Le traduzioni sono generate tramite traduzione automatica. In caso di conflitto tra il contenuto di una traduzione e la versione originale in Inglese, quest'ultima prevarrà.
Configurazione AWS Lake Formation
Le sezioni seguenti forniscono informazioni sulla configurazione di Lake Formation per la prima volta. Non tutti gli argomenti di questa sezione sono necessari per iniziare a usare Lake Formation. Puoi utilizzare le istruzioni per configurare il modello di autorizzazioni di Lake Formation per gestire AWS Glue Data Catalog gli oggetti e le posizioni di dati esistenti in Amazon Simple Storage Service (Amazon S3).
Questa sezione mostra come configurare le risorse di Lake Formation in due modi diversi:
Usare un AWS CloudFormation modello
Utilizzo della console Lake Formation
Per configurare Lake Formation usando la AWS console, vai aCrea un amministratore del data lake.
Configura le risorse di Lake Formation usando CloudFormation modello
Nota
Lo CloudFormation stack esegue i passaggi da 1 a 6 di cui sopra, tranne i passaggi 2 e 5. Esegui Cambia il modello di autorizzazione predefinito o utilizza la modalità di accesso ibrida e Integrazione di IAM Identity Center manualmente dalla console di Lake Formation.
Accedi alla AWS CloudFormation console https://console.aws.amazon.com/cloudformation
come amministratore IAM nella regione Stati Uniti orientali (Virginia settentrionale). Scegli Launch Stack
. Scegli Avanti nella schermata Crea stack.
Inserisci il nome dello stack.
Per DatalakeAdminName e DatalakeAdminPassword, inserisci il nome utente e la password per l'utente amministratore del data lake.
Per DatalakeUser1Name e DatalakeUser1Password, inserisci il nome utente e la password per l'utente Data Lake Analyst.
Per DataLakeBucketName, inserisci il nuovo nome del bucket che verrà creato.
Scegli Avanti.
Nella pagina successiva, scegli
I acknowledge that CloudFormation might create IAM resources with custom namese scegli Avanti.Rivedi i dettagli nell'ultima pagina e seleziona Riconosco che AWS CloudFormation potrebbe creare risorse IAM.
Scegli Crea.
La creazione dello stack può richiedere fino a due minuti.
Eseguire la pulizia delle risorse
Se desideri ripulire le risorse dello CloudFormation stack:
De-register il bucket Amazon S3 creato e registrato dal tuo stack come posizione di data lake.
Elimina lo stack. CloudFormation Questo eliminerà tutte le risorse create dallo stack.
Crea un amministratore del data lake
Gli amministratori del data lake sono inizialmente gli unici utenti o ruoli AWS Identity and Access Management (IAM) che possono concedere autorizzazioni di Lake Formation sulle posizioni dei dati e sulle risorse del Data Catalog a qualsiasi principale (incluso self). Per ulteriori informazioni sulle funzionalità di amministratore del data lake, consulta. Autorizzazioni implicite di Lake Formation Per impostazione predefinita, Lake Formation consente di creare fino a 30 amministratori di data lake.
È possibile creare un amministratore del data lake utilizzando la console Lake Formation o il PutDataLakeSettings funzionamento dell'API Lake Formation.
Le seguenti autorizzazioni sono necessarie per creare un amministratore del data lake. L'Administratorutente dispone di queste autorizzazioni in modo implicito.
-
lakeformation:PutDataLakeSettings -
lakeformation:GetDataLakeSettings
Se concedi a un utente la AWSLakeFormationDataAdmin policy, quell'utente non sarà in grado di creare altri utenti amministratori di Lake Formation.
Per creare un amministratore del data lake (console)
-
Se l'utente che deve essere amministratore del data lake non esiste ancora, utilizza la console IAM per crearlo. Altrimenti, scegli un utente esistente che deve essere l'amministratore del data lake.
Nota
Ti consigliamo di non selezionare un utente amministrativo IAM (utente con la policy
AdministratorAccessAWS gestita) come amministratore del data lake.Allega le seguenti politiche AWS gestite all'utente:
Policy Obbligatoria? Note AWSLakeFormationDataAdminObbligatorio Autorizzazioni di base per l'amministratore del data lake. Questa policy AWS gestita contiene un rifiuto esplicito del funzionamento dell'API Lake Formation, PutDataLakeSettingche impedisce agli utenti di creare nuovi amministratori di data lake.AWSGlueConsoleFullAccess,CloudWatchLogsReadOnlyAccessFacoltativo Allega queste policy se l'amministratore del data lake intende risolvere i problemi dei flussi di lavoro creati dai blueprint di Lake Formation. Queste policy consentono all'amministratore del data lake di visualizzare le informazioni sulla risoluzione dei problemi nella console e nella AWS Glue console. Amazon CloudWatch Logs Per informazioni sui flussi di lavoro, consulta. Importazione di dati utilizzando i flussi di lavoro in Lake Formation AWSLakeFormationCrossAccountManagerFacoltativo Allega questa policy per consentire all'amministratore del data lake di concedere e revocare le autorizzazioni tra account sulle risorse del Data Catalog. Per ulteriori informazioni, consulta Cross-account condivisione dei dati in Lake Formation. AmazonAthenaFullAccessFacoltativo Allega questa policy se l'amministratore del data lake eseguirà delle query in. Amazon Athena -
Allega la seguente policy in linea, che concede all'amministratore del data lake l'autorizzazione a creare il ruolo collegato al servizio Lake Formation. Un nome suggerito per la policy è.
LakeFormationSLRIl ruolo collegato al servizio consente all'amministratore del data lake di registrare più facilmente le sedi Amazon S3 con Lake Formation. Per ulteriori informazioni sul ruolo collegato al servizio di Lake Formation, consulta. Utilizzo di ruoli collegati ai servizi per Lake Formation
Importante
In tutte le seguenti politiche, sostituiscile
<account-id>con un numero di AWS conto valido.{ "Version": "2012-10-17", "Statement": [ { "Effect": "Allow", "Action": "iam:CreateServiceLinkedRole", "Resource": "*", "Condition": { "StringEquals": { "iam:AWSServiceName": "lakeformation.amazonaws.com" } } }, { "Effect": "Allow", "Action": [ "iam:PutRolePolicy" ], "Resource": "arn:aws:iam::<account-id>:role/aws-service-role/lakeformation.amazonaws.com/AWSServiceRoleForLakeFormationDataAccess" } ] } -
(Facoltativo) Allega la seguente politica
PassRolein linea all'utente. Questa policy consente all'amministratore del data lake di creare ed eseguire flussi di lavoro. L'iam:PassRoleautorizzazione consente al flusso di lavoro di assumere il ruolo diLakeFormationWorkflowRolecreare crawler e job e di attribuire il ruolo ai crawler e ai job creati. Un nome suggerito per la policy è.UserPassRoleImportante
Sostituisci
<account-id>con un numero di AWS conto valido. -
(Facoltativo) Allega questa politica in linea aggiuntiva se il tuo account concederà o riceverà autorizzazioni Lake Formation per più account. Questa policy consente all'amministratore del data lake di visualizzare e accettare AWS Resource Access Manager (AWS RAM) gli inviti alla condivisione delle risorse. Inoltre, per gli amministratori del data lake nell'account di AWS Organizations gestione, la policy include un'autorizzazione per abilitare le concessioni tra account alle organizzazioni. Per ulteriori informazioni, consulta Cross-account condivisione dei dati in Lake Formation.
Un nome suggerito per la policy è.
RAMAccess -
Apri la AWS Lake Formation console all'indirizzo https://console.aws.amazon.com/lakeformation/
e accedi come utente con la policy AdministratorAccessAWS gestita. -
Se viene visualizzata una finestra Welcome to Lake Formation, scegli l'utente IAM che hai creato o selezionato nel passaggio 1, quindi scegli Inizia.
-
Se non vedi la finestra Welcome to Lake Formation, esegui i seguenti passaggi per configurare un amministratore di Lake Formation.
-
Nel pannello di navigazione, in Amministrazione, scegli Ruoli e attività amministrative. Nella sezione Amministratori del Data Lake della pagina della console, scegli Aggiungi.
-
Nella finestra di dialogo Aggiungi amministratori, in Tipo di accesso, scegli Amministratore del Data Lake.
Per gli utenti e i ruoli IAM, scegli l'utente IAM che hai creato o selezionato nel passaggio 1, quindi scegli Salva.
-
Cambia il modello di autorizzazione predefinito o utilizza la modalità di accesso ibrida
Lake Formation inizia con le impostazioni «Usa solo il controllo degli accessi IAM» abilitate per la compatibilità con AWS Glue Data Catalog il comportamento esistente. Queste impostazioni consentono di gestire l'accesso ai dati nel data lake e ai relativi metadati tramite policy IAM e policy bucket Amazon S3.
Per facilitare la transizione delle autorizzazioni del data lake da un modello IAM e Amazon S3 alle autorizzazioni di Lake Formation, ti consigliamo di utilizzare la modalità di accesso ibrida per Data Catalog. Con la modalità di accesso ibrida, hai un percorso incrementale in cui puoi abilitare le autorizzazioni di Lake Formation per un set specifico di utenti senza interrompere altri utenti o carichi di lavoro esistenti.
Per ulteriori informazioni, consulta Modalità di accesso ibrida.
Disabilita le impostazioni predefinite per spostare tutti gli utenti esistenti di una tabella su Lake Formation in un solo passaggio.
Importante
Se hai AWS Glue Data Catalog database e tabelle esistenti, non seguire le istruzioni in questa sezione. Seguire invece le istruzioni in Aggiornamento delle autorizzazioni per AWS Glue i dati al modello AWS Lake Formation.
avvertimento
Se disponi di un'automazione che crea database e tabelle nel Data Catalog, i passaggi seguenti potrebbero causare il fallimento dei processi di automazione e di estrazione, trasformazione e caricamento (ETL) a valle. Procedete solo dopo aver modificato i processi esistenti o concesso autorizzazioni esplicite di Lake Formation ai principali richiesti. Per informazioni sulle autorizzazioni di Lake Formation, consulta. Riferimento alle autorizzazioni di Lake Formation
Per modificare le impostazioni predefinite del Data Catalog
-
Continua nella console di Lake Formation all'indirizzo https://console.aws.amazon.com/lakeformation/
. Assicurati di aver effettuato l'accesso come utente con la policy AdministratorAccessAWS gestita. Modifica le impostazioni del catalogo dati:
-
Nel riquadro di navigazione, in Amministrazione, scegli Impostazioni Data Catalog.
-
Deseleziona entrambe le caselle di controllo e scegli Salva.
-
Revoca l'
IAMAllowedPrincipalsautorizzazione per i creatori di database.-
Nel riquadro di navigazione, in Amministrazione, scegli Ruoli e attività amministrative.
-
Nella pagina della console Ruoli e attività amministrative, nella sezione Creatori di database, seleziona il
IAMAllowedPrincipalsgruppo e scegli Revoca.Viene visualizzata la finestra di dialogo Revoca autorizzazioni, che mostra che
IAMAllowedPrincipalsdispone dell'autorizzazione Creazione database. -
Scegli Revoca.
-
Assegna le autorizzazioni agli utenti di Lake Formation
Crea un utente per avere accesso al data lake in AWS Lake Formation. Questo utente dispone delle autorizzazioni con privilegi minimi per interrogare il data lake.
Per ulteriori informazioni sulla creazione di utenti o gruppi, consulta le identità https://docs.aws.amazon.com/IAM/latest/UserGuide/id.html IAM nella IAM User Guide.
Per assegnare le autorizzazioni a un utente non amministratore per accedere ai dati di Lake Formation
-
Apri la console IAM all'indirizzo https://console.aws.amazon.com/iam
e accedi come utente con la policy AdministratorAccessAWS gestita. -
Scegli Utenti o Gruppi di utenti.
-
Nell'elenco, scegli il nome dell'utente o del gruppo in cui integrare una policy.
Seleziona Autorizzazioni.
-
Scegli Aggiungi autorizzazioni e scegli Allega direttamente le politiche. Inserisci
Athenanel campo di testo Filtra le politiche. Nell'elenco dei risultati, seleziona la casella perAmazonAthenaFullAccess. -
Scegli il pulsante Crea policy. Nella pagina Crea policy, scegli la scheda JSON. Copia e incolla il codice seguente nell'editor delle politiche.
-
Scegli Avanti fino a visualizzare la pagina Revisione della politica. Inserisci un nome per la politica, ad esempio,
DatalakeUserBasic. Scegli Crea policy, quindi chiudi la scheda Policy o la finestra del browser.
Configura una posizione Amazon S3 per il tuo data lake
Per utilizzare Lake Formation per gestire e proteggere i dati nel tuo data lake, devi prima registrare una posizione Amazon S3. Quando registri una posizione, vengono registrati il percorso Amazon S3 e tutte le cartelle in esso contenute, il che consente a Lake Formation di applicare le autorizzazioni a livello di storage. Quando l'utente richiede dati da un motore integrato come Amazon Athena, Lake Formation fornisce l'accesso ai dati anziché utilizzare le autorizzazioni dell'utente.
Quando registri una sede, specifichi un ruolo IAM che concede read/write le autorizzazioni per quella sede. Lake Formation assume questo ruolo quando fornisce credenziali temporanee a AWS servizi integrati che richiedono l'accesso ai dati nella sede registrata di Amazon S3. Puoi specificare il ruolo collegato al servizio (SLR) di Lake Formation o creare il tuo ruolo.
Usa un ruolo personalizzato nelle seguenti situazioni:
-
Prevedi di pubblicare le metriche in Amazon CloudWatch Logs. Il ruolo definito dall'utente deve includere una politica per l'aggiunta di CloudWatch log in Logs e la pubblicazione di metriche oltre alle autorizzazioni SLR. Per un esempio di policy in linea che concede le autorizzazioni necessarie, vedere. CloudWatch Requisiti per i ruoli utilizzati per registrare le sedi
-
La sede di Amazon S3 esiste in un account diverso. Per informazioni dettagliate, vedi Registrazione di una sede Amazon S3 in un'altra AWS account.
-
La sede Amazon S3 contiene dati crittografati con un. Chiave gestita da AWS Per informazioni dettagliate, consulta Registrazione di una posizione Amazon S3 crittografata e Registrazione di una posizione Amazon S3 crittografata su AWS account.
-
Prevedi di accedere alla posizione Amazon S3 utilizzando Amazon EMR. Per ulteriori informazioni sui requisiti dei ruoli, consulta i ruoli IAM per Lake Formation nella Amazon EMR Management Guide.
Il ruolo scelto deve avere le autorizzazioni necessarie, come descritto in. Requisiti per i ruoli utilizzati per registrare le sedi Per istruzioni su come registrare una sede Amazon S3, consulta. Aggiungere una posizione Amazon S3 al tuo data lake
(Facoltativo) Impostazioni esterne di filtraggio dei dati
Se intendi analizzare ed elaborare i dati nel tuo data lake utilizzando motori di query di terze parti, devi scegliere di consentire ai motori esterni di accedere ai dati gestiti da Lake Formation. Se non lo attivi, i motori esterni non saranno in grado di accedere ai dati nelle sedi Amazon S3 registrate con Lake Formation.
Lake Formation supporta autorizzazioni a livello di colonna per limitare l'accesso a colonne specifiche di una tabella. I servizi di analisi integrati come Amazon Athena Amazon Redshift Spectrum e Amazon EMR recuperano i metadati delle tabelle non filtrati da. AWS Glue Data Catalog L'effettivo filtraggio delle colonne nelle risposte alle domande è responsabilità del servizio integrato. È responsabilità degli amministratori di terze parti gestire correttamente le autorizzazioni per evitare accessi non autorizzati ai dati.
Attivare la possibilità di consentire ai motori di terze parti di accedere e filtrare i dati (console)
-
Continua nella console di Lake Formation all'indirizzo https://console.aws.amazon.com/lakeformation/
. Assicurati di aver effettuato l'accesso come principale con l'autorizzazione IAM sul funzionamento dell' PutDataLakeSettingsAPI Lake Formation. L'utente amministratore IAM con cui hai creato Registrati per un Account AWS dispone di questa autorizzazione. -
Nel riquadro di navigazione, in Amministrazione, scegli Impostazioni di integrazione dell'applicazione.
-
Nella pagina delle impostazioni di integrazione delle applicazioni, procedi come segue:
-
Seleziona la casella Consenti ai motori esterni di filtrare i dati nelle sedi Amazon S3 registrate con Lake Formation.
-
Inserisci i valori dei tag di sessione definiti per i motori di terze parti.
-
Per gli ID degli AWS account, inserisci gli ID degli account da cui i motori di terze parti possono accedere alle sedi registrate con Lake Formation. Premi Invio dopo ogni ID account.
-
Selezionare Salva.
-
Per consentire ai motori esterni di accedere ai dati senza la convalida del tag di sessione, consulta Integrazione delle applicazioni per l'accesso completo alla tabella
(Facoltativo) Concedi l'accesso alla chiave di crittografia del Data Catalog
Se AWS Glue Data Catalog è crittografata, concedi le autorizzazioni AWS Identity and Access Management (IAM) sulla AWS KMS chiave a tutti i principali che devono concedere le autorizzazioni di Lake Formation sui database e sulle tabelle del Data Catalog.
Per ulteriori informazioni, consulta la Guida per gli sviluppatori di AWS Key Management Service .
(Facoltativo) Crea un ruolo IAM per i flussi di lavoro
Con AWS Lake Formation, puoi importare i tuoi dati utilizzando flussi di lavoro eseguiti dai AWS Glue crawler. Un flusso di lavoro definisce l'origine dei dati e la pianificazione per l'importazione dei dati nel data lake. È possibile definire facilmente i flussi di lavoro utilizzando i progetti o i modelli forniti da Lake Formation.
Quando crei un flusso di lavoro, devi assegnargli un ruolo AWS Identity and Access Management (IAM) che conceda a Lake Formation le autorizzazioni necessarie per inserire i dati.
La procedura seguente presuppone la conoscenza di IAM.
Per creare un ruolo IAM per i flussi di lavoro
-
Apri la console IAM all'indirizzo https://console.aws.amazon.com/iam
e accedi come utente con la policy AdministratorAccessAWS gestita. -
Nel pannello di navigazione, scegli Ruoli, quindi Crea ruolo.
-
Nella pagina Crea ruolo, scegli il AWS servizio, quindi scegli Glue. Scegli Avanti.
-
Nella pagina Aggiungi autorizzazioni, cerca la policy AWSGlueServiceRole gestita e seleziona la casella di controllo accanto al nome della policy nell'elenco. Quindi completa la procedura guidata per la creazione di un ruolo, assegnando un nome al ruolo.
LFWorkflowRolePer finire, scegli Crea ruolo. -
Torna nella pagina Ruoli
LFWorkflowRole, cerca e scegli il nome del ruolo. -
Nella pagina di riepilogo del ruolo, nella scheda Autorizzazioni, scegli Crea policy in linea. Nella schermata Crea policy, vai alla scheda JSON e aggiungi la seguente policy in linea. Un nome suggerito per la policy è.
LakeFormationWorkflowImportante
Nella seguente politica, sostituisci
<account-id>con un Account AWS numero valido.Di seguito sono riportate brevi descrizioni delle autorizzazioni previste da questa politica:
-
lakeformation:GetDataAccessconsente ai lavori creati dal flusso di lavoro di scrivere nella posizione di destinazione. -
lakeformation:GrantPermissionsconsente al flusso di lavoro di concedere l'SELECTautorizzazione sulle tabelle di destinazione. -
iam:PassRoleconsente al servizio di assumere il ruolo diLakeFormationWorkflowRolecreare crawler e job (istanze di flussi di lavoro) e di attribuire il ruolo ai crawler e ai job creati.
-
-
Verifica che al ruolo siano associate due policy.
LakeFormationWorkflowRole -
Se stai inserendo dati che si trovano al di fuori della posizione del data lake, aggiungi una policy in linea che conceda le autorizzazioni per leggere i dati di origine.