View a markdown version of this page

亚马逊授权 DataZone - 亚马逊 DataZone

本文属于机器翻译版本。若本译文内容与英语原文存在差异,则一律以英文原文为准。

亚马逊授权 DataZone

亚马逊 DataZone的界面由内部的管理控制台 AWS 和控制台外的网络应用程序(数据门户)组成。

AWS 管理员可以将亚马逊 DataZone 管理控制台用于顶级资源 API,包括创建和管理域名、这些域名的 AWS 账户关联以及您想要委托亚马逊访问管理的数据源。 DataZone您可以使用亚马逊 DataZone 管理控制台管理所有 IAM 角色和配置,以便为亚马逊 DataZone服务明确配置的 AWS 账户委托访问管理控制。亚马逊 DataZone 数据门户是面向 SSO 用户的第一方 AWS 身份中心应用程序。如果启用,则获得授权的 IAM 主体也可以使用控制台对数据门户进行联合身份验证,而不是使用 SSO 身份。

亚马逊 DataZone的数据门户主要供 AWS IAM身份 Center-authenticated 用户用于管理数据访问权限和执行数据发布、发现、订阅和分析任务。

亚马逊 DataZone 控制台中的授权

亚马逊 DataZone 控制台授权模式使用 IAM 授权。此控制台主要供管理员用来进行设置。亚马逊 DataZone 使用域管理员 AWS 账户和成员账户的概念,所有这些 AWS 账户都使用控制台来建立信任关系,同时尊重 AWS 组织边界。

亚马逊 DataZone 门户网站中的授权

Amazon DataZone 数据门户授权模型是一种分层 ACL,具有静态角色原型(配置文件),其中包括管理员和查看者。例如,用户可以拥有管理员或用户的配置文件。在域级别,他们可以将域用户指定为数据所有者。在项目级别,用户既可以是所有者,也可以是贡献者。可以将这些配置文件配置为两种类型之一:用户和组。之后,这些配置文件会与域和项目关联,并且这些权限的状态将存储在关联表中。

在这种授权模式中,亚马逊 DataZone 允许用户管理用户和群组权限。用户管理项目成员资格、请求项目的成员资格和批准成员资格。用户可发布数据、订阅数据和审批订阅。

当用户的数据门户客户端请求亚马逊根据用户在特定项目环境中的有效个人资料 DataZone 生成的 IAM 会话凭证时,用户会在特定项目中进行数据分析。此会话的范围限定在用户的权限和特定项目的资源。之后,用户将进入 Athena 或 Redshift 来查询相关数据,并且所有底层 IAM 工作都将完全抽象化。

亚马逊 DataZone 简介和角色

在对用户进行身份验证后,经过身份验证的上下文将映射到用户配置文件 ID。此用户配置文件可以具有多个不同的关联(项目所有者、域管理员等),并且可用于对用户进行授权。每个关联(例如,项目所有者、域管理员等)都具有基于上下文的某些活动的权限。例如,具有域管理员关联的用户可以创建其他域,为域分配其他域管理员以及在域中创建项目模板。项目所有者可以为其项目添加或删除项目成员,以及将资产发布到域。