SageMaker, Propagación de Identidad, Control de Acceso, Athena, Redshift, CloudTrail

SageMaker incorpora propagación de identidad de confianza

Tecnología

Amazon Web Services ha ampliado las capacidades de gobernanza para su ecosistema de aprendizaje automático introduciendo el soporte de Propagación de Identidad de Confianza para los notebooks de Amazon SageMaker. La integración permite un control de acceso granular y por usuario en los principales motores de análisis de datos, incluidos Amazon Athena, Amazon Redshift y Amazon EMR Serverless, eliminando el compromiso de seguridad de los roles de ejecución compartidos.

Resolviendo el dilema del rol de ejecución compartido

En los entornos tradicionales de ciencia de datos empresariales, los miembros del equipo que trabajan en entornos de desarrollo interactivos suelen ejecutar consultas a través de un rol de servicio compartido. Aunque esta configuración simplifica la configuración inicial del cálculo, introduce importantes desafíos de seguridad y gobernanza. Cuando varios ingenieros comparten un rol de ejecución amplio, las organizaciones luchan por aplicar políticas de privilegios mínimos a nivel individual o por rastrear actividades de consultas específicas hasta un solo usuario.

La introducción de la Propagación de Identidad de Confianza (TIP) aborda esta fricción directamente. Cuando un desarrollador trabaja dentro de un proyecto habilitado para TIP y se conecta a recursos de computación habilitados para TIP en Amazon SageMaker, su identidad individual de AWS IAM Identity Center se propaga de manera fluida a los motores de consultas y a las capas de gestión de acceso, sin necesidad de intercambiar credenciales ni pasos de autenticación secundaria.

Gobernanza granular mediante AWS Lake Formation

Al permitir que las identidades individuales fluyan directamente hacia las capas de datos, la nueva arquitectura se integra de forma nativa con AWS Lake Formation. Los administradores y custodios de datos pueden aplicar límites estrictos de datos basados en la identidad real del usuario que ejecuta la carga de trabajo, en lugar de en el entorno general del notebook.

También Te Puede Interesar:  OpenAI reafirma su política de retención cero de datos

Entre las capacidades clave que ofrece esta arquitectura se incluyen:

  • Control de acceso detallado: Los permisos se pueden definir y aplicar a nivel de base de datos, tabla, columna y fila basándose en perfiles individuales de IAM Identity Center.
  • Eliminación de roles amplios: Los espacios de trabajo ya não requieren permisos de amplio alcance que otorguen acceso general a los conjuntos de datos a todos los usuarios de un proyecto.
  • Experiencia de desarrollo fluida: Los usuarios no necesitan gestionar tokens de seguridad distintos, reintroducir credenciales o realizar cambios manuales de roles durante la exploración de datos y el desarrollo de modelos.
  • Soporte nativo para múltiples motores: La propagación de identidad opera de manera consistente en los entornos de Amazon Athena, Amazon Redshift y Amazon EMR Serverless.

Mayor auditabilidad y atribución en CloudTrail

Más allá de la gobernanza de accesos, la Propagación de Identidad de Confianza eleva las capacidades de auditoría y cumplimiento corporativo. Debido a que las identidades individuales viajan con cada carga útil de consulta, AWS CloudTrail captura con precisión la identidad distintiva del usuario humano que solicitó o manipuló activos de datos específicos.

Anteriormente, los registros de auditoría a menudo registraban únicamente el rol de servicio compartido, lo que oscurecía qué individuo inició una consulta y complicaba las investigaciones forenses o los informes reglamentarios. Con TIP, los equipos de cumplimiento obtienen una atribución de auditoría completa, lo que facilita el cumplimiento de los estándares de protección de datos y el seguimiento de la recuperación de información confidencial en iniciativas de aprendizaje automático.

Disponibilidad e implementación

La Propagación de Identidad de Confianza está disponible en todas las regiones de AWS compatibles con Amazon SageMaker Unified Studio. Para implementar la función, los administradores deben configurar un proyecto habilitado para TIP y adjuntar recursos de computación compatibles conectados a los motores de análisis soportados, incluidos Athena, Redshift o EMR Serverless.

También Te Puede Interesar:  Meta, sancionada por destruir pruebas en fraude de criptos

La documentación técnica detallada y la guía de implementación están disponibles en la Guía del Administrador de SageMaker Unified Studio y en la Guía del Usuario de SageMaker Unified Studio.

Fuente: Artículo original

Leave a Reply

Your email address will not be published. Required fields are marked *