As traduções são geradas por tradução automática. Em caso de conflito entre o conteúdo da tradução e da versão original em inglês, a versão em inglês prevalecerá.
Configurando a propagação de identidade confiável para AWS Glue Data Catalog
A propagação confiável de identidade permite que AWS os serviços acessem recursos com base no contexto de identidade do usuário final. Quando você configura o Quick, o AWS Glue Data Catalog, o Amazon S3 Access Grants e o Lake Formation com o AWS IAM Identity Center, a identidade do usuário conectado é propagada entre os serviços. O Lake Formation e o S3 Access Grants tomam decisões de autorização com base nas permissões definidas para esse usuário ou sua associação ao grupo pelo seu provedor de identidade.
Importante
A propagação confiável de identidade com o AWS Glue Data Catalog requer o AWS IAM Identity Center. Ele não é compatível com outros métodos de autenticação.
Pré-requisitos
Importante
Sua instância AWS do IAM Identity Center, Lake Formation,AWS Glue Data Catalog e Amazon S3 Access Grants devem ser todos implantados da mesma forma.Região da AWS
-
Configure o Quick com o AWS IAM Identity Center — A propagação confiável de identidade é suportada somente para contas Quick integradas ao AWS IAM Identity Center. Para criar fontes de dados do AWS Glue Data Catalog com propagação de identidade, você deve ser um usuário (autor) do AWS IAM Identity Center.
-
AWS O Glue Data Catalog deve ser gerenciado pelo Lake Formation — o Lake Formation deve aplicar permissões em seus bancos de dados e tabelas. Se um banco de dados ou tabela ainda
SuperconcederIAMAllowedPrincipals, o Lake Formation não impõe permissões por usuário. -
O Lake Formation deve ser integrado ao AWS IAM Identity Center — Use a mesma instância AWS do IAM Identity Center que o Quick usa. Essa integração permite que o Lake Formation reconheça uma identidade de usuário propagada.
-
Registre os locais de dados do S3 com o Lake Formation — Quando um usuário consulta uma tabela, o Lake Formation vende credenciais temporárias e com escopo definido do S3 para os dados. A consulta do usuário não precisa de suas próprias permissões do S3 no bucket de dados. Registre a localização de todos os formatos de tabela (Parquet, Apache Iceberg, S3 Tables).
-
Conceda permissões aos usuários e grupos do IAM Identity Center no Lake Formation — Configure permissões e quaisquer filtros de dados de linha, coluna ou célula para controlar quais catálogos, bancos de dados, tabelas, linhas e colunas cada usuário pode acessar.
-
O administrador rápido autoriza a conexão — Com a propagação de identidade confiável, a função Quick não precisa de permissões diretas do S3 nos dados da tabela. Lake Formation vende essas credenciais.
-
Concessões de acesso do S3 no repositório de resultados do Athena — As consultas do Glue são executadas por meio do mecanismo do Athena, que grava os resultados no repositório de resultados da consulta. Esse bucket é regido pelo S3 Access Grants (separado do Lake Formation). Cada usuário ou grupo pode precisar de um S3 Access Grant (READ/WRITE) no bucket de resultados.
Etapa 1: Ativar a Lake Formation —AWS Integração com o Centro de Identidade do IAM
O Lake Formation deve estar conectado à sua instância AWS do IAM Identity Center para que possa reconhecer as identidades propagadas do Quick. Essa é uma etapa única, em nível de conta e em nível de conta. Region-level Se você já usa a propagação de identidade confiável do Athena, essa etapa já está concluída. Você deve ser administrador de data lake do Lake Formation.
Console: no console do Lake Formation, escolha Administration, IAM Identity Center Integration e, em seguida, Create. Selecione sua instância AWS do IAM Identity Center.
AWS CLI:
aws lakeformation create-lake-formation-identity-center-configuration \ --catalog-id 111122223333 \ --instance-arn arn:aws:sso:::instance/<idc-instance-id> \ --region us-west-2
Esse comando cria o aplicativo Lake Formation AWS IAM Identity Center. Observe a forma ApplicationArn da resposta. Você o usa como alvo autorizado ao configurar a propagação de identidade.
Para recuperar o ARN do aplicativo posteriormente, execute:
aws lakeformation describe-lake-formation-identity-center-configuration \ --catalog-id 111122223333 \ --region us-west-2
A resposta inclui uma ApplicationArn no seguinte formato:
arn:aws:sso::111122223333:application/<idc-instance-id>/<lf-application-id>
Etapa 2: configurar a função do IAM com as permissões necessárias
Sua conta do Quick deve usar uma função do IAM com as permissões necessárias. Se sua conta já usa uma função personalizada do IAM, modifique-a. Caso contrário, crie uma nova função.
Política de confiança necessária:
A política de confiança da função deve permitir que o diretor do Quick Service a assuma e anexe o contexto de identidade do usuário à sessão:
{ "Version": "2012-10-17", "Statement": [{ "Effect": "Allow", "Principal": { "Service": "quicksight.amazonaws.com" }, "Action": ["sts:AssumeRole", "sts:TagSession", "sts:SetContext"] }] }
nota
sts:SetContexté necessário para que o contexto de identidade do AWS IAM Identity Center do usuário possa ser anexado à sessão de função assumida.
Permissões obrigatórias:
A função precisa de permissões para ler os metadados do AWS Glue Data Catalog e obter acesso aos dados vendidos do Lake Formation. A função não precisa de s3:* permissões diretas nos dados da tabela porque o Lake Formation vende credenciais temporárias e com escopo definido do S3.
"Action": [ "glue:GetCatalog", "glue:GetCatalogs", "glue:GetDatabase", "glue:GetDatabases", "glue:GetTable", "glue:GetTables", "glue:GetConnection", "glue:GetConnections", "glue:GetTags", "glue:ListDataQualityResults", "glue:GetDataQualityResult", "lakeformation:GetTemporaryGlueTableCredentials", "lakeformation:GetDataAccess" ]
Etapa 3: configurar a conta Quick para usar a função do IAM
Essa etapa deve ser concluída pelo administrador do Quick.
-
No console Rápido, escolha o ícone do seu perfil e escolha Gerenciar Rápido.
-
Escolha Security & permissions (Segurança e permissões).
-
Em Acesso rápido aos AWS serviços, escolha Gerenciar.
-
Encontre ou adicione o recurso Glue Data Catalog.
-
Selecione a função do IAM que você configurou na Etapa 2.
-
No Amazon S3, permita o acesso ao bucket de resultados da consulta do Athena.
-
Selecione Atualizar.
Etapa 4: Atualizar a configuração de propagação de identidade
Execute o seguinte comando da AWS CLI para habilitar a propagação de identidade para o Data Catalog:
aws quicksight update-identity-propagation-config \ --aws-account-id 111122223333 \ --service GLUE_DATA_CATALOG \ --authorized-targets arn:aws:sso::111122223333:application/<idc-instance-id>/<lf-application-id>
O --authorized-targets valor é o ARN do aplicativo Lake Formation AWS IAM Identity Center que você obteve na Etapa 1. Isso informa ao Quick para qual aplicativo do AWS IAM Identity Center propagar a identidade.
Para verificar, execute:
aws quicksight list-identity-propagation-configs \ --aws-account-id 111122223333
Confirme se isso GLUE_DATA_CATALOG aparece na lista de serviços.
Etapa 5: criar um AWS Fonte de dados do Glue Data Catalog
Quando o autor cria uma fonte de dados do AWS Glue Data Catalog, o Quick valida a acessibilidade listando catálogos usando a identidade propagada do usuário conectado. O usuário vê somente os catálogos, bancos de dados e tabelas que suas concessões do Lake Formation permitem.
Verificando a configuração
Use a lista de verificação a seguir para verificar sua configuração:
-
A integração entre Lake Formation e AWS IAM Identity Center retorna um
ApplicationArn. -
O escopo da propagação de identidade é exibido
GLUE_DATA_CATALOG. -
A função do IAM tem permissões corretas e
sts:SetContextestá na política de confiança. -
As localizações do Data S3 são registradas no Lake Formation.
-
As concessões do Lake Formation são configuradas para usuários e grupos do IAM Identity Center.
-
As concessões de acesso do S3 são configuradas no bucket de resultados do Athena (se aplicável).
-
End-to-end teste: faça login como usuário de teste, crie uma fonte de dados e consulte uma tabela.
Principais considerações e limites
-
As permissões são avaliadas em relação ao usuário final do IAM Identity Center e seus grupos.
-
O caminho da consulta passa pelo Athena. Cada usuário precisa do S3 Access Grants no bucket de resultados do Athena.
-
Um filtro de dados não tem efeito se uma tabela completa também
SELECTfor concedida ao mesmo usuário. -
Prática recomendada: conceda permissões a grupos em vez de usuários individuais para facilitar o gerenciamento.
-
Eventualmente, as concessões de acesso ao S3 são consistentes. Os subsídios recém-adicionados podem levar alguns minutos para se propagar.
-
Configure o controle de acesso refinado (filtros de linha, coluna e célula) no Lake Formation.
-
Scope-down as políticas são avaliadas em relação à identidade do usuário final.
Para obter informações sobre a propagação de identidade confiável do Athena, consulte Propagação de identidade confiável do Amazon Athena.