Le traduzioni sono generate tramite traduzione automatica. In caso di conflitto tra il contenuto di una traduzione e la versione originale in Inglese, quest'ultima prevarrà.
Configurazione
In questo capitolo, si utilizza Console di gestione AWS per impostare le autorizzazioni necessarie per iniziare a utilizzare la trasformazione AWS HealthLake dei dati e l'esecuzione dei processi di trasformazione dei dati.
Iscriviti per un AWS account
Per iniziare AWS, hai bisogno di un AWS account. Per informazioni sulla creazione di un AWS account, consulta Guida introduttiva a un AWSAWS account nella Guida di riferimento alla gestione degli account.
Configura un utente o un ruolo IAM per utilizzare HealthLake Data Transformation
{ "Version": "2012-10-17", "Statement": [ { "Effect": "Allow", "Action": [ "healthlake:CreateDataTransformationProfile", "healthlake:GetDataTransformationProfile", "healthlake:UpdateDataTransformationProfile", "healthlake:PublishDataTransformationProfile", "healthlake:ListDataTransformationProfileVersions", "healthlake:UpdateProfileWithAgent", "healthlake:TransformData", "healthlake:ValidateSource", "healthlake:StartDataTransformationJob", "healthlake:DescribeDataTransformationJob", "healthlake:DeleteDataTransformationProfile", "healthlake:ListDataTransformationProfiles", "healthlake:ListDataTransformationJobs" ], "Resource": "*" } ] }
Per la produzione, assegna Resource a un profilo e un job ARN specifici anziché *.
Configurazione delle autorizzazioni per eseguire lavori di trasformazione dei dati
Prima di eseguire un processo di trasformazione di dati di massa, devi concedere l' HealthLake autorizzazione per accedere ai bucket Amazon S3 di origine e di output. Per concedere HealthLake l'accesso, devi creare un ruolo di servizio IAM, aggiungere una policy di fiducia che HealthLake consenta di assumere il ruolo e allegare una policy di autorizzazioni che garantisca l'accesso in lettura ai dati di origine e in scrittura alla posizione di output.
Quando avvii un processo di trasformazione dei dati, specifichi l'Amazon Resource Name (ARN) di questo ruolo per il DataAccessRoleArn parametro. Per ulteriori informazioni sui ruoli IAM e sulle policy di fiducia, consulta IAM Roles.
Se hai già creato un ruolo di accesso ai dati per i lavori di HealthLake importazione o esportazione, puoi riutilizzarlo: aggiungi le autorizzazioni elencate nel passaggio 3 di seguito per i tuoi bucket Amazon S3 di origine e di uscita.
Nota
Questo ruolo viene utilizzato sia per i lavori di trasformazione autonomi () che per i lavori compositi di conversione e importazione (con aStartDataTransformationJob). StartFHIRImportJob ProfileId
Per impostare le autorizzazioni dei processi di trasformazione dei dati
-
Se non l'hai già fatto, crea bucket Amazon S3 di origine e di output. I bucket Amazon S3 devono trovarsi nella stessa AWS regione del servizio e l'opzione Block Public Access deve essere attivata per tutte le opzioni. Per ulteriori informazioni, consulta Usare Amazon Amazon S3 per bloccare l'accesso pubblico. È necessario utilizzare una AWS KMS chiave gestita dal cliente per crittografare l'output del lavoro. Per ulteriori informazioni sull'uso AWS KMS delle chiavi, consulta Amazon Key Management Service.
-
Crea un ruolo di servizio di accesso ai dati HealthLake e concedi al HealthLake servizio l'autorizzazione ad assumerlo con la seguente politica di fiducia.
Nota
Sostituisci 123456789012 con l'ID del tuo account. AWS
{ "Version": "2012-10-17", "Statement": [ { "Effect": "Allow", "Principal": { "Service": "healthlake.amazonaws.com" }, "Action": "sts:AssumeRole", "Condition": { "StringEquals": { "aws:SourceAccount": "123456789012" } } } ] } -
Aggiungi una politica di autorizzazioni al ruolo di accesso ai dati che concede l'accesso in lettura al bucket di origine, l'accesso in scrittura al bucket di output e le autorizzazioni necessarie per crittografare e decrittografare i dati. AWS KMS Sostituisci i nomi dei bucket e l'ARN della AWS KMS chiave con i tuoi valori.
{ "Version": "2012-10-17", "Statement": [ { "Sid": "ReadSourceData", "Effect": "Allow", "Action": [ "s3:GetObject", "s3:ListBucket" ], "Resource": [ "arn:aws:s3:::amzn-s3-demo-source-bucket", "arn:aws:s3:::amzn-s3-demo-source-bucket/*" ] }, { "Sid": "WriteOutputData", "Effect": "Allow", "Action": [ "s3:PutObject", "s3:GetObject", "s3:ListBucket" ], "Resource": [ "arn:aws:s3:::amzn-s3-demo-output-bucket", "arn:aws:s3:::amzn-s3-demo-output-bucket/*" ] }, { "Sid": "KMSPermissions", "Effect": "Allow", "Action": [ "kms:Decrypt", "kms:GenerateDataKey", "kms:DescribeKey" ], "Resource": "arn:aws:kms:us-west-2:123456789012:key/your-kms-key-id" } ] }
Spiegazione delle autorizzazioni:
-
s3: GetObject e s3: ListBucket nel bucket sorgente: consente di leggere i file di HealthLake input.
-
s3: PutObject nel bucket di output: consente di HealthLake scrivere file FHIR convertiti, segnalazioni di errori, file manifest e report sulle deviazioni.
-
s3: GetObject e s3: nel bucket di output: consente di leggere i risultati di conversione intermedi ListBucket durante l'elaborazione HealthLake in più fasi.
-
KMS:Decrypt: consente di decrittografare i file sorgente se il bucket di origine utilizza HealthLake una chiave gestita dal cliente. AWS KMS
-
kms:GenerateDataKey: consente HealthLake di crittografare i file di output con la chiave specificata. AWS KMS OutputDataConfig.S3Configuration.KmsKeyId
-
kms:DescribeKey: consente di HealthLake verificare che la AWS KMS chiave sia valida e accessibile.
Importante
Se la fonte e l'output sono lo stesso bucket, puoi combinare le istruzioni Amazon S3 in un'unica istruzione. Se usano AWS KMS chiavi diverse, aggiungi un' AWS KMS istruzione separata per ogni chiave ARN.
Suggerimento
Per la produzione, definisci i valori delle risorse nel modo più ristretto possibile: specifica i prefissi Amazon S3 esatti utilizzati dai tuoi job anziché concedere l'accesso all'intero bucket.
Per una configurazione dettagliata del datastore, consulta Configurazione. AWS HealthLake