Las traducciones son generadas a través de traducción automática. En caso de conflicto entre la traducción y la version original de inglés, prevalecerá la version en inglés.
Configuración de la propagación de identidad confiable para AWS Catálogo de datos de Glue
La propagación de identidad confiable permite a los AWS servicios acceder a los recursos en función del contexto de identidad del usuario final. Al configurar Quick,AWS Glue Data Catalog, Amazon S3 Access Grants y Lake Formation con AWS IAM Identity Center, la identidad del usuario que ha iniciado sesión se propaga entre los servicios. Lake Formation y S3 Access Grants toman decisiones de autorización en función de los permisos definidos para ese usuario o su membresía grupal por parte de su proveedor de identidad.
importante
La propagación de identidades fiable con AWS Glue Data Catalog requiere AWS IAM Identity Center. No es compatible con otros métodos de autenticación.
Requisitos previos
importante
Su instancia de AWS IAM Identity Center, Lake Formation,AWS Glue Data Catalog y Amazon S3 Access Grants deben implementarse de la misma manera Región de AWS.
-
Configure Quick con AWS IAM Identity Center: la propagación de identidades fiable solo se admite en las cuentas Quick integradas en AWS IAM Identity Center. Para crear fuentes de datos del AWS Glue Data Catalog con propagación de identidades, debe ser usuario (autor) del AWS IAM Identity Center.
-
AWS Lake Formation debe administrar el catálogo de datos de Glue: Lake Formation debe hacer cumplir los permisos en sus bases de datos y tablas. Si una base de datos o una tabla siguen
SuperIAMAllowedPrincipalsconcediéndolo, Lake Formation no exige permisos por usuario. -
Lake Formation debe estar integrado con AWS IAM Identity Center: utilice la misma instancia de AWS IAM Identity Center que utiliza Quick. Esta integración permite a Lake Formation reconocer una identidad de usuario propagada.
-
Registre ubicaciones de datos S3 con Lake Formation: cuando un usuario consulta una tabla, Lake Formation vende credenciales S3 temporales y con alcance limitado para los datos. La consulta del usuario no necesita sus propios permisos de S3 en el depósito de datos. Registre la ubicación de todos los formatos de tabla (Parquet, Apache Iceberg, S3 Tables).
-
Otorgue permisos a los usuarios y grupos del IAM Identity Center en Lake Formation: configure los permisos y cualquier filtro de datos de filas, columnas o celdas para controlar a qué catálogos, bases de datos, tablas, filas y columnas puede acceder cada usuario.
-
El administrador rápido autoriza la conexión: con la propagación de identidades confiable, la función Quick no necesita permisos S3 directos sobre los datos de la tabla. Lake Formation vende esas credenciales.
-
Concesiones de acceso S3 en el grupo de resultados de Athena: las consultas de Glue se ejecutan a través del motor Athena, que escribe los resultados en el grupo de resultados de la consulta. Ese grupo se rige por S3 Access Grants (independiente de Lake Formation). Es posible que cada usuario o grupo necesite una S3 Access Grant (READ/WRITE) en el grupo de resultados.
Paso 1: Habilitar Lake Formation —AWS Integración de IAM Identity Center
Lake Formation debe estar conectado a su instancia de AWS IAM Identity Center para que pueda reconocer las identidades propagadas desde Quick. Se trata de un paso y de una sola vez, a nivel de cuenta. Region-level Si ya utiliza la propagación de identidad confiable de Athena, este paso ya está completo. Debe ser administrador de un lago de datos de Lake Formation.
Consola: en la consola de Lake Formation, seleccione Administración, Integración con IAM Identity Center y, a continuación, Crear. Seleccione su instancia de AWS IAM Identity Center.
AWS CLI:
aws lakeformation create-lake-formation-identity-center-configuration \ --catalog-id 111122223333 \ --instance-arn arn:aws:sso:::instance/<idc-instance-id> \ --region us-west-2
Este comando crea la aplicación Lake Formation AWS IAM Identity Center. Anote lo que ApplicationArn aparece en la respuesta. Se utiliza como destino autorizado cuando se configura la propagación de la identidad.
Para recuperar el ARN de la aplicación más adelante, ejecute:
aws lakeformation describe-lake-formation-identity-center-configuration \ --catalog-id 111122223333 \ --region us-west-2
La respuesta incluye un mensaje ApplicationArn en el siguiente formato:
arn:aws:sso::111122223333:application/<idc-instance-id>/<lf-application-id>
Paso 2: Configure la función de IAM con los permisos necesarios
Su cuenta Quick debe usar una función de IAM con los permisos necesarios. Si su cuenta ya usa una función de IAM personalizada, modifíquela. De lo contrario, cree un nuevo rol.
Política de confianza requerida:
La política de confianza del rol debe permitir que el director del servicio rápido la asuma y adjunte el contexto de identidad del usuario a la sesión:
{ "Version": "2012-10-17", "Statement": [{ "Effect": "Allow", "Principal": { "Service": "quicksight.amazonaws.com" }, "Action": ["sts:AssumeRole", "sts:TagSession", "sts:SetContext"] }] }
nota
sts:SetContextes necesaria para poder adjuntar el contexto de identidad del centro de identidad de AWS IAM del usuario a la sesión en la que se asume el rol.
Permisos necesarios:
El rol necesita permisos para leer los metadatos del AWS Glue Data Catalog y obtener acceso a los datos vendidos de Lake Formation. El rol no necesita s3:* permisos directos sobre los datos de la tabla porque Lake Formation vende credenciales S3 temporales y con alcance limitado.
"Action": [ "glue:GetCatalog", "glue:GetCatalogs", "glue:GetDatabase", "glue:GetDatabases", "glue:GetTable", "glue:GetTables", "glue:GetConnection", "glue:GetConnections", "glue:GetTags", "glue:ListDataQualityResults", "glue:GetDataQualityResult", "lakeformation:GetTemporaryGlueTableCredentials", "lakeformation:GetDataAccess" ]
Paso 3: Configure la cuenta Quick para usar la función de IAM
El administrador rápido debe completar este paso.
-
En la consola rápida, selecciona el icono de tu perfil y, a continuación, selecciona Administrar rápidamente.
-
Elija Seguridad y permisos.
-
En Acceso rápido a los AWS servicios, selecciona Administrar.
-
Busque o añada el recurso del catálogo de datos de Glue.
-
Seleccione la función de IAM que configuró en el paso 2.
-
En Amazon S3, permita el acceso al depósito de resultados de consultas de Athena.
-
Elija Actualizar.
Paso 4: actualice la configuración de propagación de la identidad
Ejecute el siguiente comando AWS CLI para habilitar la propagación de identidades para el catálogo de datos:
aws quicksight update-identity-propagation-config \ --aws-account-id 111122223333 \ --service GLUE_DATA_CATALOG \ --authorized-targets arn:aws:sso::111122223333:application/<idc-instance-id>/<lf-application-id>
El --authorized-targets valor es el ARN de la aplicación Lake Formation AWS IAM Identity Center que obtuvo en el paso 1. Esto indica a Quick a qué aplicación AWS del IAM Identity Center debe propagar la identidad.
Para verificarlo, ejecute:
aws quicksight list-identity-propagation-configs \ --aws-account-id 111122223333
Confirme que GLUE_DATA_CATALOG aparezca en la lista de servicios.
Paso 5: Crea un AWS Fuente de datos de Glue Data Catalog
Cuando el autor crea una fuente de datos del catálogo de datos de AWS Glue, Quick valida la accesibilidad enumerando los catálogos con la identidad propagada del usuario que ha iniciado sesión. El usuario solo ve los catálogos, bases de datos y tablas que permiten sus subvenciones de Lake Formation.
Verificación de la configuración
Utilice la siguiente lista de comprobación para verificar la configuración:
-
La integración entre Lake Formation AWS e IAM Identity Center devuelve un
ApplicationArn. -
Muestra
GLUE_DATA_CATALOGel alcance de la propagación de la identidad. -
La función de IAM tiene los permisos correctos y está incluida
sts:SetContexten la política de confianza. -
Las ubicaciones de Data S3 están registradas en Lake Formation.
-
Las subvenciones de Lake Formation están configuradas para los usuarios y grupos del IAM Identity Center.
-
Las concesiones de acceso de S3 se configuran en el grupo de resultados de Athena (si corresponde).
-
End-to-end prueba: inicie sesión como usuario de prueba, cree una fuente de datos y consulte una tabla.
Consideraciones y límites clave
-
Los permisos se evalúan en función del usuario final del Centro de Identidad de IAM y sus grupos.
-
La ruta de consulta pasa por Athena. Cada usuario necesita S3 Access Grants en el grupo de resultados de Athena.
-
Un filtro de datos no tiene efecto si también
SELECTse concede una tabla completa al mismo usuario. -
Práctica recomendada: conceda permisos a grupos en lugar de a usuarios individuales para facilitar la administración.
-
Con el tiempo, las concesiones de acceso de S3 son consistentes. Las subvenciones recién añadidas pueden tardar unos minutos en propagarse.
-
Configure un control de acceso detallado (filtros de fila, columna y celda) en Lake Formation.
-
Scope-down las políticas se evalúan en función de la identidad del usuario final.
Para obtener información sobre la propagación de identidad confiable de Athena, consulte Propagación de identidad confiable de Amazon Athena.