View a markdown version of this page

Accesso a un ambiente Amazon MWAA - Amazon Managed Workflows for Apache Airflow

Le traduzioni sono generate tramite traduzione automatica. In caso di conflitto tra il contenuto di una traduzione e la versione originale in Inglese, quest'ultima prevarrà.

Accesso a un ambiente Amazon MWAA

Per utilizzare Amazon Managed Workflows for Apache Airflow, devi utilizzare un account e le entità IAM con le autorizzazioni necessarie. Questo argomento descrive le politiche di accesso che puoi allegare al tuo team di sviluppo di Apache Airflow e agli utenti di Apache Airflow per il tuo ambiente Amazon Managed Workflows for Apache Airflow.

Ti consigliamo di utilizzare credenziali temporanee e di configurare identità federate con gruppi e ruoli per accedere alle tue risorse Amazon MWAA. Come best practice, evita di allegare le policy direttamente ai tuoi utenti IAM. Definisci invece gruppi o ruoli per fornire un accesso temporaneo alle AWS risorse.

Un ruolo IAM è un'identità IAM che puoi creare nel tuo account e che dispone di autorizzazioni specifiche. Un ruolo IAM è simile a un utente IAM in quanto è un' AWS identità con politiche di autorizzazione che determinano cosa può e non può fare l'identità. AWS Tuttavia, invece di essere associato in modo univoco a una persona, un ruolo è destinato a essere assunto da chiunque. Inoltre, un ruolo non ha credenziali a lungo termine standard associate (password o chiavi di accesso). Invece, quando assumi un ruolo, ti fornisce credenziali di sicurezza temporanee per la tua sessione di ruolo.

Per assegnare le autorizzazioni a un'identità federata, si crea un ruolo e si definiscono le autorizzazioni per il ruolo. Quando un’identità federata viene autenticata, l’identità viene associata al ruolo e ottiene le autorizzazioni da esso definite. Per ulteriori informazioni sulla federazione dei ruoli, consulta Creare un ruolo per un provider di identità di terze parti (federazione) nella Guida per l'utente IAM. Se si utilizza IAM Identity Center, configurare un set di autorizzazioni. IAM Identity Center mette in correlazione il set di autorizzazioni con un ruolo in IAM per controllare a cosa possono accedere le identità dopo l’autenticazione. Per informazioni sui set di autorizzazioni, consulta Set di autorizzazioni nella Guida per l’utente di Centro identità AWS IAM .

Puoi utilizzare un ruolo IAM nel tuo account per concedere altre Account AWS autorizzazioni per accedere alle risorse del tuo account. Per un esempio, consulta il tutorial IAM: Delegare l'accesso tramite l' Account AWS uso dei ruoli IAM nella IAM User Guide.

Come funziona

Le risorse e i servizi utilizzati in un ambiente Amazon MWAA non sono accessibili a tutte le entità AWS Identity and Access Management (IAM). È necessario creare una policy che conceda agli utenti di Apache Airflow il permesso di accedere a queste risorse. Ad esempio, devi concedere l'accesso al tuo team di sviluppo di Apache Airflow.

Amazon MWAA utilizza queste politiche per verificare se un utente dispone delle autorizzazioni necessarie per eseguire un'azione sulla AWS console o tramite le API utilizzate da un ambiente.

Puoi utilizzare le politiche JSON in questo argomento per creare una policy per i tuoi utenti Apache Airflow in IAM e quindi allegare la policy a un utente, gruppo o ruolo in IAM.

  • AmazonMWAAFullConsoleAccess— Utilizza questa policy per concedere l'autorizzazione a configurare un ambiente sulla console Amazon MWAA.

  • AmazonMWAAFullApiAccess— Utilizza questa policy per concedere l'accesso a tutte le API Amazon MWAA utilizzate per gestire un ambiente.

  • AmazonMWAAReadOnlyAccess— Utilizza questa policy per concedere l'accesso alle risorse utilizzate da un ambiente sulla console Amazon MWAA.

  • AmazonMWAAWebServerAccess— Utilizza questa policy per concedere l'accesso al server web Apache Airflow.

  • AmazonMWAAAirflowCliAccess— Usa questo criterio per concedere l'accesso all'esecuzione dei comandi CLI di Apache Airflow.

Per fornire l’accesso, aggiungi autorizzazioni agli utenti, gruppi o ruoli:

  • Utenti e gruppi in: Centro identità AWS IAM

    Crea un set di autorizzazioni. Segui le istruzioni riportate nella pagina Create a permission set (Creazione di un set di autorizzazioni) nella Guida per l’utente di Centro identità AWS IAM .

  • Utenti gestiti in IAM tramite un provider di identità:

    Crea un ruolo per la federazione delle identità. Segui le istruzioni riportate nella pagina Create a role for a third-party identity provider (federation) della Guida per l’utente IAM.

  • Utenti IAM:

Politica completa di accesso alla console: AmazonMWAAFullConsoleAccess

Un utente potrebbe aver bisogno di accedere alla politica AmazonMWAAFullConsoleAccess delle autorizzazioni se deve configurare un ambiente sulla console Amazon MWAA.

Nota

La tua politica di accesso completa alla console deve includere le autorizzazioni di esecuzione. iam:PassRole Ciò consente all'utente di passare i ruoli collegati ai servizi e i ruoli di esecuzione ad Amazon MWAA. Amazon MWAA assume ogni ruolo per chiamare altri servizi per tuo conto. AWS L'esempio seguente utilizza la chiave di iam:PassedToService condizione per specificare il servizio Amazon MWAA principal (airflow.amazonaws.com) come servizio a cui è possibile passare un ruolo.

Per ulteriori informazioniiam:PassRole, consulta la sezione Concessione a un utente delle autorizzazioni per passare un ruolo a un AWS servizio nella IAM User Guide.

Utilizza la seguente policy se desideri creare e gestire i tuoi ambienti Amazon MWAA utilizzando una Chiave di proprietà di AWS crittografia a riposo. Crittografia dei dati a riposo

JSON
{ "Version":"2012-10-17", "Statement": [ { "Effect": "Allow", "Action": "airflow:*", "Resource": "*" }, { "Effect": "Allow", "Action": [ "iam:PassRole" ], "Resource": "*", "Condition": { "StringLike": { "iam:PassedToService": "airflow.amazonaws.com" } } }, { "Effect": "Allow", "Action": [ "iam:ListRoles" ], "Resource": "*" }, { "Effect": "Allow", "Action": [ "iam:CreatePolicy" ], "Resource": "arn:aws:iam::111122223333:policy/service-role/MWAA-Execution-Policy*" }, { "Effect": "Allow", "Action": [ "iam:AttachRolePolicy", "iam:CreateRole" ], "Resource": "arn:aws:iam::111122223333:role/service-role/AmazonMWAA*" }, { "Effect": "Allow", "Action": [ "iam:CreateServiceLinkedRole" ], "Resource": "arn:aws:iam::*:role/aws-service-role/airflow.amazonaws.com/AWSServiceRoleForAmazonMWAA" }, { "Effect": "Allow", "Action": [ "s3:GetBucketLocation", "s3:ListAllMyBuckets", "s3:ListBucket", "s3:ListBucketVersions" ], "Resource": "*" }, { "Effect": "Allow", "Action": [ "s3:CreateBucket", "s3:PutObject", "s3:GetEncryptionConfiguration" ], "Resource": "arn:aws:s3:::*" }, { "Effect": "Allow", "Action": [ "ec2:DescribeSecurityGroups", "ec2:DescribeSubnets", "ec2:DescribeVpcs", "ec2:DescribeRouteTables" ], "Resource": "*" }, { "Effect": "Allow", "Action": [ "ec2:AuthorizeSecurityGroupIngress", "ec2:CreateSecurityGroup" ], "Resource": "arn:aws:ec2:*:*:security-group/airflow-security-group-*" }, { "Effect": "Allow", "Action": [ "kms:ListAliases" ], "Resource": "*" }, { "Effect": "Allow", "Action": "ec2:CreateVpcEndpoint", "Resource": [ "arn:aws:ec2:*:*:vpc-endpoint/*", "arn:aws:ec2:*:*:vpc/*", "arn:aws:ec2:*:*:subnet/*", "arn:aws:ec2:*:*:security-group/*" ] }, { "Effect": "Allow", "Action": [ "ec2:CreateNetworkInterface" ], "Resource": [ "arn:aws:ec2:*:*:subnet/*", "arn:aws:ec2:*:*:network-interface/*" ] } ] }

Utilizza la seguente policy se desideri creare e gestire i tuoi ambienti Amazon MWAA utilizzando una chiave gestita dal cliente per la crittografia a riposo. Per utilizzare una chiave gestita dal cliente, il responsabile IAM deve disporre dell'autorizzazione ad accedere alle AWS KMS risorse utilizzando la chiave memorizzata nel tuo account.

JSON
{ "Version":"2012-10-17", "Statement": [ { "Effect": "Allow", "Action": "airflow:*", "Resource": "*" }, { "Effect": "Allow", "Action": [ "iam:PassRole" ], "Resource": "*", "Condition": { "StringLike": { "iam:PassedToService": "airflow.amazonaws.com" } } }, { "Effect": "Allow", "Action": [ "iam:ListRoles" ], "Resource": "*" }, { "Effect": "Allow", "Action": [ "iam:CreatePolicy" ], "Resource": "arn:aws:iam::111122223333:policy/service-role/MWAA-Execution-Policy*" }, { "Effect": "Allow", "Action": [ "iam:AttachRolePolicy", "iam:CreateRole" ], "Resource": "arn:aws:iam::111122223333:role/service-role/AmazonMWAA*" }, { "Effect": "Allow", "Action": [ "iam:CreateServiceLinkedRole" ], "Resource": "arn:aws:iam::*:role/aws-service-role/airflow.amazonaws.com/AWSServiceRoleForAmazonMWAA" }, { "Effect": "Allow", "Action": [ "s3:GetBucketLocation", "s3:ListAllMyBuckets", "s3:ListBucket", "s3:ListBucketVersions" ], "Resource": "*" }, { "Effect": "Allow", "Action": [ "s3:CreateBucket", "s3:PutObject", "s3:GetEncryptionConfiguration" ], "Resource": "arn:aws:s3:::*" }, { "Effect": "Allow", "Action": [ "ec2:DescribeSecurityGroups", "ec2:DescribeSubnets", "ec2:DescribeVpcs", "ec2:DescribeRouteTables" ], "Resource": "*" }, { "Effect": "Allow", "Action": [ "ec2:AuthorizeSecurityGroupIngress", "ec2:CreateSecurityGroup" ], "Resource": "arn:aws:ec2:*:*:security-group/airflow-security-group-*" }, { "Effect": "Allow", "Action": [ "kms:ListAliases" ], "Resource": "*" }, { "Effect": "Allow", "Action": [ "kms:DescribeKey", "kms:ListGrants", "kms:CreateGrant", "kms:RevokeGrant", "kms:Decrypt", "kms:Encrypt", "kms:GenerateDataKey*", "kms:ReEncrypt*" ], "Resource": "arn:aws:kms:*:111122223333:key/YOUR_KMS_ID" }, { "Effect": "Allow", "Action": "ec2:CreateVpcEndpoint", "Resource": [ "arn:aws:ec2:*:*:vpc-endpoint/*", "arn:aws:ec2:*:*:vpc/*", "arn:aws:ec2:*:*:subnet/*", "arn:aws:ec2:*:*:security-group/*" ] }, { "Effect": "Allow", "Action": [ "ec2:CreateNetworkInterface" ], "Resource": [ "arn:aws:ec2:*:*:subnet/*", "arn:aws:ec2:*:*:network-interface/*" ] } ] }

Politica completa di accesso alle API e alla console: AmazonMWAAFullApiAccess

Un utente potrebbe aver bisogno di accedere alla politica AmazonMWAAFullApiAccess delle autorizzazioni se ha bisogno di accedere a tutte le API Amazon MWAA utilizzate per gestire un ambiente. Non concede le autorizzazioni per accedere all'interfaccia utente di Apache Airflow.

Nota

Una politica di accesso alle API completa deve includere le autorizzazioni per l'esecuzione. iam:PassRole Ciò consente all'utente di passare i ruoli collegati ai servizi e i ruoli di esecuzione ad Amazon MWAA. Amazon MWAA assume ogni ruolo per chiamare altri servizi per tuo conto. AWS L'esempio seguente utilizza la chiave di iam:PassedToService condizione per specificare il servizio Amazon MWAA principal (airflow.amazonaws.com) come servizio a cui è possibile passare un ruolo.

Per ulteriori informazioniiam:PassRole, consulta la sezione Concessione a un utente delle autorizzazioni per passare un ruolo a un AWS servizio nella IAM User Guide.

Utilizza la seguente policy se desideri creare e gestire i tuoi ambienti Amazon MWAA utilizzando una Chiave di proprietà di AWS crittografia a riposo.

JSON
{ "Version":"2012-10-17", "Statement":[ { "Effect":"Allow", "Action":"airflow:*", "Resource":"*" }, { "Effect":"Allow", "Action":[ "iam:PassRole" ], "Resource":"*", "Condition":{ "StringLike":{ "iam:PassedToService":"airflow.amazonaws.com" } } }, { "Effect":"Allow", "Action":[ "iam:CreateServiceLinkedRole" ], "Resource":"arn:aws:iam::*:role/aws-service-role/airflow.amazonaws.com/AWSServiceRoleForAmazonMWAA" }, { "Effect":"Allow", "Action":[ "ec2:DescribeSecurityGroups", "ec2:DescribeSubnets", "ec2:DescribeVpcs", "ec2:DescribeRouteTables" ], "Resource":"*" }, { "Effect":"Allow", "Action":[ "s3:GetEncryptionConfiguration" ], "Resource":"arn:aws:s3:::*" }, { "Effect":"Allow", "Action":"ec2:CreateVpcEndpoint", "Resource":[ "arn:aws:ec2:*:*:vpc-endpoint/*", "arn:aws:ec2:*:*:vpc/*", "arn:aws:ec2:*:*:subnet/*", "arn:aws:ec2:*:*:security-group/*" ] }, { "Effect":"Allow", "Action":[ "ec2:CreateNetworkInterface" ], "Resource":[ "arn:aws:ec2:*:*:subnet/*", "arn:aws:ec2:*:*:network-interface/*" ] } ] }

Utilizza la seguente policy se desideri creare e gestire i tuoi ambienti Amazon MWAA utilizzando una chiave gestita dal cliente per la crittografia a riposo. Per utilizzare una chiave gestita dal cliente, il responsabile IAM deve disporre dell'autorizzazione ad accedere alle AWS KMS risorse utilizzando la chiave memorizzata nel tuo account.

JSON
{ "Version":"2012-10-17", "Statement": [ { "Effect": "Allow", "Action": "airflow:*", "Resource": "*" }, { "Effect": "Allow", "Action": [ "iam:PassRole" ], "Resource": "*", "Condition": { "StringLike": { "iam:PassedToService": "airflow.amazonaws.com" } } }, { "Effect": "Allow", "Action": [ "iam:CreateServiceLinkedRole" ], "Resource": "arn:aws:iam::*:role/aws-service-role/airflow.amazonaws.com/AWSServiceRoleForAmazonMWAA" }, { "Effect": "Allow", "Action": [ "ec2:DescribeSecurityGroups", "ec2:DescribeSubnets", "ec2:DescribeVpcs", "ec2:DescribeRouteTables" ], "Resource": "*" }, { "Effect": "Allow", "Action": [ "kms:DescribeKey", "kms:ListGrants", "kms:CreateGrant", "kms:RevokeGrant", "kms:Decrypt", "kms:Encrypt", "kms:GenerateDataKey*", "kms:ReEncrypt*" ], "Resource": "arn:aws:kms:*:111122223333:key/YOUR_KMS_ID" }, { "Effect": "Allow", "Action": [ "s3:GetEncryptionConfiguration" ], "Resource": "arn:aws:s3:::*" }, { "Effect": "Allow", "Action": "ec2:CreateVpcEndpoint", "Resource": [ "arn:aws:ec2:*:*:vpc-endpoint/*", "arn:aws:ec2:*:*:vpc/*", "arn:aws:ec2:*:*:subnet/*", "arn:aws:ec2:*:*:security-group/*" ] }, { "Effect": "Allow", "Action": [ "ec2:CreateNetworkInterface" ], "Resource": [ "arn:aws:ec2:*:*:subnet/*", "arn:aws:ec2:*:*:network-interface/*" ] } ] }

Read-only politica di accesso alla console: AmazonMWAAReadOnlyAccess

Un utente potrebbe aver bisogno di accedere alla politica AmazonMWAAReadOnlyAccess delle autorizzazioni se ha bisogno di accedere alle risorse utilizzate da un ambiente nella pagina dei dettagli dell'ambiente della console Amazon MWAA. Non consente a un utente di creare nuovi ambienti, modificare ambienti esistenti o consentire a un utente di accedere all'interfaccia utente di Apache Airflow.

JSON
{ "Version":"2012-10-17", "Statement": [ { "Effect": "Allow", "Action": [ "airflow:ListEnvironments", "airflow:GetEnvironment", "airflow:ListTagsForResource" ], "Resource": "*" } ] }

Politica di accesso all'interfaccia utente di Apache Airflow: AmazonMWAAWebServerAccess

Potrebbe essere necessario accedere alla politica delle AmazonMWAAWebServerAccess autorizzazioni per accedere all'interfaccia utente di Apache Airflow. Questa politica non ti consente di accedere agli ambienti sulla console Amazon MWAA o di utilizzare le API Amazon MWAA per eseguire alcuna azione. Specifica ilAdmin, OpUser, Viewer o il Public ruolo in cui personalizzare il livello di accesso {airflow-role} per il token web. Per ulteriori informazioni, consultate Controllo degli accessi sul sito Web di Apache Airflow.

JSON
{ "Version":"2012-10-17", "Statement": [ { "Effect": "Allow", "Action": "airflow:CreateWebLoginToken", "Resource": [ "arn:aws:airflow:us-east-1:111122223333:role/{your-environment-name}/{airflow-role}" ] } ] }
Nota
  • Amazon MWAA fornisce l'integrazione IAM con i cinque ruoli predefiniti di controllo degli accessi basato sui ruoli (RBAC) di Apache Airflow. Per ulteriori informazioni sull'utilizzo dei ruoli personalizzati di Apache Airflow, consulta. Tutorial: limitazione dell'accesso di un utente Amazon MWAA a un sottoinsieme di DAGs

  • Il Resource campo di questa policy può essere utilizzato per specificare i ruoli di controllo degli accessi basati sui ruoli di Apache Airflow per l'ambiente Amazon MWAA. Tuttavia, non supporta l'ambiente Amazon MWAA ARN (Amazon Resource Name) nel campo della policy. Resource

Politica di accesso all'API Apache Airflow Rest: AmazonMWAARestAPIAccess

Per accedere all'API REST di Apache Airflow, devi concedere l'airflow:InvokeRestApiautorizzazione nella tua policy IAM. Nel seguente esempio di policy, specificate il Public ruolo AdminOp,User, Viewer o in cui {airflow-role} personalizzare il livello di accesso degli utenti. Per ulteriori informazioni, consultate Controllo degli accessi sul sito Web di Apache Airflow.

JSON
{ "Version":"2012-10-17", "Statement": [ { "Sid": "AllowMwaaRestApiAccess", "Effect": "Allow", "Action": "airflow:InvokeRestApi", "Resource": [ "arn:aws:airflow:us-east-1:111122223333:role/{your-environment-name}/{airflow-role}" ] } ] }
Nota
  • Durante la configurazione di un server web privato, l'InvokeRestApiazione non può essere richiamata dall'esterno di un Virtual Private Cloud (VPC). È possibile utilizzare la aws:SourceVpc chiave per applicare un controllo degli accessi più granulare per questa operazione. Per ulteriori informazioni, consulta aws: SourceVpc

  • Il Resource campo di questa policy può essere utilizzato per specificare i ruoli di controllo degli accessi basati sui ruoli di Apache Airflow per l'ambiente Amazon MWAA. Tuttavia, non supporta l'ambiente Amazon MWAA ARN (Amazon Resource Name) nel campo della policy. Resource

Politica CLI di Apache Airflow: AmazonMWAAAirflowCliAccess

Un utente potrebbe aver bisogno di accedere alla politica delle AmazonMWAAAirflowCliAccess autorizzazioni se deve eseguire comandi CLI di Apache Airflow (ad esempio). trigger_dag Non consente all'utente di accedere agli ambienti sulla console Amazon MWAA o di utilizzare le API Amazon MWAA per eseguire alcuna azione.

JSON
{ "Version":"2012-10-17", "Statement": [ { "Effect": "Allow", "Action": [ "airflow:CreateCliToken" ], "Resource": "arn:aws:airflow:us-east-1:111122223333:environment/${EnvironmentName}" } ] }

Creazione di una policy JSON

Puoi creare la policy JSON e allegarla al tuo utente, ruolo o gruppo sulla console IAM. I passaggi seguenti descrivono come creare una policy JSON in IAM.

Per creare la policy JSON
  1. Apri la pagina Policy sulla console IAM.

  2. Scegli Crea policy.

  3. Scegliere la scheda JSON.

  4. Aggiungi la tua policy JSON.

  5. Scegliere Esamina policy.

  6. Inserisci un valore nel campo di testo per Nome e Descrizione (opzionale).

    Ad esempio, puoi assegnare un nome alla policyAmazonMWAAReadOnlyAccess.

  7. Scegli Crea policy.

Esempio di utilizzo per allegare politiche a un gruppo di sviluppatori

Supponiamo che tu stia utilizzando un gruppo in IAM denominato AirflowDevelopmentGroup per applicare le autorizzazioni a tutti gli sviluppatori del tuo team di sviluppo di Apache Airflow. Questi utenti devono accedere alle politiche di accesso e AmazonMWAAWebServerAccess di AmazonMWAAAirflowCliAccess autorizzazione. AmazonMWAAFullConsoleAccess Questa sezione descrive come creare un gruppo in IAM, creare e allegare queste policy e associare il gruppo a un utente IAM. I passaggi presuppongono che tu stia utilizzando una chiave AWS di proprietà.

Per creare la policy AmazonMWAAFullConsoleAccess
  1. Scarica la politica di AmazonMWAAFullConsoleAccess accesso.

  2. Apri la pagina Policy sulla console IAM.

  3. Scegli Crea policy.

  4. Scegliere la scheda JSON.

  5. Incolla la policy JSON perAmazonMWAAFullConsoleAccess.

  6. Sostituisci i seguenti valori:

    1. 123456789012— Il tuo Account AWS ID (ad esempio0123456789)

    2. {your-kms-id}— L'identificatore univoco di una chiave gestita dal cliente, applicabile solo se si utilizza una chiave gestita dal cliente per la crittografia a riposo.

  7. Scegli la politica di revisione.

  8. AmazonMWAAFullConsoleAccessDigita il nome.

  9. Scegli Crea policy.

Per creare la AmazonMWAAWebServerAccess politica
  1. Scarica la politica di AmazonMWAAWebServerAccess accesso.

  2. Apri la pagina Policy sulla console IAM.

  3. Scegli Crea policy.

  4. Scegliere la scheda JSON.

  5. Incolla la policy JSON perAmazonMWAAWebServerAccess.

  6. Sostituisci i seguenti valori:

    1. us-east-1— la regione del tuo ambiente Amazon MWAA (ad esempio) us-east-1

    2. 123456789012— il tuo Account AWS ID (ad esempio) 0123456789

    3. {your-environment-name}— il nome del tuo ambiente Amazon MWAA (ad esempio) MyAirflowEnvironment

    4. {airflow-role}— il ruolo predefinito di Admin Apache Airflow. Per ulteriori informazioni, consultate Controllo degli accessi sul sito Web di Apache Airflow.

  7. Scegliere Esamina policy.

  8. Digita il AmazonMWAAWebServerAccess nome.

  9. Scegli Crea policy.

Per creare la AmazonMWAAAirflowCliAccess politica
  1. Scarica la politica di AmazonMWAAAirflowCliAccess accesso.

  2. Apri la pagina Policy sulla console IAM.

  3. Scegli Crea policy.

  4. Scegliere la scheda JSON.

  5. Incolla la policy JSON perAmazonMWAAAirflowCliAccess.

  6. Scegli la politica di revisione.

  7. AmazonMWAAAirflowCliAccessDigita il nome.

  8. Scegli Crea policy.

Per creare il gruppo
  1. Apri la pagina Gruppi sulla console IAM.

  2. Inserisci un nome diAirflowDevelopmentGroup.

  3. Selezionare Next Step (Fase successiva).

  4. Digita AmazonMWAA per filtrare i risultati in Filtro.

  5. Seleziona le tre politiche che hai creato.

  6. Selezionare Next Step (Fase successiva).

  7. Selezionare Create Group (Crea gruppo).

Da associare a un utente
  1. Apri la pagina Utenti sulla console IAM.

  2. Scegli un utente.

  3. Scegliere Groups (Gruppi).

  4. Scegli Aggiungi utente ai gruppi.

  5. Selezionare il AirflowDevelopmentGroup.

  6. Scegliere Add to Groups (Aggiungi a gruppi).

Fasi successive