View a markdown version of this page

Autorizzazione in Amazon DataZone - Amazon DataZone

Le traduzioni sono generate tramite traduzione automatica. In caso di conflitto tra il contenuto di una traduzione e la versione originale in Inglese, quest'ultima prevarrà.

Autorizzazione in Amazon DataZone

L'interfaccia DataZone di Amazon è costituita da una console di gestione interna AWS e da un'applicazione web esterna alla console (portale dati).

La console di DataZone gestione Amazon può essere utilizzata dagli AWS amministratori per le API di risorse di primo livello, tra cui la creazione e la gestione di domini, le associazioni di AWS account per questi domini e le origini dati per le quali si desidera delegare la gestione degli accessi ad Amazon. DataZone Puoi utilizzare la console di DataZone gestione Amazon per gestire tutti i ruoli e le configurazioni IAM necessari per delegare il controllo della gestione degli accessi al servizio Amazon per i relativi account configurati in modo esplicito. DataZone AWS Il portale DataZone dati Amazon è un'applicazione AWS Identity Center proprietaria per utenti SSO. Se abilitata, la console può essere utilizzata anche dai principali IAM autorizzati per federarsi nel portale dati invece di utilizzare un'identità SSO.

Il portale dati DataZone di Amazon è progettato per essere utilizzato principalmente dagli Center-authenticated utenti di AWS IAM Identity per gestire l'accesso ai dati ed eseguire attività di pubblicazione, scoperta, sottoscrizione e analisi dei dati.

Autorizzazione nella console Amazon DataZone

Il modello di autorizzazione DataZone della console Amazon utilizza l'autorizzazione IAM. La console viene utilizzata dagli amministratori principalmente per la configurazione. Amazon DataZone utilizza il concetto di AWS account di amministratore di dominio e AWS account membro e la console viene utilizzata da tutti questi account per creare relazioni di fiducia nel rispetto dei confini AWS dell'organizzazione.

Autorizzazione nel portale Amazon DataZone

Il modello di autorizzazione del portale DataZone dati di Amazon è un ACL gerarchico con archetipi di ruolo statici (profili) che includono amministratori e visualizzatori. Ad esempio, gli utenti possono avere un profilo di amministratore o utente. A livello di dominio, possono avere una designazione utente del dominio come proprietario dei dati. A livello di progetto, un utente può essere proprietario o collaboratore. Questi profili possono essere configurati in due tipi: utenti e gruppi. Questi profili vengono quindi associati a domini e progetti e lo stato di queste autorizzazioni viene archiviato in una tabella di associazione.

All'interno di questo modello di autorizzazione, Amazon DataZone consente agli utenti di gestire le autorizzazioni di utenti e gruppi. Gli utenti gestiscono l'appartenenza ai progetti, richiedono l'iscrizione ai progetti e approvano le iscrizioni. Gli utenti pubblicano dati, sottoscrivono i dati e approvano gli abbonamenti.

Gli utenti eseguono analisi dei dati in progetti specifici quando il client del portale dati richiede le credenziali di sessione IAM che Amazon DataZone genera in base al profilo effettivo dell'utente nel contesto specifico del progetto. Questa sessione è limitata sia alle autorizzazioni dell'utente che alle risorse specifiche del progetto. Gli utenti entrano quindi in Athena o Redshift per interrogare i dati pertinenti e tutto il lavoro IAM sottostante viene completamente astratto.

Profili e ruoli Amazon DataZone

Una volta che un utente è autenticato, il contesto autenticato viene mappato su un ID del profilo utente. Questo profilo utente può avere più associazioni diverse (proprietario del progetto, amministratore di dominio, ecc.) utilizzate per autorizzare gli utenti. Ogni associazione (ad esempio, proprietario del progetto, amministratore di dominio, ecc.) dispone delle autorizzazioni per determinate attività in base al contesto. Ad esempio, un utente con un'associazione di amministratore di dominio può creare domini aggiuntivi, assegnare altri amministratori di dominio al dominio e creare modelli di progetto all'interno del proprio dominio. Il proprietario di un progetto può aggiungere o rimuovere membri del progetto e pubblicare risorse in un dominio.