View a markdown version of this page

配置湖泊形成以供使用 HealthOmics - AWS HealthOmics

本文属于机器翻译版本。若本译文内容与英语原文存在差异,则一律以英文原文为准。

配置湖泊形成以供使用 HealthOmics

重要

AWS HealthOmics 变体商店和注释商店不再向新客户开放。现有客户可以继续正常使用该服务。有关更多信息,请参阅 AWS HealthOmics 变体存储和注释存储可用性变更。

在使用 Lake Formation 管理 HealthOmics 数据存储之前,请执行以下 Lake Formation 配置程序。

创建或验证 Lake Formation 管理员

在 Lake Formation 中创建数据湖之前,您需要定义一个或多个管理员。

管理员是有权创建资源链接的用户和角色。您可以为每个区域的每个账户设置数据湖管理员。

在 Lake Formation 控制台中创建管理员用户
  1. 打开 Lake F AWS ormation 控制台:湖泊编队控制台

  2. 如果控制台显示 “欢迎来到 Lake Formation” 面板,请选择 “开始” 。

    Lake Formation 会将您添加到数据湖管理员表中。

  3. 否则,请从左侧菜单中选择 “管理角色和任务”。

  4. 根据需要添加任何其他管理员。

要创建用户可以查询的共享资源,必须禁用默认访问控制。要了解有关禁用默认访问控制的更多信息,请参阅 Lake Formation 文档中的更改数据湖的默认安全设置。您可以单独创建资源链接,也可以成组创建资源链接,这样您就可以访问亚马逊 Athena 或其他 AWS 服务(例如 Amazon EMR)中的数据。

在中创建资源链接 AWS Lake Formation 控制台并与 HealthOmics 分析用户共享
  1. 打开 Lake F AWS ormation 控制台:湖泊编队控制台

  2. 在主导航栏中,选择数据库。

  3. 在数据库表中,选择所需的数据库。

  4. 从 “创建” 菜单中选择 “资源链接” 。

  5. 输入资源链接名称。如果您计划从 Athena 访问数据库,请仅使用小写字母(最多 256 个字符)输入名称。

  6. 选择创建。

  7. 新的资源链接现已列在 “数据库” 下。

Lake Formation 数据库管理员可以使用以下过程授予对共享资源的访问权限。

  1. 打开 AWS Lake Formation 控制台:https://console.aws.amazon.com/lakeformation/

  2. 在主导航栏中,选择数据库。

  3. 在数据库页面上,选择您之前创建的资源链接。

  4. 从 “操作” 菜单中,选择 “在目标上授予” 。

  5. 在委托人下的授予数据权限页面上,选择 IAM 用户或角色。

  6. 从 IAM 用户或角色下拉菜单中,找到您想要授予访问权限的用户。

  7. 接下来,在LF-Tags 或目录资源卡下,选择命名数据目录资源选项。

  8. 从Tables-optional下拉菜单中选择 “所有表” 或您之前创建的表。

  9. 在表格权限卡中,在 “表权限” 下选择 “描述和选择” 。

  10. 接下来,选择 Grant 。

要查看 Lake Formation 权限,请从主导航窗格中选择数据湖权限。该表显示了可用的数据库和资源链接。

为配置权限 AWS RAM 资源共享

在 AWS Lake Formation 控制台中,通过选择主导航栏中的数据湖权限来查看权限。在数据权限页面上,您可以在 RAM 资源共享下查看显示资源类型、数据库以及ARN与共享资源相关的表。如果您需要接受 AWS Resource Access Manager (AWS RAM) 资源共享,请在控制台中 AWS Lake Formation 通知您。

HealthOmics 可以在商店创建期间隐式接受 AWS RAM 资源共享。要接受 AWS RAM 资源共享,调用或 CreateAnnotationStore API 操作的 IAM 用户CreateVariantStore或角色必须允许以下操作:

  • ram:GetResourceShareInvitations-此操作 HealthOmics 允许查找邀请。

  • ram:AcceptResourceShareInvitation-此操作 HealthOmics 允许使用 FAS 令牌接受邀请。

如果没有这些权限,您在创建商店时会看到授权错误。

以下是包含这些操作的示例策略。将此策略添加到接受 AWS RAM 资源共享的 IAM 用户或角色。

JSON
{ "Version":"2012-10-17", "Statement": [ { "Effect": "Allow", "Action": [ "omics:*", "ram:AcceptResourceShareInvitation", "ram:GetResourceShareInvitations" ], "Resource": "*" } ] }