms che assuma il ruolo solo quando questo membro esegue l'analisi in questa collaborazione. -
bucket— Il nome e la posizione del bucket S3. -
optionalPrefix— Un prefisso opzionale se desideri salvare i risultati con un prefisso S3 specifico. -
s3BucketOwnerAccountId— L' Account AWS ID del proprietario del bucket S3.
-
-
Continua a seguire la procedura Creazione di un ruolo utilizzando politiche di fiducia personalizzate (console) per creare il ruolo.
Crea un ruolo di servizio per ricevere risultati
Nota
Se sei il membro che può ricevere solo risultati (nella console, le abilità dei tuoi membri sono solo Ricevi risultati), segui questa procedura.
Se sei un membro in grado sia di richiedere che di ricevere risultati (nella console, le abilità del tuo membro sono sia Ricerca che Ricezione risultati), puoi saltare questa procedura.
Per i membri della collaborazione che possono ricevere solo risultati, AWS Clean Rooms utilizza un ruolo di servizio per scrivere i risultati dei dati richiesti nella collaborazione nel bucket S3 specificato.
Esistono due modi per creare questo ruolo di servizio:
-
Se disponi delle autorizzazioni IAM necessarie per creare un ruolo di servizio, utilizza la AWS Clean Rooms console per creare un ruolo di servizio.
-
Se non
iam:CreateRoledisponiiam:AttachRolePolicydelle autorizzazioni o desideri creare i ruoli IAM manualmente, esegui una delle seguenti operazioni:iam:CreatePolicy-
Utilizza la seguente procedura per creare un ruolo di servizio utilizzando politiche di fiducia personalizzate.
-
Chiedi all'amministratore di creare il ruolo del servizio utilizzando la procedura seguente.
-
Nota
Tu o il tuo amministratore IAM dovete seguire questa procedura solo se non disponete delle autorizzazioni necessarie per creare un ruolo di servizio utilizzando la AWS Clean Rooms console.
Per creare un ruolo di servizio per ricevere risultati utilizzando politiche di fiducia personalizzate
-
Crea un ruolo utilizzando criteri di fiducia personalizzati. Per ulteriori informazioni, vedere la procedura Creazione di un ruolo utilizzando politiche di fiducia personalizzate (console) nella Guida per l'AWS Identity and Access Management utente.
-
Utilizza la seguente politica di fiducia personalizzata in base alla procedura Creazione di un ruolo utilizzando politiche di fiducia personalizzate (console).
-
Utilizza i seguenti criteri di autorizzazione in base alla procedura Creazione di un ruolo utilizzando criteri di fiducia personalizzati (console).
Nota
La seguente policy di esempio supporta le autorizzazioni necessarie per leggere i AWS Glue metadati e i corrispondenti dati Amazon S3. Tuttavia, potrebbe essere necessario modificare questa politica a seconda di come hai impostato i dati S3.
AWS Glue Le tue risorse e le risorse Amazon S3 sottostanti devono coincidere con la Regione AWS collaborazione. AWS Clean Rooms
-
Sostituisci ognuna
placeholdercon le tue informazioni:-
region: nome della Regione AWS. Ad esempio,us-east-1. -
a1b2c3d4-5678-90ab-cdef-EXAMPLEaaaaa— L'ID di iscrizione del membro che può effettuare la richiesta. L'ID di iscrizione si trova nella scheda Dettagli della collaborazione. Ciò garantisce AWS Clean Rooms che assuma il ruolo solo quando questo membro esegue l'analisi in questa collaborazione. -
arn:aws:cleanrooms:us-east-1:555555555555:membership/a1b2c3d4-5678-90ab-cdef-EXAMPLEaaaaa— L'unico ARN di appartenenza del membro che può effettuare una richiesta. L'ARN di iscrizione è disponibile nella scheda Dettagli della collaborazione. Ciò garantisce AWS Clean Rooms che assuma il ruolo solo quando questo membro esegue l'analisi in questa collaborazione. -
bucket_name— L'Amazon Resource Name (ARN) del bucket S3. L'Amazon Resource Name (ARN) si trova nella scheda Proprietà del bucket in Amazon S3. -
accountId— L' Account AWS ID in cui si trova il bucket S3.bucket_name/optional_key_prefix— L'Amazon Resource Name (ARN) della destinazione dei risultati in Amazon S3. L'Amazon Resource Name (ARN) si trova nella scheda Proprietà del bucket in Amazon S3.
-
-
Continua a seguire la procedura Creazione di un ruolo utilizzando politiche di fiducia personalizzate (console) per creare il ruolo.