

기계 번역으로 제공되는 번역입니다. 제공된 번역과 원본 영어의 내용이 상충하는 경우에는 영어 버전이 우선합니다.

# 설 AWS HealthLake정
<a name="getting-started-setting-up"></a>

이 장에서는 AWS Management Console 를 사용하여 사용을 시작하고 데이터 스토어를 AWS HealthLake 생성하는 데 필요한 권한을 설정합니다. 데이터 스토어를 생성할 수 있는 권한을 설정하려면 데이터 레이크 관리자 및 HealthLake 관리자인 IAM 사용자 또는 역할을 생성합니다. 이 사용자를 AWS Lake Formation의 데이터 레이크 관리자로 설정합니다. 데이터 레이크 관리자는 Amazon Athena를 사용하여 데이터 스토어를 쿼리하는 데 필요한 리소스에 대한 액세스 권한을 Lake Formation에 부여합니다. HealthLake 데이터 스토어를 생성한 후 파일을 가져오고 내보낼 수 있는 권한을 설정할 수 있습니다.

**Topics**
+ [에 가입 AWS 계정](#sign-up-for-aws)
+ [HealthLake를 사용하도록 IAM 사용자 또는 역할 구성(IAM 관리자)](#setting-up-configure-iam)
+ [Lake Formation에서 Data Lake 관리자로 사용자 또는 역할 추가(IAM 관리자)](#setting-up-add-lake-formation)
+ [S3 버킷 생성](#setting-up-create-s3-buckets)
+ [데이터 스토어 생성](#setting-up-create-data-store)
+ [가져오기 작업에 대한 권한 설정](#setting-up-import-permissions)
+ [내보내기 작업에 대한 권한 설정](#setting-up-export-permissions)
+ [설치 AWS CLI](#setting-up-install-cli)

## 에 가입 AWS 계정
<a name="sign-up-for-aws"></a>

시작하려면이 AWS필요합니다 AWS 계정. 생성에 대한 자세한 AWS 계정내용은 *AWS Account Management 참조 안내서*의 [시작하기 AWS 계정](https://docs.aws.amazon.com/accounts/latest/reference/getting-started.html)를 참조하세요.

## HealthLake를 사용하도록 IAM 사용자 또는 역할 구성(IAM 관리자)
<a name="setting-up-configure-iam"></a>

**페르소나: IAM 관리자**  
IAM 사용자 및 역할을 생성하고 데이터 레이크 관리자를 추가할 수 있는 사용자입니다.

이 주제의 이러한 단계는 IAM 관리자가 수행해야 합니다.

HealthLake 데이터 스토어를 Athena에 연결하려면 데이터 레이크 관리자 및 HealthLake 관리자인 IAM 사용자 또는 역할을 생성해야 합니다. 이 새 사용자 또는 역할은 AWS Lake Formation을 통해 데이터 스토어에 있는 리소스에 대한 액세스 권한을 부여하고 `AmazonHealthLakeFullAccess` AWS 관리형 정책을 사용자 또는 역할에 추가합니다.

**중요**  
데이터 레이크 관리자인 IAM 사용자 또는 역할은 새 데이터 레이크 관리자를 생성할 *수 없습니다*. 데이터 레이크 관리자를 추가하려면 `AdministratorAccess` 액세스 권한이 부여된 IAM 사용자 또는 역할을 사용해야 합니다.

**관리자를 생성하려면**

1. 조직의 사용자 또는 역할에 **AmazonHealthlakeFullAccess** IAM AWS 관리형 정책을 추가합니다.

   IAM 사용자 생성에 익숙하지 않은 경우 IAM 사용 설명서의 [IAM 사용자 생성](https://docs.aws.amazon.com/IAM/latest/UserGuide/Using_SettingUpUser.html#Using_CreateUser_console) 및 [IAM AWS 정책 개요를](https://docs.aws.amazon.com/IAM/latest/UserGuide/PoliciesOverview.html) 참조하세요. ** 

1. IAM 사용자 또는 역할에 AWS Lake Formation에 대한 액세스 권한을 부여합니다.
   + 조직의 사용자 또는 역할에 다음 IAM AWS 관리형 정책을 추가합니다. **AWSLakeFormationDataAdmin** 
**참고**  
이 `AWSLakeFormationDataAdmin` 정책은 모든 AWS Lake Formation 리소스에 대한 액세스 권한을 부여합니다. 작업을 완료하는 데 필요한 최소 권한을 항상 사용하는 것이 좋습니다. 자세한 설명은 *IAM 사용자 가이드*의 [IAM 모범 사례](https://docs.aws.amazon.com/IAM/latest/UserGuide/best-practices.html) 섹션을 참조하세요.

1. 사용자 또는 역할에 다음 인라인 정책을 추가합니다. 자세한 내용은 *IAM 사용 설명서*의 [ 인라인 정책을](https://docs.aws.amazon.com/IAM/latest/UserGuide/access_policies_managed-vs-inline.html#inline-policies) 참조하세요.

------
#### [ JSON ]

****  

   ```
   {
       "Version":"2012-10-17",		 	 	 
       "Statement": [
           {
               "Effect": "Allow",
               "Action": [
                   "s3:GetObject",
                   "s3:PutObject"
               ],
               "Resource": [
                   "arn:aws:s3:::{{amzn-s3-demo-source-bucket}}/*",
                   "arn:aws:s3:::{{amzn-s3-demo-logging-bucket}}/*"
               ]
           },
           {
               "Effect": "Allow",
               "Action": [
                   "ram:GetResourceShareInvitations",
                   "ram:AcceptResourceShareInvitation",
                   "glue:CreateDatabase",
                   "glue:DeleteDatabase"
               ],
               "Resource": "*"
           }
       ]
   }
   ```

------

`AWSLakeFormationDataAdmin` 정책에 대한 자세한 내용은 [Lake Formation 개발자 안내서의 Lake Formation 페르소나 및 IAM 권한 참조를 참조하세요](https://docs.aws.amazon.com/). *AWS * 

## Lake Formation에서 Data Lake 관리자로 사용자 또는 역할 추가(IAM 관리자)
<a name="setting-up-add-lake-formation"></a>

**참고**  
를 통합하는 경우이 단계가 필요합니다[SQL 인덱스 및 쿼리](integrating-athena.md).

그런 다음 IAM 관리자는 이전 단계에서 생성한 사용자 또는 역할을 Lake Formation의 데이터 레이크 관리자로 추가해야 합니다.

**IAM 사용자 또는 역할을 데이터 레이크 관리자로 추가하려면**

1.  AWS Lake Formation 콘솔 열기: [https://console.aws.amazon.com/lakeformation/](https://console.aws.amazon.com/lakeformation/)
**참고**  
Lake Formation을 처음 방문하는 경우 **Lake Formation 관리자를 정의하라는 Lake Formation 시작** 대화 상자가 나타납니다.  

![레이크 형성 관리자를 정의하도록 요청하는 대화 상자 이미지](https://docs.aws.amazon.com/ko_kr/healthlake/latest/devguide/images/lf-landing-page.png)


1.  AWS Lake Formation 데이터 레이크 관리자가 될 새 사용자 또는 역할을 할당합니다.
   + *옵션 1:* **Lake Formation 시작** 대화 상자를 받은 경우.

     1. **다른 AWS 사용자 또는 역할 추가**를 선택합니다.

     1. **아래쪽 화살표(")**를 선택합니다.

     1. Lake Formation 관리자로도 사용할 HealthLake 관리자를 선택합니다.

     1. **Get started**를 선택합니다.
   + *옵션 2:* **탐색 창(")**을 사용합니다.

     1. **탐색 창(")**을 선택합니다.

     1. **권한**에서 **관리 역할 및 작업을** 선택합니다.

     1. **데이터 레이크 관리자** 섹션에서 **관리자 선택을 **선택합니다.

     1. **데이터 레이크 관리자 관리** 대화 상자에서 **아래쪽 화살표(")**를 선택합니다.

     1. 그런 다음 Lake Formation 관리자로도 사용할 HealthLake 관리자 사용자 또는 역할을 선택하거나 검색합니다.

     1. **저장**을 선택합니다.

1. Lake Formation에서 관리할 기본 보안 설정을 변경합니다. HealthLake 데이터 스토어 리소스는 IAM이 *아닌* Lake Formation에서 관리해야 합니다. 업데이트하려면 *AWS Lake Formation 개발자 안내서*[의 기본 권한 모델 변경을](https://docs.aws.amazon.com/lake-formation/latest/dg/getting-started-setup.html#setup-change-cat-settings) 참조하세요.

## S3 버킷 생성
<a name="setting-up-create-s3-buckets"></a>

FHIR R4 데이터를 로 가져오려면 Amazon S3 버킷 AWS HealthLake 2개를 사용하는 것이 좋습니다. Amazon S3 입력 버킷에는 가져올 FHIR 데이터와이 버킷의 HealthLake 읽기가 들어 있습니다. Amazon S3 출력 버킷은 가져오기 작업 및 HealthLake 쓰기(로그)의 처리 결과를이 버킷에 저장합니다.

**참고**  
 AWS Identity and Access Management (IAM) 정책으로 인해 Amazon S3 버킷 이름은 고유해야 합니다. 자세한 내용은 *Amazon Simple Storage Service 사용 설명서*의 [버킷 이름 지정 규칙](https://docs.aws.amazon.com/AmazonS3/latest/userguide/bucketnamingrules.html)을 참조하세요.

이 가이드에서는이 섹션의 뒷부분에서 [가져오기 권한을](#setting-up-import-permissions) 설정할 때 다음과 같은 Amazon S3 입력 및 출력 버킷을 지정합니다.
+ 입력 버킷: `arn:aws:s3:::{{amzn-s3-demo-source-bucket}}`
+ 출력 버킷: `arn:aws:s3:::{{amzn-s3-demo-logging-bucket}}`

자세한 내용은 *Amazon S3 사용 설명서*의 [ 버킷 생성하기](https://docs.aws.amazon.com/AmazonS3/latest/userguide/create-bucket-overview.html)를 참조하세요.

## 데이터 스토어 생성
<a name="setting-up-create-data-store"></a>

HealthLake 데이터 스토어는 단일 AWS 리전 내에 있는 FHIR R4 데이터의 리포지토리입니다. AWS 계정은 데이터 스토어가 0개이거나 많을 수 있습니다. HealthLake는 두 가지 데이터 스토어 [권한 부여 전략을]() 지원합니다.

**중요**  
HealthLake 데이터 스토어를 생성하기 전에 HealthLake 리소스의 생성 또는 관리를 제한할 수 있는 AWS 조직의 [서비스 제어 정책(SCPs)](https://docs.aws.amazon.com/organizations/latest/userguide/orgs_manage_policies_scps.html)을 검토하세요. SCPs IAM 권한이 올바르게 설정되어 있더라도 HealthLake 데이터 스토어를 성공적으로 생성하지 못하게 할 수 있습니다.  
HealthLake 데이터 스토어를 생성할 때 `datastoreID`가 생성됩니다. 이 섹션의 뒷부분에서 [가져오기 권한을](#setting-up-import-permissions) 설정할 `datastoreID` 때를 사용해야 합니다.

HealthLake 데이터 스토어를 생성하려면 섹션을 참조하세요[HealthLake 데이터 스토어 생성](managing-data-stores-create.md).

## 가져오기 작업에 대한 권한 설정
<a name="setting-up-import-permissions"></a>

파일을 데이터 스토어로 가져오기 전에 HealthLake에 Amazon S3의 입력 및 출력 버킷에 액세스할 수 있는 권한을 부여해야 합니다. HealthLake 액세스 권한을 부여하려면 HealthLake에 대한 IAM 서비스 역할을 생성하고, 역할에 신뢰 정책을 추가하여 HealthLake 수임 역할 권한을 부여하고, 역할에 권한 정책을 연결하여 Amazon S3 버킷에 대한 액세스 권한을 부여합니다.

 가져오기 작업을 생성할 때에 대해이 역할의 Amazon 리소스 이름(ARN)을 지정합니다`DataAccessRoleArn`. IAM 역할 및 신뢰 정책에 대한 자세한 내용은 [IAM 역할을 참조하세요](https://docs.aws.amazon.com/IAM/latest/UserGuide/id_roles.html).

권한을 설정한 후에는 가져오기 작업을 통해 파일을 데이터 스토어로 가져올 준비가 된 것입니다. 자세한 내용은 [FHIR 가져오기 작업 시작](importing-fhir-data-start.md) 단원을 참조하십시오.

**가져오기 권한을 설정하려면**

1. 아직 생성하지 않은 경우 출력 로그 파일에 대한 대상 Amazon S3 버킷을 생성합니다. Amazon S3 버킷은 서비스와 동일한 AWS 리전에 있어야 하며 모든 옵션에 대해 퍼블릭 액세스 차단을 켜야 합니다. 자세한 내용은 [ Amazon S3 퍼블릭 액세스 차단 사용을](https://docs.aws.amazon.com/AmazonS3/latest/dev/access-control-block-public-access.html) 참조하세요. Amazon 소유 또는 고객 소유 KMS 키를 암호화에도 사용해야 합니다. KMS 키 사용에 대한 자세한 내용은 [Amazon Key Management Service](https://docs.aws.amazon.com/kms/latest/developerguide/overview.html)를 참조하세요.

1. HealthLake에 대한 데이터 액세스 서비스 역할을 생성하고 HealthLake 서비스에 다음 신뢰 정책을 사용하여 이를 수임할 수 있는 권한을 부여합니다. HealthLake는 이를 사용하여 출력 Amazon S3 버킷을 작성합니다.

------
#### [ JSON ]

****  

   ```
   {
       "Version":"2012-10-17",		 	 	 
       "Statement": [
           {
               "Effect": "Allow",
               "Principal": {
                   "Service": [
                       "healthlake.amazonaws.com"
                   ]
               },
               "Action": "sts:AssumeRole",
               "Condition": {
                   "StringEquals": {
                       "aws:SourceAccount": "{{accountID}}"
                   },
                   "ArnEquals": {
                       "aws:SourceArn": "arn:aws:healthlake:us-west-2:{{111122223333}}:datastore/fhir/{{datastoreID}}"
                   }
               }
           }
       ]
   }
   ```

------

1. Amazon S3 버킷에 액세스할 수 있도록 허용하는 권한 정책을 데이터 액세스 역할에 추가합니다. `amzn-s3-demo-bucket`를 버킷 이름으로 바꿉니다.

------
#### [ JSON ]

****  

   ```
   {
       "Version":"2012-10-17",		 	 	 
       "Statement": [{
           "Action": [
               "s3:ListBucket",
               "s3:GetBucketPublicAccessBlock",
               "s3:GetEncryptionConfiguration"
           ],
           "Resource": [
               "arn:aws:s3:::{{amzn-s3-demo-source-bucket}}"
           ],
           "Effect": "Allow"
       },
       {
           "Action": [
               "s3:PutObject"
           ],
           "Resource": [
               "arn:aws:s3:::{{amzn-s3-demo-logging-bucket}}/*"
           ],
           "Effect": "Allow"
       },
       {
           "Action": [
               "kms:DescribeKey",
               "kms:GenerateDataKey*"
           ],
           "Resource": [
               "arn:aws:kms:us-east-1:012345678910:key/d330e7fc-b56c-4216-a250-f4c43ef46e83"
           ],
           "Effect": "Allow"
       }]
   }
   ```

------

## 내보내기 작업에 대한 권한 설정
<a name="setting-up-export-permissions"></a>

데이터 스토어에서 파일을 내보내기 전에 HealthLake에 Amazon S3의 출력 버킷에 액세스할 수 있는 권한을 부여해야 합니다. HealthLake 액세스 권한을 부여하려면 HealthLake에 대한 IAM 서비스 역할을 생성하고, 역할에 신뢰 정책을 추가하여 HealthLake 수임 역할 권한을 부여하고, 역할에 권한 정책을 연결하여 Amazon S3 버킷에 대한 액세스 권한을 부여합니다.

HealthLake에 대한 역할을 이미 생성한 경우 역할을 재사용하고이 주제에 나열된 Amazon S3 버킷 내보내기에 대한 추가 권한을 부여할 수 있습니다. IAM 역할 및 신뢰 정책에 대한 자세한 내용은 [IAM 권한 및 정책](https://docs.aws.amazon.com/IAM/latest/UserGuide/access_policies.html)을 참조하세요.

**중요**  
HealthLake는 [네이티브 SDK 내보내기 요청](exporting-fhir-data.md)과 [FHIR R4 `$export`](reference-fhir-operations-export.md) 작업을 모두 지원합니다. 사용하려는 내보내기 API에 따라 별도의 IAM 작업을 제공해야 합니다. 이렇게 하면 `allow` 및 `deny` 권한을 별도로 처리할 수 있습니다. HealthLake SDK 및 FHIR REST API 내보내기를 모두 제한하려면 별도의 IAM 작업에 거부 권한을 적용해야 합니다. 사용자에게 HealthLake에 대한 전체 액세스 권한을 부여하는 경우 IAM 사용자 권한을 변경할 필요가 없습니다.  
및 AWS CLI SDK를 사용하여 데이터 스토어에서 데이터를 내보내는 데 사용할 수 있는 기본 HealthLake 작업은 다음과 같습니다. AWS SDKs
`StartFHIRExportJob`
`DescribeFHIRExportJob`
`ListFHIRExportJobs`
다음 IAM 작업은 HealthLake 데이터 스토어에서 데이터를 내보내고 FHIR 작업을 사용하여 내보내기 작업을 취소(삭제)하는 데 사용할 수 `$export` 있습니다.
`POST`:  
`StartFHIRExportJobWithPost`
`GET`:  
`StartFHIRExportJobWithGet`
`DescribeFHIRExportJobWithGet`
`GetExportedFile`
`DELETE`:  
`CancelFHIRExportJobWithDelete`

권한을 설정하는 사용자 또는 역할에는 역할을 생성하고, 정책을 생성하고, 정책을 역할에 연결할 수 있는 권한이 있어야 합니다. 다음 IAM 정책은 이러한 권한을 부여합니다.

------
#### [ JSON ]

****  

```
{
    "Version":"2012-10-17",		 	 	 
    "Statement": [
        {
            "Action": [
                "iam:CreateRole",
                "iam:CreatePolicy",
                "iam:AttachRolePolicy"
            ],
            "Effect": "Allow",
            "Resource": "*"
        },
        {
            "Action": "iam:PassRole",
            "Effect": "Allow",
            "Resource": "*",
            "Condition": {
                "StringEquals": {
                    "iam:PassedToService": "healthlake.amazonaws.com"
                }
            }
        }
    ]
}
```

------

**내보내기 권한을 설정하려면**

1. 아직 생성하지 않은 경우 데이터 스토어에서 내보낼 데이터에 대한 대상 Amazon S3 버킷을 생성합니다. Amazon S3 버킷은 서비스와 동일한 AWS 리전에 있어야 하며 모든 옵션에 대해 퍼블릭 액세스 차단을 켜야 합니다. 자세한 내용은 [ Amazon S3 퍼블릭 액세스 차단 사용을](https://docs.aws.amazon.com/AmazonS3/latest/dev/access-control-block-public-access.html) 참조하세요. Amazon 소유 또는 고객 소유 KMS 키를 암호화에도 사용해야 합니다. KMS 키 사용에 대한 자세한 내용은 [Amazon Key Management Service](https://docs.aws.amazon.com/kms/latest/developerguide/overview.html)를 참조하세요.

1. 아직 생성하지 않은 경우 HealthLake에 대한 데이터 액세스 서비스 역할을 생성하고 HealthLake 서비스에 다음 신뢰 정책을 사용하여 수임할 수 있는 권한을 부여합니다. HealthLake는 이를 사용하여 출력 Amazon S3 버킷을 작성합니다. 에서 이미 생성한 경우 [가져오기 작업에 대한 권한 설정](#setting-up-import-permissions)다시 사용하고 다음 단계에서 Amazon S3 버킷에 대한 권한을 부여할 수 있습니다.

------
#### [ JSON ]

****  

   ```
   {
       "Version":"2012-10-17",		 	 	 
       "Statement": [
           {
               "Effect": "Allow",
               "Principal": {
                   "Service": [
                       "healthlake.amazonaws.com"
                   ]
               },
               "Action": "sts:AssumeRole",
               "Condition": {
                   "StringEquals": {
                       "aws:SourceAccount": "{{accountID}}"
                   },
                   "ArnEquals": {
                       "aws:SourceArn": "arn:aws:healthlake:us-west-2:{{111122223333}}:datastore/fhir/{{data store ID}}"
                   }
               }
           }
       ]
   }
   ```

------

1. 데이터 액세스 역할에 출력 Amazon S3 버킷에 액세스할 수 있는 권한 정책을 추가합니다. `amzn-s3-demo-bucket`를 버킷 이름으로 바꿉니다.

------
#### [ JSON ]

****  

   ```
   {
       "Version":"2012-10-17",		 	 	 
       "Statement": [{
           "Action": [
               "s3:ListBucket",
               "s3:GetBucketPublicAccessBlock",
               "s3:GetEncryptionConfiguration"
           ],
           "Resource": [
               "arn:aws:s3:::{{amzn-s3-demo-source-bucket}}"
           ],
           "Effect": "Allow"
       },
       {
           "Action": [
               "s3:PutObject"
           ],
           "Resource": [
               "arn:aws:s3:::{{amzn-s3-demo-logging-bucket}}/*"
           ],
           "Effect": "Allow"
       },
       {
           "Action": [
               "kms:DescribeKey",
               "kms:GenerateDataKey*"
           ],
           "Resource": [
               "arn:aws:kms:us-east-1:012345678910:key/d330e7fc-b56c-4216-a250-f4c43ef46e83"
           ],
           "Effect": "Allow"
       }]
   }
   ```

------

## 설치 AWS CLI
<a name="setting-up-install-cli"></a>

 AWS CLI 는 HealthLake 가져오기 및 내보내기 작업 속성을 설명하고 나열하는 데 필요합니다. HealthLake SDKs.

**를 설정하려면 AWS CLI**

1.  AWS CLI를 다운로드하고 구성합니다. 관련 지침은AWS Command Line Interface 사용 설명서**에서 다음 주제를 참조하세요.
   + [최신 버전의 설치 또는 업데이트 AWS CLI](https://docs.aws.amazon.com/cli/latest/userguide/getting-started-install.html)
   + [시작하기 AWS CLI](https://docs.aws.amazon.com/cli/latest/userguide/cli-chap-getting-started.html)

1. 파일에서 AWS CLI `config` 관리자의 명명된 프로필을 추가합니다. AWS CLI 명령을 실행할 때이 프로파일을 사용합니다. 최소 권한이라는 보안 원칙에 따라, 수행 중인 작업과 관련된 권한을 가진 별도의 IAM 역할을 생성하는 것이 좋습니다. 명명된 프로파일에 대한 자세한 내용은 *AWS Command Line Interface 사용 설명서*의 [구성 및 자격 증명 파일 설정](https://docs.aws.amazon.com/cli/latest/userguide/cli-configure-files.html)을 참조하세요.

   ```
   [default]
   aws_access_key_id = {{default access key ID}}
   aws_secret_access_key = {{default secret access key}}
   region = {{region}}
   ```

1. 다음 `help` 명령을 사용하여 설정을 확인합니다.

   ```
   aws healthlake help
   ```

    AWS CLI 가 올바르게 구성된 경우에 대한 AWS HealthLake 간략한 설명과 사용 가능한 명령 목록이 표시됩니다.