View a markdown version of this page

Supporto della multilocazione con spazi dei nomi isolati - Amazon Quick

Le traduzioni sono generate tramite traduzione automatica. In caso di conflitto tra il contenuto di una traduzione e la versione originale in Inglese, quest'ultima prevarrà.

Supporto della multilocazione con spazi dei nomi isolati

L'edizione Amazon Quick Enterprise supporta la multitenancy tramite namespace. Un namespace Amazon Quick è un contenitore logico che puoi utilizzare per organizzare clienti, filiali, team e così via. Gli spazi dei nomi possono aiutarti a raggiungere i seguenti obiettivi:

  • Il tuo abbonamento ad Amazon Quick consente agli utenti di scoprire contenuti condivisi e condividerli con altri utenti. Allo stesso tempo, nell'esperienza della console per l'utente finale di Amazon Quick, gli utenti di un namespace non possono vedere o interagire con gli utenti di un altro namespace. La console di amministrazione di Amazon Quick utilizza un modello di autorizzazione diverso. Per ulteriori informazioni, consulta la seguente nota importante.

  • Puoi isolare i dati in modo sicuro e supportare anche diversi carichi di lavoro senza aggiungere account aggiuntivi. AWS L'accesso ai dati è ancora strettamente controllato dalle funzionalità di sicurezza di AWS . Gli utenti possono visualizzare le risorse (come dati e pannelli di controllo) solo se dispongono delle autorizzazioni corrette per le risorse. Inoltre, gli utenti che dispongono delle autorizzazioni non possono esporre inavvertitamente i contenuti a persone che non appartengono al loro spazio dei nomi. Per ulteriori informazioni, consulta Supporto della multilocazione con spazi dei nomi isolati.

  • Puoi monitorare i flussi di dati e i report sull'utilizzo, suddivisi in modo ordinato per spazio dei nomi. La categorizzazione di dati e report per spazio dei nomi può aiutare a semplificare l'analisi dei costi e della sicurezza.

  • Dopo aver registrato gli utenti nel tuo spazio dei nomi, non ci sono ulteriori sovraccarichi o costi amministrativi.

  • I namespace sono progettati per estendersi Regioni AWS, quindi il contenimento degli usi non cambia anche se una persona accede a un altro. Regione AWS

Isolamento dei namespace e console di amministrazione

Amazon Quick utilizza due diversi modelli di autorizzazione a seconda dell'esperienza della console. Nella console per l'utente finale di Amazon Quick, viene applicato l'isolamento a livello di namespace. Il ruolo Amazon Quick di ciascun utente determina le azioni che può eseguire e il relativo namespace determina con quali utenti e gruppi può interagire.

Nella console di amministrazione di Amazon Quick, vengono applicate solo le autorizzazioni AWS Identity and Access Management (IAM). Gli utenti operano al di fuori del contesto dello spazio dei nomi e le politiche IAM dell'utente determinano l'accesso, non la loro appartenenza allo spazio dei nomi.

Gli utenti possono operare con entrambi i modelli di autorizzazione. Quando utilizzano la console per l'utente finale, il ruolo e lo spazio dei nomi di Amazon Quick determinano il loro accesso. Quando utilizzano la console di amministrazione, le loro autorizzazioni IAM determinano il loro accesso. Ad esempio, un amministratore IAM con le autorizzazioni appropriate può visualizzare e gestire utenti e gruppi nei namespace dalla console di amministrazione.

Gli spazi dei nomi presentano attualmente le seguenti limitazioni:

  • I namespace personalizzati, quelli che non sono quelli predefiniti, sono accessibili solo agli utenti di IAM Federated On. Single-Sign

  • Utilizza gli spazi dei nomi predefiniti anziché quelli personalizzati se devi supportare quanto segue:

    • Integrazione del tuo account Amazon Quick con IAM Identity Center. Per ulteriori informazioni sull'integrazione del tuo account Amazon Quick con IAM Identity Center, consulta la sezione AWS Sicurezza in Amazon Quick.

    • Password-based accessi.

    • Credential-based accessi ad Active Directory.

  • Non è possibile trasferire gli utenti direttamente da uno spazio dei nomi a un altro. Puoi scegliere di eseguire alcune o tutte queste operazioni a livello di codice. Per ulteriori informazioni, consulta il riferimento alle API rapide. Nella parte inferiore della pagina di ogni operazione API, è presente un elenco di collegamenti alla stessa operazione negli SDK per altre lingue. Per scoprire quali SDK sono disponibili, consulta SDK e toolkit nel Centro risorse introduttivo di AWS.

  • I namespace sono utili per isolare utenti e autorizzazioni, ma non per condividere risorse. I pannelli di controllo, i set di dati e le analisi possono essere condivisi con gli utenti in diversi namespace. Per impostazione predefinita, gli utenti non possono accedere agli elementi che esistono nello stesso namespace, ma possono accedere a risorse specifiche quando la risorsa viene condivisa con loro.

Se non ne hai una esistente Account AWS o devi iscriverti ad Amazon Quick, leggi le seguenti linee guida, quindi segui le istruzioni applicabili nella sezione Registrazione di un abbonamento Amazon Quick:

Se ti sei già registrato per l'edizione Standard, puoi facilmente aggiornare il tuo abbonamento all'edizione Enterprise. La persona che esegue l'aggiornamento deve essere un utente Amazon Quick con privilegi di amministratore. Per ulteriori informazioni, consulta Aggiornamento dell'abbonamento Amazon Quick.

Se disponi di un abbonamento all'edizione Enterprise che utilizzi da qualche tempo, è anche possibile migrare gli utenti negli spazi dei nomi. Quando ti registri ad Amazon Quick e aggiungi utenti, tutti risiedono nel namespace predefinito. Tutti gli utenti possono interagire direttamente tra loro e condividere dati e pannelli di controllo l'uno con l'altro. Per isolare gli utenti gli uni dagli altri, è possibile creare uno o più spazi dei nomi aggiuntivi.

Importante

Le risorse e le risorse di Amazon Quick, inclusi set di dati, fonti di dati, dashboard, analisi e così via, esistono al di fuori di qualsiasi namespace. Sono visibili solo agli utenti a cui sono state concesse le autorizzazioni relative alle risorse.

Per implementare i namespace, utilizzi le seguenti operazioni API di Amazon Quick:

I namespace non sono supportati nelle regioni elencate di seguito:

  • af-south-1 Africa (Città del Capo)

  • ap-southeast-3 Asia Pacifico (Giacarta)

  • ap-southeast-5Asia Pacifico (Malesia)

  • eu-south-1 Europa (Milano)

  • eu-central-2 Europa (Zurigo)

Nota

Se è necessario installare AWS CLI, vedere Installazione della versione 2 della AWS CLI nella Guida per l'AWS Command Line Interface utente.

Per aggiungere utenti a un namespace, si utilizza l'operazione RegisterUser API. Ogni namespace ha un set di utenti completamente indipendente. Gli ARN degli utenti includono il qualificatore del namespace per distinguerli, come illustrato negli esempi seguenti:

  • Amazon Quick considera queste due entità come persone diverse:

    • arn:aws:quicksight:us-east-1:111122223333:user/namespace-123/username123

    • arn:aws:quicksight:us-east-1:111122223333:user/namespace-456/username123

  • Amazon Quick considera queste due entità la stessa persona:

    • arn:aws:quicksight:us-east-1:111122223333:user/namespace-123/username123

    • arn:aws:quicksight:us-west-2:111122223333:user/namespace-123/username123

Quando lo usi RegisterUser, selezioni un livello di accesso per ogni utente. Dopo che il nome utente di una persona è stato assegnato a una delle coorti di sicurezza, il suo accesso alla console e all'API è limitato. Le persone che utilizzano Amazon Quick possono avere un unico livello di accesso, come segue:

  • Accesso come lettore, per gli abbonati di sola lettura a un pannello di controllo

  • Accesso come autore, per analisti e progettisti di pannelli di controllo

  • Accesso amministrativo, per gli amministratori di Amazon Quick

Migrazione degli utenti esistenti in uno spazio dei nomi in uno spazio dei nomi differente

Seguire la procedura di seguito per migrare gli utenti esistenti da un namespace a un namespace differente

  1. Identifica gli utenti che desideri trasferire in un namespace diverso utilizzando le operazioni API per utenti e gruppi di Amazon Quick. Per ulteriori informazioni, consulta Operazioni API per il controllo degli accessi nel riferimento Quick API.

  2. Crea utenti nel nuovo namespace utilizzando l'operazione RegisterUser API. All'interno di uno spazio dei nomi, i nomi utente sono univoci.

    Se un utente del namespace inizia a utilizzare la console o l'API di Amazon Quick in un nuovo namespace Regione AWS, quell'utente è comunque vincolato allo spazio dei nomi a cui lo hai aggiunto. Ogni spazio dei nomi rappresenta una directory utente di un gestore delle identità. Pertanto, ha origine nella principale in Regione AWS cui è configurato Amazon Quick. Tuttavia, poiché la directory utente viene propagata globalmente nel tuo AWS account, il namespace è accessibile da qualsiasi Regione AWS punto in cui gli utenti utilizzino Amazon Quick.

  3. Per identificare le autorizzazioni relative agli asset e alle risorse di cui hanno bisogno gli utenti del nuovo namespace, utilizza le operazioni API di Amazon Quick associate a ciascun tipo di risorsa (dashboard, set di dati e così via). Per ulteriori informazioni, consulta Operazioni QuickSight API per controllare gli asset nel Quick API Reference. https://docs.aws.amazon.com/quicksight/latest/APIReference/Welcome.html

    Ad esempio, supponiamo che ti stai concentrando sui pannelli di controllo. Puoi utilizzare ListDashboards per elencare tutti gli ID del pannello di controllo nel tuo account AWS . Quindi, per determinare gli utenti o i gruppi che possono accedere a questi pannelli di controllo, puoi utilizzare DescribeDashboardPermissions sul set di risultati generato da ListDashboards. Se devi identificare versioni specifiche di un pannello di controllo, puoi utilizzare ListDashboardVersions. Puoi anche raccogliere informazioni sulla posizione dei dati utilizzati nel pannello di controllo con le operazioni API relative all'origine dati e al set di dati. Per ulteriori informazioni, consulta Operazioni QuickSight API per controllare le risorse di dati nel riferimento Quick API.

    Per ulteriori informazioni sul filtraggio dell'output di risposta dell'API, consulta la documentazione SDK per il linguaggio che stai utilizzando. Per informazioni relative a AWS Command Line Interface (AWS CLI), vedete Controllo dell'output dei comandi dalla AWS CLI nella Guida per l'AWS Command Line Interface utente.

  4. Per gli asset e le risorse di Amazon Quick, copia le autorizzazioni di cui dispone l'utente del namespace di origine per ogni risorsa. Utilizza quindi, ad esempio, UpdateDashboardPermissions per applicare le stesse autorizzazioni all'utente dello spazio dei nomi di destinazione. Ogni tipo di risorsa dispone di un proprio set separato di operazioni API per il controllo delle autorizzazioni di cui dispongono gli utenti per utilizzarlo. Per ulteriori informazioni, consulta Operazioni QuickSight API per le autorizzazioni di asset e risorse nel Quick API Reference. https://docs.aws.amazon.com/quicksight/latest/APIReference/Welcome.html

  5. Al termine dell'aggiunta di utenti e autorizzazioni, è buona norma concedere del tempo per i test di accettazione da parte degli utenti. In questo modo si garantisce che tutti utilizzino correttamente il nuovo spazio dei nomi. Garantisce inoltre che tutti gli asset e le risorse siano accessibili nel nuovo spazio dei nomi.

    Dopo esserti assicurato di non aver più bisogno dei nomi utente originali, puoi iniziare a rendere obsolete le loro autorizzazioni nello spazio dei nomi originale. Infine, una volta pronti gli utenti, potrai rimuovere il gruppo e i nomi utente non utilizzati nello spazio dei nomi di origine. Esegui questa operazione in tutti i siti Regione AWS in cui i tuoi utenti erano attivi in precedenza.