Le traduzioni sono generate tramite traduzione automatica. In caso di conflitto tra il contenuto di una traduzione e la versione originale in Inglese, quest'ultima prevarrà.
Service-linked ruolo per Amazon MWAA
Amazon Managed Workflows for Apache Airflow utilizza ruoli collegati ai servizi (IAM). AWS Identity and Access Management https://docs.aws.amazon.com/IAM/latest/UserGuide/id_roles_terms-and-concepts.html#iam-term-service-linked-role Un ruolo collegato ai servizi è un tipo unico di ruolo IAM collegato direttamente ad Amazon MWAA. Service-linked i ruoli sono predefiniti da Amazon MWAA e includono tutte le autorizzazioni richieste dal servizio per chiamare altri servizi per tuo conto. AWS
Un ruolo collegato ai servizi semplifica la configurazione di Amazon MWAA perché non è necessario aggiungere manualmente le autorizzazioni necessarie. Amazon MWAA definisce le autorizzazioni dei suoi ruoli collegati ai servizi e, se non diversamente definito, solo Amazon MWAA può assumerne i ruoli. Le autorizzazioni definite includono la policy di attendibilità e la policy delle autorizzazioni che non può essere allegata a nessun’altra entità IAM.
È possibile eliminare un ruolo collegato al servizio solo dopo avere eliminato le risorse correlate. Questo protegge le tue risorse Amazon MWAA perché non puoi rimuovere inavvertitamente l'autorizzazione di accesso alle risorse.
Per informazioni su altri servizi che supportano i ruoli collegati ai servizi, consulta AWS Services That Work with IAM e cerca i servizi con Sì nella colonna dei ruoli. Service-linked Scegli un Sì con un link per accedere alla documentazione dei ruoli collegati al servizio per quel servizio.
Service-linked autorizzazioni di ruolo per Amazon MWAA
Amazon MWAA utilizza il ruolo collegato al servizio denominatoAWSServiceRoleForAmazonMWAA: il ruolo collegato al servizio creato nel tuo account concede ad Amazon MWAA l'accesso ai seguenti servizi: AWS
-
Amazon CloudWatch Logs (Logs): per creare gruppi di log per CloudWatch i log di Apache Airflow.
-
Amazon CloudWatch (CloudWatch) — Per pubblicare sul tuo account le metriche relative al tuo ambiente e ai suoi componenti sottostanti.
-
Amazon Elastic Compute Cloud (Amazon EC2): per creare le seguenti risorse:
-
Un endpoint Amazon VPC nel tuo VPC per un cluster di database Amazon Aurora PostgreSQL AWS gestito da utilizzare dallo scheduler e dal worker di Apache Airflow.
-
Un endpoint Amazon VPC aggiuntivo per abilitare l'accesso di rete al server web se scegli l'opzione di rete privata per il tuo server web Apache Airflow. Modalità di accesso ad Apache Airflow
-
Interfacce di rete elastiche (ENI) nel tuo Amazon VPC per consentire l'accesso di rete alle risorse ospitate nel tuo Amazon VPC. AWS
-
Quando crei o aggiorni un ambiente Amazon MWAA, Amazon MWAA esegue una convalida a secco dell'autorizzazione rispetto alla tua identità IAM. ec2:CreateVpcEndpoint Questa esecuzione a secco non crea alcuna risorsa. Verifica che la tua identità disponga dell'autorizzazione esplicita per avviare la creazione di endpoint VPC. Se il dry-run fallisce, Amazon MWAA restituisce un UnauthorizedOperation errore e la creazione o l'aggiornamento dell'ambiente non procede.
La seguente politica di fiducia consente al responsabile del servizio di assumere il ruolo collegato al servizio. Il principio del servizio per Amazon MWAA è quello dimostrato dalla airflow.amazonaws.com politica.
La politica di autorizzazione dei ruoli denominata AmazonMWAAServiceRolePolicy consente ad Amazon MWAA di completare le seguenti azioni sulle risorse specificate:
Per consentire a un'entità IAM (come un utente, un gruppo o un ruolo) di creare, modificare o eliminare un ruolo collegato al servizio è necessario configurare le relative autorizzazioni. Per ulteriori informazioni, consulta le autorizzazioni dei Service-linked ruoli nella IAM User Guide.
Ti consigliamo di definire l'ambito dell'ec2:CreateVpcEndpointautorizzazione utilizzando la chiave di aws:CalledVia condizione per limitare l'autorizzazione alle chiamate effettuate tramite il servizio Amazon MWAA:
{ "Effect": "Allow", "Action": "ec2:CreateVpcEndpoint", "Resource": "arn:aws:ec2:*:*:vpc-endpoint/*", "Condition": { "ForAnyValue:StringEquals": { "aws:CalledVia": ["airflow.amazonaws.com"] } } }
Con questa condizione, l'autorizzazione è valida solo quando la chiamata proviene dal servizio Amazon MWAA.
Nota
Se i requisiti di sicurezza non consentono la concessione ec2:CreateVpcEndpoint agli utenti finali, puoi invece utilizzare endpoint gestiti dal cliente. Per ulteriori informazioni, consulta Gestione degli endpoint Amazon VPC personali su Amazon MWAA.
Creazione di un ruolo collegato ai servizi per Amazon MWAA
Non hai bisogno di creare manualmente un ruolo collegato ai servizi. Quando crei un nuovo ambiente Amazon MWAA utilizzando l'API, la o l' AWS API Console di gestione AWS, Amazon MWAA crea il ruolo collegato al servizio per te. AWS CLI
Se elimini questo ruolo collegato al servizio, è possibile ricrearlo seguendo lo stesso processo utilizzato per ricreare il ruolo nell’account. Quando crei un altro ambiente, Amazon MWAA crea nuovamente il ruolo collegato al servizio per te.
Modifica di un ruolo collegato al servizio per Amazon MWAA
Amazon MWAA non consente di modificare il ruolo collegato al servizio. AWSServiceRoleForAmazonMWAA Dopo avere creato un ruolo collegato al servizio, non sarà possibile modificarne il nome perché varie entità potrebbero farvi riferimento. È possibile tuttavia modificarne la descrizione utilizzando IAM. Per ulteriori informazioni, consulta Modifica di un ruolo collegato al servizio nella IAM User Guide.
Eliminazione di un ruolo collegato al servizio per Amazon MWAA
Se non è più necessario utilizzare una funzionalità o un servizio che richiede un ruolo collegato al servizio, ti consigliamo di eliminare il ruolo. In questo modo non sarà più presente un'entità non utilizzata che non viene monitorata e gestita attivamente.
Quando elimini un ambiente Amazon MWAA, Amazon MWAA elimina tutte le risorse associate che utilizza come parte del servizio. Tuttavia, devi attendere che Amazon MWAA completi l'eliminazione del tuo ambiente prima di tentare di eliminare il ruolo collegato al servizio. Se elimini il ruolo collegato al servizio prima che Amazon MWAA elimini l'ambiente, Amazon MWAA potrebbe non essere in grado di eliminare tutte le risorse associate all'ambiente.
Per eliminare manualmente il ruolo collegato ai servizi mediante IAM
Usa la console IAM, l'API o l'API per eliminare AWS CLI il ruolo collegato al servizio AWS . AWSServiceRoleForAmazonMWAA Per maggiori informazioni, consulta Eliminazione di un ruolo collegato al servizio nella IAM User Guide.
Regioni supportate per i ruoli collegati ai servizi Amazon MWAA
Amazon MWAA supporta l'utilizzo di ruoli collegati ai servizi in tutte le regioni in cui il servizio è disponibile. Per ulteriori informazioni, consulta Amazon Managed Workflows for Apache Airflow endpoint and quotas.
Aggiornamenti delle policy
| Modifica | Descrizione | Data |
|---|---|---|
|
Amazon MWAA aggiorna la sua politica di autorizzazione dei ruoli collegati ai servizi |
AmazonMWAAServiceRolePolicy— Amazon MWAA aggiorna la politica di autorizzazione per il suo ruolo collegato ai servizi per concedere ad Amazon MWAA l'autorizzazione a pubblicare metriche aggiuntive relative alle risorse sottostanti del servizio sugli account dei clienti. Queste nuove metriche sono pubblicate nel |
18 novembre 2022 |
|
Amazon MWAA ha iniziato a tracciare le modifiche |
Amazon MWAA ha iniziato a tracciare le modifiche relative alla sua politica di autorizzazione dei ruoli collegati AWS a servizi gestiti. |
18 novembre 2022 |