View a markdown version of this page

Configurazione della propagazione affidabile delle identità per AWS Catalogo dati Glue - Amazon Quick

Le traduzioni sono generate tramite traduzione automatica. In caso di conflitto tra il contenuto di una traduzione e la versione originale in Inglese, quest'ultima prevarrà.

Configurazione della propagazione affidabile delle identità per AWS Catalogo dati Glue

La propagazione affidabile delle identità consente ai AWS servizi di accedere alle risorse in base al contesto di identità dell'utente finale. Quando configuri Quick,AWS Glue Data Catalog, Amazon S3 Access Grants e Lake Formation con AWS IAM Identity Center, l'identità dell'utente che ha effettuato l'accesso viene propagata tra i servizi. Lake Formation e S3 Access Grants prendono decisioni di autorizzazione in base alle autorizzazioni definite per quell'utente o la sua appartenenza al gruppo dal tuo provider di identità.

Importante

La propagazione affidabile delle identità con AWS Glue Data Catalog richiede AWS IAM Identity Center. Non è supportata per altri metodi di autenticazione.

Prerequisiti

Importante

La tua istanza AWS IAM Identity Center, Lake Formation,AWS Glue Data Catalog e Amazon S3 Access Grants devono essere distribuite tutte nello stesso ambiente.Regione AWS

  • Configura Quick con AWS IAM Identity Center: la propagazione affidabile delle identità è supportata solo per gli account Quick integrati con AWS IAM Identity Center. Per creare sorgenti dati AWS Glue Data Catalog con propagazione dell'identità, devi essere un utente (autore) di AWS IAM Identity Center.

  • AWS Glue Data Catalog deve essere gestito da Lake Formation: Lake Formation deve applicare le autorizzazioni sui database e sulle tabelle. Se un database o una tabella lo consente ancoraIAMAllowedPrincipals, Lake Formation non impone le autorizzazioni Super per utente.

  • Lake Formation deve essere integrato con AWS IAM Identity Center: utilizza la stessa istanza AWS IAM Identity Center utilizzata da Quick. Questa integrazione consente a Lake Formation di riconoscere un'identità utente diffusa.

  • Registrazione delle posizioni S3 con Lake Formation: quando un utente esegue una query su una tabella, Lake Formation fornisce credenziali S3 temporanee e mirate per i dati. La query dell'utente non necessita delle proprie autorizzazioni S3 sul bucket di dati. Registra la posizione per tutti i formati di tabella (Parquet, Apache Iceberg, S3 Tables).

  • Concedi le autorizzazioni agli utenti e ai gruppi di IAM Identity Center in Lake Formation: configura le autorizzazioni e qualsiasi filtro di dati di riga, colonna o cella per controllare a quali cataloghi, database, tabelle, righe e colonne può accedere ogni utente.

  • Quick administrator autorizza la connessione: grazie alla propagazione affidabile delle identità, il ruolo Quick non necessita di autorizzazioni S3 dirette sui dati della tabella. Lake Formation rivendica queste credenziali.

  • S3 Access Grants sul bucket dei risultati di Athena: le query Glue vengono eseguite tramite il motore Athena, che scrive i risultati nel bucket dei risultati delle query. Quel bucket è regolato da S3 Access Grants (separato da Lake Formation). Ogni utente o gruppo potrebbe aver bisogno di un S3 Access Grant (READ/WRITE) nel bucket dei risultati.

Fase 1: Attivare la Lake Formation —AWS Integrazione con IAM Identity Center

Lake Formation deve essere connesso alla tua istanza AWS IAM Identity Center in modo che possa riconoscere le identità propagate da Quick. Si tratta di un passaggio unico, a livello di account. Region-level Se utilizzi già la propagazione delle identità affidabili di Athena, questo passaggio è già completo. Devi essere un amministratore del data lake di Lake Formation.

Console: nella console Lake Formation, scegli Amministrazione, integrazione con IAM Identity Center, quindi Crea. Seleziona la tua istanza AWS IAM Identity Center.

AWS CLI:

aws lakeformation create-lake-formation-identity-center-configuration \ --catalog-id 111122223333 \ --instance-arn arn:aws:sso:::instance/<idc-instance-id> \ --region us-west-2

Questo comando crea l'applicazione AWS IAM Identity Center di Lake Formation. Nota quanto ApplicationArn riportato nella risposta. Lo usi come destinazione autorizzata quando configuri la propagazione delle identità.

Per recuperare l'ARN dell'applicazione in un secondo momento, esegui:

aws lakeformation describe-lake-formation-identity-center-configuration \ --catalog-id 111122223333 \ --region us-west-2

La risposta include un messaggio ApplicationArn nel seguente formato:

arn:aws:sso::111122223333:application/<idc-instance-id>/<lf-application-id>

Passaggio 2: configura il ruolo IAM con le autorizzazioni richieste

Il tuo account Quick deve utilizzare un ruolo IAM con le autorizzazioni richieste. Se il tuo account utilizza già un ruolo IAM personalizzato, modificalo. Altrimenti, crea un nuovo ruolo.

Politica di fiducia richiesta:

La politica di fiducia del ruolo deve consentire al responsabile del servizio Quick di assumerla e di allegare il contesto di identità dell'utente alla sessione:

{ "Version": "2012-10-17", "Statement": [{ "Effect": "Allow", "Principal": { "Service": "quicksight.amazonaws.com" }, "Action": ["sts:AssumeRole", "sts:TagSession", "sts:SetContext"] }] }
Nota

sts:SetContextè necessario in modo che il contesto di identitàAWS IAM Identity Center dell'utente possa essere collegato alla sessione con il ruolo assunto.

Autorizzazioni richieste:

Il ruolo richiede le autorizzazioni per leggere i metadati del AWS Glue Data Catalog e ottenere l'accesso ai dati forniti da Lake Formation. Il ruolo non necessita di s3:* autorizzazioni dirette sui dati della tabella perché Lake Formation fornisce credenziali S3 temporanee e con ambito.

"Action": [ "glue:GetCatalog", "glue:GetCatalogs", "glue:GetDatabase", "glue:GetDatabases", "glue:GetTable", "glue:GetTables", "glue:GetConnection", "glue:GetConnections", "glue:GetTags", "glue:ListDataQualityResults", "glue:GetDataQualityResult", "lakeformation:GetTemporaryGlueTableCredentials", "lakeformation:GetDataAccess" ]

Passaggio 3: configura l'account Quick per utilizzare il ruolo IAM

Questo passaggio deve essere completato dall'amministratore di Quick.

  1. Nella console Quick, scegli l'icona del tuo profilo, quindi scegli Manage Quick.

  2. Scegli Sicurezza e autorizzazioni.

  3. In Accesso rapido ai AWS servizi, scegli Gestisci.

  4. Trova o aggiungi la risorsa Glue Data Catalog.

  5. Seleziona il ruolo IAM che hai configurato nella Fase 2.

  6. In Amazon S3, consenti l'accesso al bucket dei risultati delle query Athena.

  7. Scegliere Aggiorna.

Fase 4: Aggiornare la configurazione di propagazione delle identità

Esegui il seguente comando AWS CLI per abilitare la propagazione dell'identità per Data Catalog:

aws quicksight update-identity-propagation-config \ --aws-account-id 111122223333 \ --service GLUE_DATA_CATALOG \ --authorized-targets arn:aws:sso::111122223333:application/<idc-instance-id>/<lf-application-id>

Il --authorized-targets valore è l'ARN dell'applicazione Lake Formation AWS IAM Identity Center che hai ottenuto nella Fase 1. Questo indica a Quick a quale applicazione AWS IAM Identity Center propagare l'identità.

Per verificare, esegui:

aws quicksight list-identity-propagation-configs \ --aws-account-id 111122223333

Conferma che GLUE_DATA_CATALOG compaia nell'elenco dei servizi.

Fase 5: Creare un AWS Fonte dati Glue Data Catalog

Quando l'autore crea un'origine dati AWS Glue Data Catalog, Quick convalida l'accessibilità elencando i cataloghi utilizzando l'identità propagata dell'utente che ha effettuato l'accesso. L'utente vede solo i cataloghi, i database e le tabelle consentiti dalle concessioni di Lake Formation.

Verifica della configurazione

Utilizza la seguente lista di controllo per verificare la tua configurazione:

  • L'integrazione tra Lake Formation e AWS IAM Identity Center restituisce unApplicationArn.

  • Mostra GLUE_DATA_CATALOG l'ambito di propagazione delle identità.

  • Il ruolo IAM dispone delle autorizzazioni corrette e della policy sts:SetContext di fiducia.

  • Le sedi Data S3 sono registrate presso Lake Formation.

  • Le sovvenzioni Lake Formation sono configurate per gli utenti e i gruppi di IAM Identity Center.

  • Gli S3 Access Grants sono configurati nel bucket dei risultati Athena (se applicabile).

  • End-to-end test: accedi come utente di prova, crea una fonte di dati e interroga una tabella.

Considerazioni e limiti chiave

  • Le autorizzazioni vengono valutate rispetto all'utente finale di IAM Identity Center e ai relativi gruppi.

  • Il percorso della query attraversa Athena. Ogni utente ha bisogno di S3 Access Grants nel bucket dei risultati di Athena.

  • Un filtro dati non ha effetto se allo stesso utente SELECT viene concessa anche una tabella completa.

  • Procedura ottimale: concedi le autorizzazioni ai gruppi anziché ai singoli utenti per una gestione più semplice.

  • Gli S3 Access Grants alla fine sono coerenti. La propagazione delle sovvenzioni appena aggiunte potrebbe richiedere alcuni minuti.

  • Configura un controllo granulare degli accessi (filtri di riga, colonna e cella) in Lake Formation.

  • Scope-down le politiche vengono valutate in base all'identità dell'utente finale.

Per informazioni sulla propagazione delle identità affidabili di Athena, consulta Amazon Athena Trusted Identity Propagation.