View a markdown version of this page

Menyiapkan propagasi identitas tepercaya untuk AWS Katalog Data Glue - Amazon Quick

Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.

Menyiapkan propagasi identitas tepercaya untuk AWS Katalog Data Glue

Propagasi identitas tepercaya memungkinkan AWS layanan mengakses sumber daya berdasarkan konteks identitas pengguna akhir. Saat Anda mengonfigurasi Katalog Data Cepat, AWS Glue, Hibah Akses Amazon S3, dan Lake Formation dengan AWS IAM Identity Center, identitas pengguna yang masuk akan disebarkan di seluruh layanan. Lake Formation dan S3 Access Grants membuat keputusan otorisasi berdasarkan izin yang ditentukan untuk pengguna tersebut atau keanggotaan grup mereka dari penyedia identitas Anda.

penting

Propagasi identitas tepercaya dengan AWS Glue Data Catalog membutuhkan AWS IAM Identity Center. Ini tidak didukung untuk metode otentikasi lainnya.

Prasyarat

penting

Instans Pusat AWS Identitas IAM Anda, Lake Formation, AWS Glue Data Catalog, dan Amazon S3 Access Grants semuanya harus digunakan dalam hal yang sama. Wilayah AWS

  • Konfigurasikan Cepat dengan Pusat AWS Identitas IAM - Penyebaran identitas tepercaya hanya didukung untuk akun Cepat yang terintegrasi dengan Pusat Identitas AWS IAM. Untuk membuat sumber data AWS Glue Data Catalog dengan propagasi identitas, Anda harus menjadi pengguna AWS IAM Identity Center (penulis).

  • AWS Katalog Data Glue harus dikelola oleh Lake Formation — Lake Formation harus memberlakukan izin pada database dan tabel Anda. Jika database atau tabel masih memberikan SuperIAMAllowedPrincipals, Lake Formation tidak memberlakukan izin per pengguna.

  • Lake Formation harus diintegrasikan dengan AWS IAM Identity Center — Gunakan instance AWS IAM Identity Center yang sama yang digunakan Quick. Integrasi ini memungkinkan Lake Formation mengenali identitas pengguna yang disebarkan.

  • Daftarkan lokasi data S3 dengan Lake Formation — Saat pengguna menanyakan tabel, Lake Formation menjual kredenal S3 sementara yang tercakup untuk data tersebut. Kueri pengguna tidak memerlukan izin S3 sendiri pada bucket data. Daftarkan lokasi untuk semua format tabel (Parket, Apache Iceberg, Tabel S3).

  • Berikan izin kepada pengguna dan grup Pusat Identitas IAM di Lake Formation — Konfigurasikan izin dan filter data baris, kolom, atau sel apa pun untuk mengontrol katalog, database, tabel, baris, dan kolom mana yang dapat diakses setiap pengguna.

  • Administrator cepat mengotorisasi koneksi — Dengan propagasi identitas tepercaya, peran Cepat tidak memerlukan izin S3 langsung pada data tabel. Lake Formation menjual kredensialnya.

  • Hibah Akses S3 pada bucket hasil Athena — Kueri lem dijalankan melalui mesin Athena, yang menulis hasil ke bucket hasil kueri. Bucket itu diatur oleh S3 Access Grants (terpisah dari Lake Formation). Setiap pengguna atau grup mungkin memerlukan S3 Access Grant (READ/WRITE) pada bucket hasil.

Langkah 1: Aktifkan Lake Formation - AWS Integrasi Pusat Identitas IAM

Lake Formation harus terhubung ke instans Pusat AWS Identitas IAM Anda sehingga dapat mengenali identitas yang disebarkan dari Quick. Ini adalah satu kali, tingkat akun dan langkah. Region-level Jika Anda sudah menggunakan propagasi identitas terpercaya Athena, langkah ini sudah selesai. Anda harus menjadi administrator danau data Lake Formation.

Konsol: Di konsol Lake Formation, pilih Administrasi, integrasi Pusat Identitas IAM, dan kemudian Buat. Pilih instans Pusat AWS Identitas IAM Anda.

AWS CLI:

aws lakeformation create-lake-formation-identity-center-configuration \ --catalog-id 111122223333 \ --instance-arn arn:aws:sso:::instance/<idc-instance-id> \ --region us-west-2

Perintah ini membuat aplikasi Lake Formation AWS IAM Identity Center. Perhatikan ApplicationArn dari responsnya. Anda menggunakannya sebagai target resmi saat Anda mengonfigurasi propagasi identitas.

Untuk mengambil ARN aplikasi nanti, jalankan:

aws lakeformation describe-lake-formation-identity-center-configuration \ --catalog-id 111122223333 \ --region us-west-2

Tanggapan termasuk ApplicationArn dalam format berikut:

arn:aws:sso::111122223333:application/<idc-instance-id>/<lf-application-id>

Langkah 2: Konfigurasikan peran IAM dengan izin yang diperlukan

Akun Cepat Anda harus menggunakan peran IAM dengan izin yang diperlukan. Jika akun Anda sudah menggunakan peran IAM kustom, ubahlah. Jika tidak, buat peran baru.

Kebijakan kepercayaan yang diperlukan:

Kebijakan kepercayaan peran harus memungkinkan prinsipal layanan Cepat untuk mengasumsikan dan melampirkan konteks identitas pengguna ke sesi:

{ "Version": "2012-10-17", "Statement": [{ "Effect": "Allow", "Principal": { "Service": "quicksight.amazonaws.com" }, "Action": ["sts:AssumeRole", "sts:TagSession", "sts:SetContext"] }] }
catatan

sts:SetContextdiperlukan agar konteks identitas Pusat Identitas AWS IAM pengguna dapat dilampirkan ke sesi peran yang diasumsikan.

Izin yang diperlukan:

Peran tersebut membutuhkan izin untuk membaca metadata Katalog Data AWS Glue dan mendapatkan akses data penjual Lake Formation. Peran tidak memerlukan s3:* izin langsung pada data tabel karena Lake Formation menjual kredenal S3 sementara yang terbatas.

"Action": [ "glue:GetCatalog", "glue:GetCatalogs", "glue:GetDatabase", "glue:GetDatabases", "glue:GetTable", "glue:GetTables", "glue:GetConnection", "glue:GetConnections", "glue:GetTags", "glue:ListDataQualityResults", "glue:GetDataQualityResult", "lakeformation:GetTemporaryGlueTableCredentials", "lakeformation:GetDataAccess" ]

Langkah 3: Konfigurasikan akun Cepat untuk menggunakan peran IAM

Langkah ini harus diselesaikan oleh administrator Cepat.

  1. Di konsol Cepat, pilih ikon profil Anda dan kemudian pilih Kelola Cepat.

  2. Pilih Keamanan & izin.

  3. Di bawah Akses cepat ke AWS layanan, pilih Kelola.

  4. Temukan atau tambahkan sumber daya Glue Data Catalog.

  5. Pilih peran IAM yang Anda konfigurasikan di Langkah 2.

  6. Di Amazon S3, izinkan akses ke bucket hasil kueri Athena.

  7. Pilih Perbarui.

Langkah 4: Perbarui konfigurasi propagasi identitas

Jalankan perintah AWS CLI berikut untuk mengaktifkan propagasi identitas untuk Katalog Data:

aws quicksight update-identity-propagation-config \ --aws-account-id 111122223333 \ --service GLUE_DATA_CATALOG \ --authorized-targets arn:aws:sso::111122223333:application/<idc-instance-id>/<lf-application-id>

--authorized-targetsNilainya adalah aplikasi Lake Formation AWS IAM Identity Center ARN yang Anda peroleh pada Langkah 1. Ini memberi tahu Quick aplikasi AWS IAM Identity Center mana yang akan menyebarkan identitas.

Untuk memverifikasi, jalankan:

aws quicksight list-identity-propagation-configs \ --aws-account-id 111122223333

Konfirmasikan yang GLUE_DATA_CATALOG muncul di daftar layanan.

Langkah 5: Buat AWS Sumber data Glue Data Catalog

Saat penulis membuat sumber data AWS Glue Data Catalog, Quick memvalidasi aksesibilitas dengan mencantumkan katalog menggunakan identitas propagasi pengguna yang masuk. Pengguna hanya melihat katalog, database, dan tabel yang diizinkan oleh hibah Lake Formation mereka.

Memverifikasi penyiapan

Gunakan daftar periksa berikut untuk memverifikasi konfigurasi Anda:

  • Lake Formation— Integrasi Pusat AWS Identitas IAM mengembalikan fileApplicationArn.

  • Lingkup propagasi identitas menunjukkanGLUE_DATA_CATALOG.

  • Peran IAM memiliki izin yang benar dan sts:SetContext dalam kebijakan kepercayaan.

  • Data lokasi S3 terdaftar di Lake Formation.

  • Hibah Lake Formation dikonfigurasi untuk pengguna dan grup Pusat Identitas IAM.

  • Hibah Akses S3 dikonfigurasi pada bucket hasil Athena (jika ada).

  • End-to-end test: masuk sebagai pengguna uji, buat sumber data, dan kueri tabel.

Pertimbangan dan batasan utama

  • Izin dievaluasi terhadap pengguna akhir IAM Identity Center dan grup mereka.

  • Jalur kueri berjalan melalui Athena. Setiap pengguna membutuhkan Hibah Akses S3 di bucket hasil Athena.

  • Filter data tidak berpengaruh jika tabel lengkap juga SELECT diberikan kepada pengguna yang sama.

  • Praktik terbaik: Berikan izin ke grup daripada pengguna individu untuk pengelolaan yang lebih mudah.

  • Hibah Akses S3 pada akhirnya konsisten. Hibah yang baru ditambahkan mungkin membutuhkan waktu beberapa menit untuk diperbanyak.

  • Konfigurasikan kontrol akses berbutir halus (baris, kolom, dan filter sel) di Lake Formation.

  • Scope-down Kebijakan dievaluasi terhadap identitas pengguna akhir.

Untuk informasi tentang propagasi identitas tepercaya Athena, lihat Amazon Athena propagasi identitas tepercaya.