

As traduções são geradas por tradução automática. Em caso de conflito entre o conteúdo da tradução e da versão original em inglês, a versão em inglês prevalecerá.

# Configurar
<a name="data-transformation-setting-up"></a>

Neste capítulo, você usa o Console de gerenciamento da AWS para configurar as permissões necessárias para começar a usar a transformação de AWS HealthLake dados e executar trabalhos de transformação de dados.

## Inscreva-se para um AWS account
<a name="data-transformation-setting-up-account"></a>

Para começar AWS, você precisa de uma AWS conta. Para obter informações sobre como criar uma AWS conta, consulte [Introdução a uma AWSAWS conta](https://docs.aws.amazon.com/accounts/latest/reference/welcome-first-time-user.html) *no Guia de referência de gerenciamento de contas*.

## Configurar um usuário ou uma função do IAM para usar a transformação HealthLake de dados
<a name="data-transformation-setting-up-iam"></a>

```
{
  "Version": "2012-10-17",
  "Statement": [
    {
      "Effect": "Allow",
      "Action": [
        "healthlake:CreateDataTransformationProfile",
        "healthlake:GetDataTransformationProfile",
        "healthlake:UpdateDataTransformationProfile",
        "healthlake:PublishDataTransformationProfile",
        "healthlake:ListDataTransformationProfileVersions",
        "healthlake:UpdateProfileWithAgent",
        "healthlake:TransformData",
        "healthlake:ValidateSource",
        "healthlake:StartDataTransformationJob",
        "healthlake:DescribeDataTransformationJob",
        "healthlake:DeleteDataTransformationProfile",
        "healthlake:ListDataTransformationProfiles",
        "healthlake:ListDataTransformationJobs"
      ],
      "Resource": "*"
    }
  ]
}
```

Para produção, atribua o recurso ao perfil específico e aos ARNs da tarefa, em vez de \*.

## Configurando permissões para realizar trabalhos de transformação de dados
<a name="data-transformation-setting-up-job-permissions"></a>

Antes de executar um trabalho de transformação de dados em massa, você deve conceder HealthLake permissão para acessar seus buckets Amazon Amazon S3 de origem e saída. Para conceder HealthLake acesso, você cria uma função de serviço do IAM, adiciona uma política de confiança que permite assumir HealthLake a função e anexa uma política de permissões que concede acesso de leitura aos seus dados de origem e acesso de gravação ao seu local de saída.

Ao iniciar um trabalho de transformação de dados, você especifica o Amazon Resource Name (ARN) dessa função para o DataAccessRoleArn parâmetro. Para obter mais informações sobre funções e políticas de confiança do IAM, consulte [Funções do IAM](https://docs.aws.amazon.com/IAM/latest/UserGuide/id_roles.html).

Se você já criou uma função de acesso a dados para trabalhos de HealthLake importação ou exportação, você pode reutilizá-la: adicione as permissões listadas na etapa 3 abaixo para seus buckets Amazon S3 de origem e saída.

**nota**  
Essa função é usada tanto para trabalhos de transformação autônomos (StartDataTransformationJob) quanto para trabalhos compostos de conversão e ingestão (com a). StartFHIRImportJob ProfileId

Para configurar permissões de trabalho de transformação de dados

1. Se você ainda não o fez, crie buckets Amazon Amazon S3 de origem e saída. Os buckets do Amazon S3 devem estar na mesma AWS região do serviço, e o Block Public Access deve estar ativado para todas as opções. Para saber mais, consulte Como [usar o Amazon Amazon S3 para bloquear o acesso público](https://docs.aws.amazon.com/AmazonS3/latest/userguide/access-control-block-public-access.html). Uma AWS KMS chave gerenciada pelo cliente deve ser usada para criptografar a saída do trabalho. Para saber mais sobre o uso de AWS KMS chaves, consulte [Amazon Key Management Service](https://docs.aws.amazon.com/kms/latest/developerguide/overview.html).

1. Crie uma função de serviço de acesso a dados HealthLake e dê permissão ao HealthLake serviço para assumi-la com a seguinte política de confiança.
**nota**  
Substitua 123456789012 pelo ID da sua conta. AWS 

   ```
   {
       "Version": "2012-10-17",
       "Statement": [
           {
               "Effect": "Allow",
               "Principal": {
                   "Service": "healthlake.amazonaws.com"
               },
               "Action": "sts:AssumeRole",
               "Condition": {
                   "StringEquals": {
                       "aws:SourceAccount": "123456789012"
                   }
               }
           }
       ]
   }
   ```

1. Adicione uma política de permissões à função de acesso a dados que concede acesso de leitura ao seu bucket de origem, acesso de gravação ao bucket de saída e as AWS KMS permissões necessárias para criptografar e descriptografar dados. Substitua os nomes dos buckets e o ARN da AWS KMS chave pelos seus próprios valores.

   ```
   {
       "Version": "2012-10-17",
       "Statement": [
           {
               "Sid": "ReadSourceData",
               "Effect": "Allow",
               "Action": [
                   "s3:GetObject",
                   "s3:ListBucket"
               ],
               "Resource": [
                   "arn:aws:s3:::amzn-s3-demo-source-bucket",
                   "arn:aws:s3:::amzn-s3-demo-source-bucket/*"
               ]
           },
           {
               "Sid": "WriteOutputData",
               "Effect": "Allow",
               "Action": [
                   "s3:PutObject",
                   "s3:GetObject",
                   "s3:ListBucket"
               ],
               "Resource": [
                   "arn:aws:s3:::amzn-s3-demo-output-bucket",
                   "arn:aws:s3:::amzn-s3-demo-output-bucket/*"
               ]
           },
           {
               "Sid": "KMSPermissions",
               "Effect": "Allow",
               "Action": [
                   "kms:Decrypt",
                   "kms:GenerateDataKey",
                   "kms:DescribeKey"
               ],
               "Resource": "arn:aws:kms:us-west-2:123456789012:key/your-kms-key-id"
           }
       ]
   }
   ```

Explicação das permissões:
+ s3: GetObject e s3: ListBucket no bucket de origem: HealthLake permite ler seus arquivos de entrada.
+ s3: PutObject no bucket de saída: permite HealthLake gravar arquivos FHIR convertidos, relatórios de erros, manifesto e relatórios de deriva.
+ s3: GetObject e s3: ListBucket no bucket de saída: permite HealthLake ler os resultados intermediários da conversão durante o processamento em várias etapas.
+ kms:Decrypt: permite descriptografar arquivos de origem HealthLake se seu bucket de origem usar uma chave gerenciada pelo cliente. AWS KMS 
+ kms:GenerateDataKey: permite HealthLake criptografar arquivos de saída com a AWS KMS chave especificada em. OutputDataConfig.S3Configuration.KmsKeyId
+ kms:DescribeKey: permite HealthLake verificar se a AWS KMS chave é válida e acessível.

**Importante**  
Se a origem e a saída forem o mesmo bucket, você poderá combinar as instruções do Amazon S3 em uma. Se eles usarem AWS KMS chaves diferentes, adicione uma AWS KMS declaração separada para cada ARN de chave.

**dica**  
Para produção, defina o escopo dos valores dos recursos da forma mais restrita possível: especifique os prefixos exatos do Amazon S3 que seus trabalhos usam em vez de conceder acesso ao bucket inteiro.

Para obter uma configuração detalhada do armazenamento de dados, consulte [Configuração](https://docs.aws.amazon.com/healthlake/latest/devguide/getting-started-setting-up.html). AWS HealthLake