View a markdown version of this page

Configurar - AWS HealthLake

As traduções são geradas por tradução automática. Em caso de conflito entre o conteúdo da tradução e da versão original em inglês, a versão em inglês prevalecerá.

Configurar

Neste capítulo, você usa o Console de gerenciamento da AWS para configurar as permissões necessárias para começar a usar a transformação de AWS HealthLake dados e executar trabalhos de transformação de dados.

Inscreva-se para um AWS account

Para começar AWS, você precisa de uma AWS conta. Para obter informações sobre como criar uma AWS conta, consulte Introdução a uma AWSAWS conta no Guia de referência de gerenciamento de contas.

Configurar um usuário ou uma função do IAM para usar a transformação HealthLake de dados

{ "Version": "2012-10-17", "Statement": [ { "Effect": "Allow", "Action": [ "healthlake:CreateDataTransformationProfile", "healthlake:GetDataTransformationProfile", "healthlake:UpdateDataTransformationProfile", "healthlake:PublishDataTransformationProfile", "healthlake:ListDataTransformationProfileVersions", "healthlake:UpdateProfileWithAgent", "healthlake:TransformData", "healthlake:ValidateSource", "healthlake:StartDataTransformationJob", "healthlake:DescribeDataTransformationJob", "healthlake:DeleteDataTransformationProfile", "healthlake:ListDataTransformationProfiles", "healthlake:ListDataTransformationJobs" ], "Resource": "*" } ] }

Para produção, atribua o recurso ao perfil específico e aos ARNs da tarefa, em vez de *.

Configurando permissões para realizar trabalhos de transformação de dados

Antes de executar um trabalho de transformação de dados em massa, você deve conceder HealthLake permissão para acessar seus buckets Amazon Amazon S3 de origem e saída. Para conceder HealthLake acesso, você cria uma função de serviço do IAM, adiciona uma política de confiança que permite assumir HealthLake a função e anexa uma política de permissões que concede acesso de leitura aos seus dados de origem e acesso de gravação ao seu local de saída.

Ao iniciar um trabalho de transformação de dados, você especifica o Amazon Resource Name (ARN) dessa função para o DataAccessRoleArn parâmetro. Para obter mais informações sobre funções e políticas de confiança do IAM, consulte Funções do IAM.

Se você já criou uma função de acesso a dados para trabalhos de HealthLake importação ou exportação, você pode reutilizá-la: adicione as permissões listadas na etapa 3 abaixo para seus buckets Amazon S3 de origem e saída.

nota

Essa função é usada tanto para trabalhos de transformação autônomos (StartDataTransformationJob) quanto para trabalhos compostos de conversão e ingestão (com a). StartFHIRImportJob ProfileId

Para configurar permissões de trabalho de transformação de dados

  1. Se você ainda não o fez, crie buckets Amazon Amazon S3 de origem e saída. Os buckets do Amazon S3 devem estar na mesma AWS região do serviço, e o Block Public Access deve estar ativado para todas as opções. Para saber mais, consulte Como usar o Amazon Amazon S3 para bloquear o acesso público. Uma AWS KMS chave gerenciada pelo cliente deve ser usada para criptografar a saída do trabalho. Para saber mais sobre o uso de AWS KMS chaves, consulte Amazon Key Management Service.

  2. Crie uma função de serviço de acesso a dados HealthLake e dê permissão ao HealthLake serviço para assumi-la com a seguinte política de confiança.

    nota

    Substitua 123456789012 pelo ID da sua conta. AWS

    { "Version": "2012-10-17", "Statement": [ { "Effect": "Allow", "Principal": { "Service": "healthlake.amazonaws.com" }, "Action": "sts:AssumeRole", "Condition": { "StringEquals": { "aws:SourceAccount": "123456789012" } } } ] }
  3. Adicione uma política de permissões à função de acesso a dados que concede acesso de leitura ao seu bucket de origem, acesso de gravação ao bucket de saída e as AWS KMS permissões necessárias para criptografar e descriptografar dados. Substitua os nomes dos buckets e o ARN da AWS KMS chave pelos seus próprios valores.

    { "Version": "2012-10-17", "Statement": [ { "Sid": "ReadSourceData", "Effect": "Allow", "Action": [ "s3:GetObject", "s3:ListBucket" ], "Resource": [ "arn:aws:s3:::amzn-s3-demo-source-bucket", "arn:aws:s3:::amzn-s3-demo-source-bucket/*" ] }, { "Sid": "WriteOutputData", "Effect": "Allow", "Action": [ "s3:PutObject", "s3:GetObject", "s3:ListBucket" ], "Resource": [ "arn:aws:s3:::amzn-s3-demo-output-bucket", "arn:aws:s3:::amzn-s3-demo-output-bucket/*" ] }, { "Sid": "KMSPermissions", "Effect": "Allow", "Action": [ "kms:Decrypt", "kms:GenerateDataKey", "kms:DescribeKey" ], "Resource": "arn:aws:kms:us-west-2:123456789012:key/your-kms-key-id" } ] }

Explicação das permissões:

  • s3: GetObject e s3: ListBucket no bucket de origem: HealthLake permite ler seus arquivos de entrada.

  • s3: PutObject no bucket de saída: permite HealthLake gravar arquivos FHIR convertidos, relatórios de erros, manifesto e relatórios de deriva.

  • s3: GetObject e s3: ListBucket no bucket de saída: permite HealthLake ler os resultados intermediários da conversão durante o processamento em várias etapas.

  • kms:Decrypt: permite descriptografar arquivos de origem HealthLake se seu bucket de origem usar uma chave gerenciada pelo cliente. AWS KMS

  • kms:GenerateDataKey: permite HealthLake criptografar arquivos de saída com a AWS KMS chave especificada em. OutputDataConfig.S3Configuration.KmsKeyId

  • kms:DescribeKey: permite HealthLake verificar se a AWS KMS chave é válida e acessível.

Importante

Se a origem e a saída forem o mesmo bucket, você poderá combinar as instruções do Amazon S3 em uma. Se eles usarem AWS KMS chaves diferentes, adicione uma AWS KMS declaração separada para cada ARN de chave.

dica

Para produção, defina o escopo dos valores dos recursos da forma mais restrita possível: especifique os prefixos exatos do Amazon S3 que seus trabalhos usam em vez de conceder acesso ao bucket inteiro.

Para obter uma configuração detalhada do armazenamento de dados, consulte Configuração. AWS HealthLake