View a markdown version of this page

Einrichtung der Verbreitung vertrauenswürdiger Identitäten für AWS Glue Data Catalog - Amazon Quick

Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.

Einrichtung der Verbreitung vertrauenswürdiger Identitäten für AWS Glue Data Catalog

Die Verbreitung vertrauenswürdiger Identitäten ermöglicht es AWS Diensten, auf Ressourcen zuzugreifen, die auf dem Identitätskontext des Endbenutzers basieren. Wenn Sie Quick,AWS Glue Data Catalog, Amazon S3 Access Grants und Lake Formation mit AWS IAM Identity Center konfigurieren, wird die Identität des angemeldeten Benutzers dienstübergreifend weitergegeben. Lake Formation und S3 Access Grants treffen Autorisierungsentscheidungen auf der Grundlage von Berechtigungen, die für diesen Benutzer oder seine Gruppenmitgliedschaft von Ihrem Identitätsanbieter definiert wurden.

Wichtig

Für die Verbreitung vertrauenswürdiger Identitäten mit AWS Glue Data Catalog ist AWS IAM Identity Center erforderlich. Sie wird für andere Authentifizierungsmethoden nicht unterstützt.

Voraussetzungen

Wichtig

Ihre AWS IAM Identity Center-Instance, Lake Formation,AWS Glue Data Catalog und Amazon S3 Access Grants müssen alle in derselben AWS-Region Lösung bereitgestellt werden.

  • Quick mit AWS IAM Identity Center konfigurieren — Die Weitergabe vertrauenswürdiger Identitäten wird nur für Quick-Konten unterstützt, die in AWS IAM Identity Center integriert sind. Um AWS Glue Data Catalog-Datenquellen mit Identitätsweitergabe zu erstellen, müssen Sie ein AWS IAM Identity Center-Benutzer (Autor) sein.

  • AWS Der Glue Data Catalog muss von Lake Formation verwaltet werden — Lake Formation muss die Berechtigungen für Ihre Datenbanken und Tabellen durchsetzen. Wenn eine Datenbank oder Tabelle dennoch gewährtIAMAllowedPrincipals, Super erzwingt Lake Formation keine benutzerspezifischen Berechtigungen.

  • Lake Formation muss in AWS IAM Identity Center integriert sein — Verwenden Sie dieselbe AWS IAM Identity Center-Instanz, die Quick verwendet. Diese Integration ermöglicht es Lake Formation, eine weitergegebene Benutzeridentität zu erkennen.

  • Daten-S3-Standorte bei Lake Formation registrieren — Wenn ein Benutzer eine Tabelle abfragt, gibt Lake Formation temporäre, bereichsbezogene S3-Anmeldeinformationen für die Daten aus. Die Abfrage des Benutzers benötigt keine eigenen S3-Berechtigungen für den Daten-Bucket. Registrieren Sie den Speicherort für alle Tabellenformate (Parquet, Apache Iceberg, S3 Tables).

  • Erteilen Sie Berechtigungen für IAM Identity Center-Benutzer und -Gruppen in Lake Formation — Konfigurieren Sie Berechtigungen und beliebige Zeilen-, Spalten- oder Zellendatenfilter, um zu steuern, auf welche Kataloge, Datenbanken, Tabellen, Zeilen und Spalten jeder Benutzer zugreifen kann.

  • Der Schnelladministrator autorisiert die Verbindung — Bei der Weitergabe vertrauenswürdiger Identitäten benötigt die Quick-Rolle keine direkten S3-Berechtigungen für die Tabellendaten. Lake Formation verkauft diese Referenzen.

  • S3 Access Grants im Athena-Ergebnis-Bucket — Glue-Abfragen werden über die Athena-Engine ausgeführt, die Ergebnisse in den Abfrageergebnis-Bucket schreibt. Dieser Bucket wird von S3 Access Grants (getrennt von Lake Formation) verwaltet. Jeder Benutzer oder jede Gruppe benötigt möglicherweise einen S3 Access Grant (READ/WRITE) für den Ergebnis-Bucket.

Schritt 1: Aktiviere die Lake Formation —AWS IAM-Identity-Center-Integration

Lake Formation muss mit Ihrer AWS IAM Identity Center-Instanz verbunden sein, damit sie Identitäten erkennen kann, die von Quick weitergegeben wurden. Dies ist ein einmaliger Schritt auf Kontoebene. Region-level Wenn Sie Athena Trusted Identity Propagation bereits verwenden, ist dieser Schritt bereits abgeschlossen. Sie müssen ein Lake Formation Data Lake-Administrator sein.

Konsole: Wählen Sie in der Lake Formation Formation-Konsole Administration, IAM Identity Center-Integration und dann Erstellen aus. Wählen Sie Ihre AWS IAM Identity Center-Instanz aus.

AWS CLI:

aws lakeformation create-lake-formation-identity-center-configuration \ --catalog-id 111122223333 \ --instance-arn arn:aws:sso:::instance/<idc-instance-id> \ --region us-west-2

Dieser Befehl erstellt die Lake Formation AWS IAM Identity Center-Anwendung. Notieren Sie sich das ApplicationArn aus der Antwort. Sie verwenden es als autorisiertes Ziel, wenn Sie die Identitätsweitergabe konfigurieren.

Um den Anwendungs-ARN später abzurufen, führen Sie Folgendes aus:

aws lakeformation describe-lake-formation-identity-center-configuration \ --catalog-id 111122223333 \ --region us-west-2

Die Antwort enthält eine ApplicationArn im folgenden Format:

arn:aws:sso::111122223333:application/<idc-instance-id>/<lf-application-id>

Schritt 2: Konfigurieren Sie die IAM-Rolle mit den erforderlichen Berechtigungen

Ihr Quick-Konto muss eine IAM-Rolle mit den erforderlichen Berechtigungen verwenden. Wenn Ihr Konto bereits eine benutzerdefinierte IAM-Rolle verwendet, ändern Sie diese. Andernfalls erstellen Sie eine neue Rolle.

Erforderliche Vertrauensrichtlinie:

Die Vertrauensrichtlinie der Rolle muss es dem Quick Service Principal ermöglichen, sie zu übernehmen und den Identitätskontext des Benutzers an die Sitzung anzuhängen:

{ "Version": "2012-10-17", "Statement": [{ "Effect": "Allow", "Principal": { "Service": "quicksight.amazonaws.com" }, "Action": ["sts:AssumeRole", "sts:TagSession", "sts:SetContext"] }] }
Anmerkung

sts:SetContextist erforderlich, damit der AWS IAM Identity Center-Identitätskontext des Benutzers an die Sitzung mit übernommener Rolle angehängt werden kann.

Erforderliche Berechtigungen:

Die Rolle benötigt Berechtigungen, um die Metadaten des AWS Glue Data Catalogs zu lesen und den von Lake Formation bereitgestellten Datenzugriff zu erhalten. Die Rolle benötigt keine direkten s3:* Berechtigungen für die Tabellendaten, da Lake Formation temporäre S3-Anmeldeinformationen mit Gültigkeitsbereich bereitstellt.

"Action": [ "glue:GetCatalog", "glue:GetCatalogs", "glue:GetDatabase", "glue:GetDatabases", "glue:GetTable", "glue:GetTables", "glue:GetConnection", "glue:GetConnections", "glue:GetTags", "glue:ListDataQualityResults", "glue:GetDataQualityResult", "lakeformation:GetTemporaryGlueTableCredentials", "lakeformation:GetDataAccess" ]

Schritt 3: Konfigurieren Sie das Quick-Konto für die Verwendung der IAM-Rolle

Dieser Schritt muss vom Quick-Administrator abgeschlossen werden.

  1. Wählen Sie in der Schnellkonsole Ihr Profilsymbol und dann „Schnell verwalten“.

  2. Wählen Sie Sicherheit und Berechtigungen.

  3. Wählen Sie unter Schnellzugriff auf AWS Dienste die Option Verwalten aus.

  4. Suchen Sie die Glue-Datenkatalog-Ressource oder fügen Sie sie hinzu.

  5. Wählen Sie die IAM-Rolle aus, die Sie in Schritt 2 konfiguriert haben.

  6. Erlauben Sie unter Amazon S3 den Zugriff auf den Athena-Abfrageergebnis-Bucket.

  7. Wählen Sie Aktualisieren aus.

Schritt 4: Aktualisieren Sie die Konfiguration für die Identitätsverbreitung

Führen Sie den folgenden AWS CLI-Befehl aus, um die Identitätsverbreitung für Data Catalog zu aktivieren:

aws quicksight update-identity-propagation-config \ --aws-account-id 111122223333 \ --service GLUE_DATA_CATALOG \ --authorized-targets arn:aws:sso::111122223333:application/<idc-instance-id>/<lf-application-id>

Der --authorized-targets Wert ist der ARN der Lake Formation AWS IAM Identity Center-Anwendung, den Sie in Schritt 1 abgerufen haben. Dadurch wird Quick mitgeteilt, an welche AWS IAM Identity Center-Anwendung die Identität weitergegeben werden soll.

Führen Sie zur Überprüfung Folgendes aus:

aws quicksight list-identity-propagation-configs \ --aws-account-id 111122223333

Vergewissern Sie sich, dass dies in der Liste der Dienste GLUE_DATA_CATALOG angezeigt wird.

Schritt 5: Erstellen Sie eine AWS Glue Data Catalog-Datenquelle

Wenn der Autor eine AWS Glue Data Catalog-Datenquelle erstellt, überprüft Quick die Barrierefreiheit, indem Kataloge anhand der weitergegebenen Identität des angemeldeten Benutzers aufgelistet werden. Der Benutzer sieht nur die Kataloge, Datenbanken und Tabellen, die seine Lake Formation Grants zulassen.

Das Setup wird überprüft

Verwenden Sie die folgende Checkliste, um Ihre Konfiguration zu überprüfen:

  • Die Integration von Lake Formation und AWS IAM Identity Center gibt eine ApplicationArn zurück.

  • Der Umfang der Identitätsverbreitung wird angezeigtGLUE_DATA_CATALOG.

  • Die IAM-Rolle verfügt über die richtigen Berechtigungen und ist sts:SetContext in der Vertrauensrichtlinie enthalten.

  • Data S3-Standorte sind bei Lake Formation registriert.

  • Lake Formation Formation-Grants werden für IAM Identity Center-Benutzer und -Gruppen konfiguriert.

  • S3 Access Grants werden im Athena-Ergebnis-Bucket konfiguriert (falls zutreffend).

  • End-to-end Test: Melden Sie sich als Testbenutzer an, erstellen Sie eine Datenquelle und fragen Sie eine Tabelle ab.

Wichtige Überlegungen und Grenzen

  • Die Berechtigungen werden anhand des IAM Identity Center-Endbenutzers und seiner Gruppen bewertet.

  • Der Abfragepfad verläuft durch Athena. Jeder Benutzer benötigt S3 Access Grants für den Athena-Ergebnis-Bucket.

  • Ein Datenfilter hat keine Wirkung, wenn demselben Benutzer auch eine vollständige Tabelle gewährt SELECT wird.

  • Bewährte Methode: Erteilen Sie Berechtigungen eher Gruppen als einzelnen Benutzern, um die Verwaltung zu vereinfachen.

  • S3-Zugriffsberechtigungen sind letztendlich konsistent. Es kann Minuten dauern, bis neu hinzugefügte Zuschüsse verbreitet werden.

  • Konfigurieren Sie eine detaillierte Zugriffskontrolle (Zeilen-, Spalten- und Zellenfilter) in Lake Formation.

  • Scope-down Richtlinien werden anhand der Identität des Endbenutzers bewertet.

Informationen zur Verbreitung vertrauenswürdiger Identitäten durch Athena finden Sie unter Amazon Athena Trusted Identity Propagation.