Le traduzioni sono generate tramite traduzione automatica. In caso di conflitto tra il contenuto di una traduzione e la versione originale in Inglese, quest'ultima prevarrà.
Sessioni in background degli utenti
Le sessioni in background degli utenti consentono di continuare i carichi di lavoro di analisi e machine learning di lunga durata anche dopo che l'utente si è disconnesso dall'interfaccia del notebook. A partire da EMR su EC2 versione 7.11, questa funzionalità è disponibile tramite EMR-EC2 la sua affidabile funzionalità di propagazione delle identità. Le sezioni seguenti spiegano le opzioni e i comportamenti di configurazione per le sessioni in background degli utenti.
Nota
Le impostazioni delle sessioni in background degli utenti influiscono solo sui carichi di lavoro Spark avviati tramite SageMaker Unified Studio. Le modifiche a questa impostazione si applicano alle nuove sessioni di Livy: le sessioni attive esistenti rimangono inalterate.
Configura le sessioni in background degli utenti
Le sessioni utente in background devono essere abilitate a due livelli per una corretta funzionalità:
-
Livello di istanza di IAM Identity Center (configurato dagli amministratori IDC)
-
Livello di cluster EMR (configurato dagli amministratori del cluster EMR)
Abilita le sessioni utente in background per Amazon EMR
Per abilitare le sessioni in background degli utenti, è necessario impostare il userBackgroundSessionsEnabled parametro su true nella configurazione di sicurezza EMR identityCenterConfiguration durante la creazione.
Prerequisiti:
-
Il ruolo IAM utilizzato per creare o aggiornare la configurazione di sicurezza EMR richiede l'
sso:PutApplicationSessionConfigurationautorizzazione. Questa autorizzazione abilita le sessioni in background degli utenti per l'applicazione IAM Identity Center gestita da Amazon EMR. -
Crea un ruolo IAM per IAM Identity Center
-
Per integrare Amazon EMR con IAM Identity Center, crea un ruolo IAM che si autentichi con IAM Identity Center dal cluster EMR. Amazon EMR utilizza le credenziali SIGv4 per inoltrare l'identità di IAM Identity Center a servizi downstream come. AWS Lake Formation Il tuo ruolo dovrebbe inoltre disporre delle autorizzazioni necessarie per richiamare i servizi downstream.
-
Configura Lake Formation per un cluster EMR abilitato per IAM Identity Center. Per le autorizzazioni di ruolo richieste, consulta: Creazione di un ruolo IAM per Identity Center.
-
-
Avvia il tuo cluster EMR con la release 7.11 o successiva e abilita Trusted-Identity la propagazione.
Passaggio 1: creazione di una configurazione di sicurezza EMR UserBackgroundSession abilitata per Identity Center
Gli utenti devono impostare il EnableUserBackgroundSession flag su true, che consentirà l'attivazione del servizio EMR a UserBackgourndSession livello di applicazione IDC gestita da EMR. Se questo flag è impostato false o meno, EMR disabiliterà IDC per impostazione predefinita. UserBackgroundSession
Esempio di utilizzo di: AWS CLI
aws emr create-security-configuration --name "idc-userBackgroundSession-enabled-secConfig" \ --regionAWS_REGION\ --security-configuration ' \ { "AuthenticationConfiguration":{ "IdentityCenterConfiguration":{ "EnableIdentityCenter":true, "IdentityCenterInstanceARN":"arn:aws:sso:::instance/ssoins-123xxxxxxxxxx789", "IdentityCenterApplicationAssigmentRequired": false, "EnableUserBackgroundSession": true, "IAMRoleForEMRIdentityCenterApplicationARN": "arn:aws:iam::12345678912:role/YOUR_ROLE" } },\ "AuthorizationConfiguration": { "IAMConfiguration": { "EnableApplicationScopedIAMRole": true, "ApplicationScopedIAMRoleConfiguration": { "PropagateSourceIdentity": true } },\ "LakeFormationConfiguration": { "AuthorizedSessionTagValue": "Amazon EMR" } },\ "EncryptionConfiguration": { "EnableInTransitEncryption": true, "EnableAtRestEncryption": false, "InTransitEncryptionConfiguration": { "TLSCertificateConfiguration": { "CertificateProviderType": "PEM", "S3Object":"s3://amzn-s3-demo-bucket/cert/my-certs.zip"} } } }'
Passaggio 2: creazione e avvio di un cluster abilitato per Identity Center
Ora che hai configurato il ruolo IAM che esegue l'autenticazione con il Centro identità e hai creato una configurazione di sicurezza Amazon EMR con il Centro identità abilitato, puoi creare e avviare il tuo cluster con riconoscimento dell'identità. Per sapere come avviare il cluster con la configurazione di sicurezza richiesta, consulta Specificare una configurazione di sicurezza per un cluster Amazon EMR.
Matrice di configurazione
Il comportamento della sessione in background dell'utente dipende sia dall' EMR-EC2 impostazione che dalle impostazioni a livello di istanza di IAM Identity Center:
| Utente IAM Identity Center BackgroundSession abilitato | Utente Amazon EMR BackgroundSessionsEnabled | Comportamento |
|---|---|---|
| Sì | TRUE | Sessione utente in background abilitata |
| Sì | FALSE | La sessione scade con il logout dell'utente |
| No | TRUE | La sessione scade con il logout dell'utente |
| No | FALSE | La sessione scade con il logout dell'utente |
Durata predefinita della sessione in background dell’utente
Per impostazione predefinita, tutte le sessioni in background degli utenti hanno un limite di durata di 7 giorni in IAM Identity Center. Gli amministratori possono modificare questa durata nella console del Centro identità IAM. Questa impostazione si applica a livello di istanza di IAM Identity Center e riguarda tutte le applicazioni IAM Identity Center supportate all'interno di quell'istanza.
-
La durata può essere impostata su qualsiasi valore compreso tra 15 minuti e 90 giorni.
-
Questa impostazione è configurata nella console IAM Identity Center in Impostazioni → Autenticazione → Configura (vedi la sezione Non-Interactive Lavori)
Impatto della disabilitazione delle sessioni in background degli utenti
Quando le sessioni in background degli utenti sono disabilitate in IAM Identity Center:
- Sessioni Livy esistenti
-
-
Continuano a funzionare senza interruzioni se sono state avviate con le sessioni utente in background abilitate. Queste sessioni continueranno a utilizzare i token di sessione in background esistenti fino a quando non si interrompono in modo naturale o non verranno interrotte in modo esplicito.
-
- Nuove sessioni di Livy
-
-
Utilizzeranno il flusso di propagazione delle identità affidabili standard e termineranno quando l'utente si disconnette o la sua sessione interattiva scade (ad esempio quando si chiude un notebook Amazon SageMaker Unified Studio). JupyterLab
-
Modifica della durata delle sessioni in background dell'utente
Quando l'impostazione della durata per le sessioni in background degli utenti viene modificata in IAM Identity Center:
- Sessioni Livy esistenti
-
-
Continuano a funzionare con la stessa durata della sessione in background con cui sono state avviate.
-
- Nuove sessioni di Livy
-
-
Utilizzerà la nuova durata della sessione per le sessioni in background.
-
Considerazioni
Disponibilità delle funzionalità
Le sessioni utente in background per Amazon EMR sono disponibili per:
-
Solo motore Spark (il motore Hive non è supportato)
-
Solo sessioni interattive Livy (i lavori in batch e i lavori in streaming non sono supportati)
-
Etichette di versione Amazon EMR 7.11 e successive. Con la versione 7.11 di EMR, è necessario installare uno script di azione bootstrap per abilitare le sessioni in background degli utenti durante la creazione di un cluster. Contatta l' AWS assistenza per ulteriori dettagli.
Nota
Se si utilizza un cluster con provisioning di SageMaker Unified Studio, non è necessario lo script di azione bootstrap per utilizzare questa funzionalità.
Implicazioni sui costi
-
I processi continueranno a essere eseguiti fino al completamento anche dopo che gli utenti avranno terminato la JupyterLab sessione di Amazon SageMaker Unified Studio e comporteranno costi per l'intera durata dell'esecuzione completata.
-
Monitora le sessioni attive in background per evitare costi inutili dovuti a sessioni dimenticate o abbandonate.
Condizioni di terminazione della sessione Livy
Quando si utilizzano sessioni in background degli utenti, una sessione di Livy continuerà a essere eseguita fino a quando non si verifica una delle seguenti condizioni:
-
La sessione in background dell'utente scade (in base alla configurazione di iDC, fino a 90 giorni).
-
La sessione in background dell'utente viene revocata manualmente da un amministratore.
-
La sessione Livy raggiunge il timeout di inattività (impostazione predefinita: 8 ore dopo l'ultima istruzione eseguita).
-
L'utente interrompe o riavvia esplicitamente il kernel del notebook.