Le traduzioni sono generate tramite traduzione automatica. In caso di conflitto tra il contenuto di una traduzione e la versione originale in Inglese, quest'ultima prevarrà.
Abilitazione di Security Lake a livello di codice
Questo tutorial spiega come abilitare e iniziare a utilizzare Security Lake a livello di programmazione. L'API Amazon Security Lake offre un accesso programmatico completo all'account, ai dati e alle risorse Security Lake. In alternativa, puoi utilizzare gli strumenti da riga di AWS comando, AWS Command Line Interface ovvero gli AWS Strumenti per, PowerShell o gli AWS SDK per accedere
Passaggio 1: creare ruoli IAM
Se accedi a Security Lake in modo programmatico, è necessario creare alcuni ruoli AWS Identity and Access Management (IAM) per configurare il tuo data lake.
Importante
Non è necessario creare questi ruoli IAM se si utilizza la console Security Lake per abilitare e configurare Security Lake.
Devi creare ruoli in IAM se intendi intraprendere una o più delle seguenti azioni (scegli i link per visualizzare ulteriori informazioni sui ruoli IAM per ciascuna azione):
-
Creazione di una fonte personalizzata: le fonti personalizzate sono fonti diverse da quelle supportate in modo nativo Servizi AWS che inviano dati a Security Lake.
-
Creazione di un abbonato con accesso ai dati: gli abbonati con autorizzazioni possono accedere direttamente agli oggetti S3 dal data lake.
-
Creazione di un abbonato con accesso alle query: gli abbonati con autorizzazioni possono interrogare i dati da Security Lake utilizzando servizi come Amazon Athena.
-
Configurazione di una regione cumulativa: una regione cumulativa consolida i dati provenienti da più regioni. Regioni AWS
Dopo aver creato i ruoli menzionati in precedenza, allega la policy AmazonSecurityLakeAdministrator AWS gestita al ruolo che stai utilizzando per abilitare Security Lake. Questa politica concede autorizzazioni amministrative che consentono a un responsabile di accedere a Security Lake e accedere a tutte le azioni di Security Lake.
Allega la policy AmazonSecurityLakeMetaStoreManager AWS gestita per creare il tuo data lake o interrogare i dati da Security Lake. Questa policy è necessaria affinché Security Lake supporti i processi di estrazione, trasformazione e caricamento (ETL) su dati grezzi di log ed eventi che riceve dalle fonti.
Passaggio 2: abilitare Amazon Security Lake
Per abilitare Security Lake a livello di codice, utilizza il CreateDataLake funzionamento dell'API Security Lake. Se stai usando il AWS CLI, esegui il comando https://awscli.amazonaws.com/v2/documentation/api/latest/reference/securitylake/create-data-lake.htmlregion campo dell'configurationsoggetto per specificare il codice regionale per la regione in cui abilitare Security Lake. Per un elenco dei codici regionali, consulta gli endpoint di Amazon Security Lake nel Riferimenti generali di AWS.
Esempio 1
Il seguente comando di esempio abilita Security Lake nelle us-east-2 regioni us-east-1 and. In entrambe le regioni, questo data lake è crittografato con chiavi gestite da Amazon S3. Gli oggetti scadono dopo 365 giorni e gli oggetti passano alla classe di storage ONEZONE_IA S3 dopo 60 giorni. Questo esempio è formattato per Linux, macOS o Unix e utilizza il carattere di continuazione di barra rovesciata (\) per migliorare la leggibilità.
$aws securitylake create-data-lake \ --configurations '[{"encryptionConfiguration": {"kmsKeyId":"S3_MANAGED_KEY"},"region":"us-east-1","lifecycleConfiguration": {"expiration":{"days":365},"transitions":[{"days":60,"storageClass":"ONEZONE_IA"}]}}, {"encryptionConfiguration": {"kmsKeyId":"S3_MANAGED_KEY"},"region":"us-east-2","lifecycleConfiguration": {"expiration":{"days":365},"transitions":[{"days":60,"storageClass":"ONEZONE_IA"}]}}]' \ --meta-store-manager-role-arn "arn:aws:iam:us-east-1:123456789012:role/service-role/AmazonSecurityLakeMetaStoreManager"
Esempio 2
Il comando di esempio seguente abilita Security Lake nella us-east-2 regione. Questo data lake è crittografato con una chiave gestita dal cliente creata in
AWS Key Management Service (AWS KMS). Gli oggetti scadono dopo 500 giorni e gli oggetti passano alla classe di storage GLACIER S3 dopo 30 giorni. Questo esempio è formattato per Linux, macOS o Unix e utilizza il carattere di continuazione di barra rovesciata (\) per migliorare la leggibilità.
$aws securitylake create-data-lake \ --configurations '[{"encryptionConfiguration": {"kmsKeyId":"1234abcd-12ab-34cd-56ef-1234567890ab"},"region":"us-east-2","lifecycleConfiguration": {"expiration":{"days":500},"transitions":[{"days":30,"storageClass":"GLACIER"}]}}]' \ --meta-store-manager-role-arn "arn:aws:iam:us-east-1:123456789012:role/service-role/AmazonSecurityLakeMetaStoreManager"
Nota
Se hai già abilitato Security Lake e desideri aggiornare le impostazioni di configurazione per una regione o una fonte, usa l'UpdateDataLakeoperazione o, se usi il comando AWS CLIhttps://awscli.amazonaws.com/v2/documentation/api/latest/reference/securitylake/update-data-lake.htmlCreateDataLake
Fase 3: Configurazione delle fonti
Security Lake raccoglie i dati di log e degli eventi da una varietà di fonti e in tutto il territorio nazionale Account AWS . Regioni AWS Segui queste istruzioni per identificare i dati che desideri che Security Lake raccolga. È possibile utilizzare queste istruzioni solo per aggiungere una fonte supportata in modo nativo Servizio AWS . Per informazioni sull'aggiunta di una fonte personalizzata, vedere. Raccolta di dati da fonti personalizzate in Security Lake
Per definire una o più fonti di raccolta a livello di codice, utilizzate il CreateAwsLogSource funzionamento dell'API Security Lake. Per ogni fonte, specificate un valore univoco a livello regionale per il parametro. sourceName Facoltativamente, puoi utilizzare parametri aggiuntivi per limitare l'ambito della fonte a account specifici (accounts) o a una versione specifica (sourceVersion).
Nota
Se non includi un parametro opzionale nella richiesta, Security Lake applica la richiesta a tutti gli account o a tutte le versioni della fonte specificata, a seconda del parametro escluso. Ad esempio, se sei l'amministratore delegato di Security Lake per un'organizzazione ed escludi il accounts parametro, Security Lake applica la tua richiesta a tutti gli account dell'organizzazione. Analogamente, se si esclude il sourceVersion parametro, Security Lake applica la richiesta a tutte le versioni della fonte specificata.
Se la richiesta specifica una regione in cui non hai abilitato Security Lake, si verifica un errore. Per risolvere questo errore, assicurati che l'regionsarray specifichi solo le regioni in cui hai abilitato Security Lake. In alternativa, puoi abilitare Security Lake nella regione e quindi inviare nuovamente la richiesta.
Quando abiliti Security Lake in un account per la prima volta, tutte le fonti di log ed eventi selezionate faranno parte di un periodo di prova gratuito di 15 giorni. Per ulteriori informazioni sulle statistiche di utilizzo, vedereAnalisi dell'utilizzo e dei costi stimati.
Fase 4: Configurare le impostazioni di archiviazione e le regioni di rollup (opzionale)
Puoi specificare la classe di storage Amazon S3 in cui desideri che Security Lake archivi i tuoi dati e per quanto tempo. Puoi anche specificare una regione di rollup per consolidare i dati provenienti da più regioni. Si tratta di passaggi opzionali. Per ulteriori informazioni, consulta Gestione del ciclo di vita in Security Lake.
Per definire un obiettivo di destinazione a livello di codice quando abiliti Security Lake, utilizza il CreateDataLake funzionamento dell'API Security Lake. Se hai già abilitato Security Lake e desideri definire un obiettivo di destinazione, usa l'UpdateDataLakeoperazione, non l'CreateDataLakeoperazione.
Per entrambe le operazioni, utilizzate i parametri supportati per specificare le impostazioni di configurazione desiderate:
-
Per specificare una regione di rollup, utilizza il
regioncampo per specificare la regione in cui desideri fornire dati alle regioni di rollup. Nell'regionsarray dell'replicationConfigurationoggetto, specifica il codice regionale per ogni regione di rollup. Per un elenco dei codici regionali, consulta gli endpoint di Amazon Security Lake nel. Riferimenti generali di AWS -
Per specificare le impostazioni di conservazione dei dati, utilizza i
lifecycleConfigurationparametri:-
Per
transitions, specifica il numero totale di giorni (days) in cui desideri archiviare oggetti S3 in una particolare classe di storage Amazon S3 ()storageClass. -
Per
expiration, specifica il numero totale di giorni in cui desideri archiviare gli oggetti in Amazon S3, utilizzando qualsiasi classe di storage, dopo la creazione degli oggetti. Al termine di questo periodo di conservazione, gli oggetti scadono e Amazon S3 li elimina.
Security Lake applica le impostazioni di conservazione specificate alla regione specificata nel
regioncampo dell'oggetto.configurations -
Ad esempio, il comando seguente crea un data lake con ap-northeast-2 una regione di rollup. La us-east-1 regione contribuirà con i dati alla ap-northeast-2 regione. Questo esempio stabilisce anche un periodo di scadenza di 10 giorni per gli oggetti che vengono aggiunti al data lake.
$aws securitylake create-data-lake \ --configurations '[{"encryptionConfiguration": {"kmsKeyId":"S3_MANAGED_KEY"},"region":"us-east-1","replicationConfiguration": {"regions": ["ap-northeast-2"],"roleArn":"arn:aws:iam::123456789012:role/service-role/AmazonSecurityLakeS3ReplicationRole"},"lifecycleConfiguration": {"expiration":{"days":10}}}]' \ --meta-store-manager-role-arn "arn:aws:iam::123456789012:role/service-role/AmazonSecurityLakeMetaStoreManager"
Ora hai creato il tuo data lake. Utilizza il ListDataLakes funzionamento dell'API Security Lake per verificare l'abilitazione di Security Lake e delle impostazioni del data lake in ciascuna regione.
In caso di problemi o errori nella creazione del data lake, è possibile visualizzare un elenco di eccezioni utilizzando l'ListDataLakeExceptionsoperazione e notificare agli utenti le eccezioni relative all'operazione. CreateDataLakeExceptionSubscription Per ulteriori informazioni, consulta Risoluzione dei problemi relativi allo stato del data lake.
Fase 5: Visualizza e interroga i tuoi dati
Dopo aver creato il tuo data lake, puoi utilizzare Amazon Athena o servizi simili per visualizzare e interrogare i tuoi dati da AWS Lake Formation database e tabelle. Quando abiliti Security Lake a livello di codice, le autorizzazioni di visualizzazione del database non vengono concesse automaticamente. L'account amministratore del data lake AWS Lake Formation deve concedere SELECT le autorizzazioni al ruolo IAM che si desidera utilizzare per interrogare i database e le tabelle pertinenti. Come minimo, il ruolo deve disporre delle autorizzazioni di Data Analyst. Per ulteriori informazioni sui livelli di autorizzazione, consulta Lake Formation personas e IAM permissions reference. Per istruzioni sulla concessione SELECT delle autorizzazioni, consulta Concessione delle autorizzazioni del catalogo dei dati utilizzando il metodo named resource nella Developer Guide. AWS Lake Formation
Passaggio 6: creare abbonati
Dopo aver creato il data lake, puoi aggiungere abbonati per consumare i tuoi dati. Gli abbonati possono consumare dati accedendo direttamente agli oggetti nei tuoi bucket Amazon S3 o interrogando il data lake. Per ulteriori informazioni sugli abbonati, consulta. Gestione degli abbonati in Security Lake