Le traduzioni sono generate tramite traduzione automatica. In caso di conflitto tra il contenuto di una traduzione e la versione originale in Inglese, quest'ultima prevarrà.
Configurazione AWS HealthLake
In questo capitolo, si utilizza il Console di gestione AWS per impostare le autorizzazioni necessarie per iniziare a utilizzare AWS HealthLake e creare un archivio dati. Per impostare le autorizzazioni per creare un data store, è necessario creare un utente o un ruolo IAM che sia amministratore e HealthLake amministratore del data lake. Questo utente diventa amministratore del data lake in AWS Lake Formation. L'amministratore del data lake concede a Lake Formation l'accesso alle risorse necessarie per utilizzare Amazon Athena per interrogare un data store. Dopo aver creato un HealthLake data store, puoi impostare le autorizzazioni per l'importazione e l'esportazione di file.
Argomenti
Registrati per un Account AWS
Per iniziare AWS, hai bisogno di un Account AWS. Per informazioni sulla creazione di un Account AWS, vedere Guida introduttiva a Account AWS nella Guida Gestione dell’account AWS di riferimento.
Configura un utente o un ruolo IAM da utilizzare HealthLake (amministratore IAM)
Persona: amministratore IAM
Un utente che può creare utenti e ruoli IAM e può aggiungere amministratori di data lake.
Questi passaggi di questo argomento devono essere eseguiti da un amministratore IAM.
Per connettere il tuo HealthLake data store ad Athena, devi creare un utente o un ruolo IAM che sia amministratore e amministratore del data lake. HealthLake Questo nuovo utente o ruolo concede l'accesso alle risorse presenti in un data store tramite AWS Lake Formation e ha la policy AmazonHealthLakeFullAccess AWS gestita aggiunta al relativo utente o ruolo.
Importante
Un utente o ruolo IAM che è amministratore di data lake non può creare nuovi amministratori di data lake. Per aggiungere un amministratore di data lake aggiuntivo è necessario utilizzare un utente o un ruolo IAM a cui è stato concesso AdministratorAccess l'accesso.
Per creare un amministratore
-
Aggiungi la policy AWS gestita da
AmazonHealthlakeFullAccessIAM a un utente o a un ruolo nella tua organizzazione.Se non hai familiarità con la creazione di un utente IAM, consulta Creazione di un utente IAM e Panoramica delle politiche AWS IAM nella IAM User Guide.
-
Concedi all'utente o al ruolo IAM l'accesso a AWS Lake Formation.
-
Aggiungi la seguente policy AWS gestita da IAM a un utente o ruolo nella tua organizzazione:
AWSLakeFormationDataAdminNota
La
AWSLakeFormationDataAdminpolicy garantisce l'accesso a tutte le risorse di AWS Lake Formation. È consigliabile utilizzare sempre le autorizzazioni minime necessarie per eseguire l'attività. Per ulteriori informazioni, consulta Best practice IAM nella Guida per l'utente di IAM.
-
-
Aggiungi la seguente politica in linea all'utente o al ruolo. Per ulteriori informazioni, consulta le politiche in linea nella IAM User Guide.
Per ulteriori informazioni sulla AWSLakeFormationDataAdmin policy, consulta Lake Formation Personas and IAM Permissions Reference nella AWS Lake Formation Developer Guide.
Aggiungi un utente o un ruolo come amministratore del data lake in Lake Formation (amministratore IAM)
Nota
Questo passaggio è obbligatorio se si sta effettuando l'integrazione. Indice e interrogazione SQL
Successivamente, l'amministratore IAM deve aggiungere l'utente o il ruolo creato nel passaggio precedente come amministratore del data lake in Lake Formation.
Per aggiungere un utente o un ruolo IAM come amministratore del data lake
-
Apri la console di AWS Lake Formation: https://console.aws.amazon.com/lakeformation/
Nota
Se è la prima volta che visiti Lake Formation, viene visualizzata una finestra di dialogo Benvenuto in Lake Formation che ti chiede di definire un amministratore di Lake Formation.
-
Assegna al nuovo utente o ruolo il ruolo di amministratore del data lake di AWS Lake Formation.
-
Opzione 1: se hai ricevuto la finestra di dialogo Benvenuto in Lake Formation.
-
Scegli Aggiungi altri AWS utenti o ruoli.
-
Scegli la freccia verso il basso (▼).
-
Scegliete l' HealthLake amministratore di cui volete che diventino anche amministratori di Lake Formation.
-
Scegli Avvia.
-
-
Opzione 2: Usa il pannello di navigazione (☰).
-
Scegli il pannello di navigazione (☰).
-
In Autorizzazioni, scegli Ruoli e attività amministrative.
-
Nella sezione Amministratori del Data Lake, seleziona Scegli amministratori.
-
Nella finestra di dialogo Gestisci gli amministratori del data lake, scegli la freccia verso il basso (▼).
-
Quindi, seleziona o cerca gli HealthLake amministratori, gli utenti o i ruoli che desideri siano anche amministratori di Lake Formation.
-
Scegli Save (Salva).
-
-
-
Modifica le impostazioni di sicurezza predefinite che devono essere gestite da Lake Formation. Le risorse del HealthLake data store devono essere gestite da Lake Formation e non da IAM. Per effettuare l'aggiornamento, consulta Modificare il modello di autorizzazione predefinito nella AWS Lake Formation Developer Guide.
Crea bucket S3
Per importare dati FHIR R4 in AWS HealthLake, si consigliano due bucket Amazon S3. Il bucket di input Amazon S3 contiene i dati FHIR da importare e legge da questo bucket. HealthLake Il bucket di output di Amazon S3 memorizza i risultati di elaborazione del processo di importazione e HealthLake scrive (log) in questo bucket.
Nota
A causa della politica AWS Identity and Access Management (IAM), i nomi dei bucket Amazon S3 devono essere univoci. Per ulteriori informazioni, consulta Regole per la denominazione dei bucket nella Guida per l'utente di Amazon Simple Storage Service.
Ai fini di questa guida, specifichiamo i seguenti bucket di input e output di Amazon S3 quando configuriamo le autorizzazioni di importazione più avanti in questa sezione.
-
Bucket di input:
arn:aws:s3:::amzn-s3-demo-source-bucket -
Bucket di uscita:
arn:aws:s3:::amzn-s3-demo-logging-bucket
Per ulteriori informazioni, consulta Creating a bucket nella Amazon S3 User Guide.
Crea un archivio dati
Un archivio HealthLake dati è un archivio di dati FHIR R4 che risiede all'interno di una singola regione. AWS Un AWS account può avere zero o più archivi dati. HealthLake supporta due strategie di autorizzazione per gli archivi di dati.
Importante
Prima di creare un archivio HealthLake dati, rivedi le politiche di controllo del servizio (SCP) della tua AWS organizzazione che potrebbero limitare la creazione o la gestione delle HealthLake risorse. Gli SCP possono impedire la corretta creazione di archivi di HealthLake dati, anche se le autorizzazioni IAM sono impostate correttamente.
A datastoreID viene generato quando si crea un HealthLake data store. È necessario utilizzare il datastoreID quando si impostano le autorizzazioni di importazione più avanti in questa sezione.
Per creare un archivio HealthLake dati, consultaCreazione di un archivio HealthLake dati.
Impostazione delle autorizzazioni per i processi di importazione
Prima di importare file in un archivio dati, devi concedere l' HealthLake autorizzazione per accedere ai bucket di input e output in Amazon S3. Per concedere HealthLake l'accesso, devi creare un ruolo del servizio IAM HealthLake, aggiungere una policy di fiducia al ruolo per concedere le autorizzazioni di HealthLake assunzione del ruolo e allegare una politica di autorizzazioni al ruolo che gli concede l'accesso ai tuoi bucket Amazon S3.
Quando crei un processo di importazione, specifichi l'Amazon Resource Name (ARN) di questo ruolo per. DataAccessRoleArn Per ulteriori informazioni sui ruoli IAM e sulle politiche di fiducia, consulta IAM Roles.
Dopo aver impostato l'autorizzazione, sei pronto per importare i file nel tuo data store con un processo di importazione. Per ulteriori informazioni, consulta Avvio di un processo di importazione FHIR.
Per configurare le autorizzazioni di importazione
-
Se non l'hai già fatto, crea un bucket Amazon S3 di destinazione per i file di log di output. Il bucket Amazon S3 deve trovarsi nella stessa AWS regione del servizio e l'opzione Block Public Access deve essere attivata per tutte le opzioni. Per ulteriori informazioni, consulta Usare Amazon S3 bloccare l'accesso pubblico. Per la crittografia deve essere utilizzata anche una chiave KMS Amazon-owned o di proprietà del cliente. Per ulteriori informazioni sull'utilizzo delle chiavi KMS, consulta Amazon Key Management Service.
-
Crea un ruolo di servizio di accesso ai dati HealthLake e concedi al HealthLake servizio il permesso di assumerlo con la seguente politica di fiducia. HealthLake lo utilizza per scrivere il bucket Amazon S3 in uscita.
-
Aggiungi una policy di autorizzazioni al ruolo di accesso ai dati che gli consenta di accedere al bucket Amazon S3. Sostituiscilo
amzn-s3-demo-bucketcon il nome del bucket.
Impostazione delle autorizzazioni per i lavori di esportazione
Prima di esportare file da un archivio dati, devi concedere l' HealthLake autorizzazione per accedere al bucket di output in Amazon S3. Per concedere HealthLake l'accesso, devi creare un ruolo del servizio IAMHealthLake, aggiungere una policy di fiducia al ruolo per concedere le autorizzazioni di HealthLake assunzione del ruolo e allegare una politica di autorizzazioni al ruolo che gli concede l'accesso al tuo bucket Amazon S3.
Se hai già creato un ruolo per HealthLake, puoi riutilizzarlo e concedergli le autorizzazioni aggiuntive per il bucket Amazon S3 di esportazione elencate in questo argomento. Per saperne di più sui ruoli IAM e sulle politiche di fiducia, consulta IAM Policies and Permissions.
Importante
HealthLake supporta sia le richieste di esportazione SDK native che l'operazione FHIR R4. $export È necessario fornire azioni IAM separate a seconda dell'API di esportazione che si decide di utilizzare. Ciò consente di gestire allow le deny autorizzazioni separatamente. Se desideri limitare le esportazioni dell'API REST HealthLake SDK e FHIR, devi applicare le autorizzazioni di negazione alle azioni IAM separate. Le modifiche alle autorizzazioni utente IAM non sono necessarie se si concede agli utenti l'accesso completo a. HealthLake
Utilizzo AWS CLI and AWS SDK:
Sono disponibili le seguenti HealthLake azioni native per esportare dati da un archivio dati utilizzando gli SDK AWS CLI e AWS :
-
StartFHIRExportJob -
DescribeFHIRExportJob -
ListFHIRExportJobs
Utilizzo delle API FHIR:
Le seguenti azioni IAM sono disponibili per esportare dati da un archivio HealthLake dati e per annullare (eliminare) un processo di esportazione utilizzando l'operazione FHIR: $export
POST:
-
StartFHIRExportJobWithPost
GET:
-
StartFHIRExportJobWithGet -
DescribeFHIRExportJobWithGet -
GetExportedFile
DELETE:
-
CancelFHIRExportJobWithDelete
L'utente o il ruolo che imposta le autorizzazioni deve disporre dell'autorizzazione per creare ruoli, creare politiche e allegare politiche ai ruoli. La seguente politica IAM concede queste autorizzazioni.
Per impostare le autorizzazioni di esportazione
-
Se non l'hai già fatto, crea un bucket Amazon S3 di destinazione per i dati che esporterai dal tuo data store. Il bucket Amazon S3 deve trovarsi nella stessa regione AWS del servizio e Block Public Access deve essere attivato per tutte le opzioni. Per ulteriori informazioni, consulta Usare Amazon S3 bloccare l'accesso pubblico. Per la crittografia deve essere utilizzata anche una chiave KMS Amazon-owned o di proprietà del cliente. Per ulteriori informazioni sull'utilizzo delle chiavi KMS, consulta Amazon Key Management Service.
-
Se non l'hai già fatto, crea un ruolo del servizio di accesso ai dati HealthLake e concedi al HealthLake servizio il permesso di assumerlo con la seguente politica di fiducia. HealthLakelo utilizza per scrivere il bucket Amazon S3 di output. Se ne hai già creato uno inImpostazione delle autorizzazioni per i processi di importazione, puoi riutilizzarlo e concedergli le autorizzazioni per il tuo bucket Amazon S3 nella fase successiva.
-
Aggiungi una policy di autorizzazione al ruolo di accesso ai dati che gli consenta di accedere al bucket Amazon S3 di output. Sostituiscilo
amzn-s3-demo-bucketcon il nome del bucket.
Installa il AWS CLI
AWS CLI È necessario per descrivere ed HealthLake elencare le proprietà del lavoro di importazione ed esportazione. Puoi anche richiedere queste informazioni utilizzando HealthLake gli SDK.
Per configurare il AWS CLI
-
Scarica e configura la AWS CLI. Per le istruzioni, consulta i seguenti argomenti nella Guida per l'utente di AWS Command Line Interface .
-
Nel AWS CLI
configfile, aggiungi un profilo denominato per l'amministratore. Questo profilo viene utilizzato quando si eseguono i AWS CLI comandi. In base al principio di sicurezza del privilegio minimo, ti consigliamo di creare un ruolo IAM separato con privilegi specifici per le attività eseguite. Per ulteriori informazioni sui profili denominati, consulta Configurazione e impostazioni dei file di credenziali nella Guida per l'AWS Command Line Interface utente.[default] aws_access_key_id =default access key IDaws_secret_access_key =default secret access keyregion =region -
Verificate la configurazione utilizzando il seguente
helpcomando.aws healthlake helpSe AWS CLI è configurato correttamente, vengono visualizzati una breve descrizione AWS HealthLake e un elenco dei comandi disponibili.