SageMaker, Propagation d'identité, Contrôle d'accès, Athena, Redshift, CloudTrail

SageMaker intègre la propagation d’identité de confiance

Technologie

Amazon Web Services a renforcé les capacités de gouvernance de son écosystème d’apprentissage automatique en introduisant la prise en charge de la propagation d’identité de confiance (Trusted Identity Propagation) pour les notebooks Amazon SageMaker. Cette intégration permet un contrôle d’accès granulaire et par utilisateur sur les principaux moteurs d’analyse de données, notamment Amazon Athena, Amazon Redshift et Amazon EMR Serverless, éliminant ainsi les compromis de sécurité liés aux rôles d’exécution partagés.

Résoudre le dilemme du rôle d’exécution partagé

Dans les environnements traditionnels de science des données d’entreprise, les membres d’une équipe travaillant dans des environnements de développement interactifs exécutent souvent des requêtes via un rôle de service partagé. Bien que cette configuration simplifie la configuration initiale du calcul, elle entraîne des défis importants en matière de sécurité et de gouvernance. Lorsque plusieurs ingénieurs partagent un rôle d’exécution étendu, les organisations peinent à appliquer des politiques de moindre privilège au niveau individuel ou à relier des activités de requêtes spécifiques à un seul utilisateur.

L’introduction de la propagation d’identité de confiance (TIP) répond directement à cette difficulté. Lorsqu’un développeur travaille au sein d’un projet compatible TIP et se connecte à des ressources de calcul compatibles TIP dans Amazon SageMaker, son identité individuelle provenant d’AWS IAM Identity Center se propage de manière transparente en aval vers les moteurs de requêtes et les couches de gestion des accès, sans nécessiter d’échange d’informations d’identification ni d’étapes d’authentification secondaires.

Gouvernance granulaire via AWS Lake Formation

En permettant aux identités individuelles de circuler directement vers les couches de données, la nouvelle architecture s’intègre nativement avec AWS Lake Formation. Les administrateurs et gestionnaires de données peuvent appliquer des limites strictes de données basées sur l’identité réelle de l’utilisateur exécutant la charge de travail, plutôt que sur l’environnement de notebook global.

Vous Aimerez Aussi:  GitHub lance des agents pour automatiser les livraisons

Les principales capacités offertes par cette architecture incluent :

  • Contrôle d’accès fin : Les permissions peuvent être définies et appliquées au niveau de la base de données, de la table, de la colonne et de la ligne en fonction des profils individuels IAM Identity Center.
  • Élimination des rôles larges : Les espaces de travail ne nécessitent plus de permissions étendues accordant un accès global aux ensembles de données à chaque utilisateur d’un projet.
  • Expérience développeur transparente : Les utilisateurs n’ont pas besoin de gérer des jetons de sécurité distincts, de saisir à nouveau leurs identifiants ou d’effectuer des changements de rôle manuels lors de l’exploration des données et du développement de modèles.
  • Support multi-moteur natif : La propagation d’identité fonctionne de manière cohérente dans les environnements Amazon Athena, Amazon Redshift et Amazon EMR Serverless.

Auditabilité renforcée et attribution CloudTrail

Au-delà de la gouvernance des accès, la propagation d’identité de confiance élève les capacités d’audit et de conformité des entreprises. Les identités individuelles voyageant avec chaque charge utile de requête, AWS CloudTrail capture avec précision l’identité distincte de l’utilisateur humain qui a demandé ou manipulé des actifs de données spécifiques.

Auparavant, les journaux d’audit n’enregistraient souvent que le rôle de service partagé, masquant quel individu avait initié une requête et compliquant les enquêtes médico-légales ou les rapports réglementaires. Avec TIP, les équipes de conformité bénéficient d’une attribution d’audit complète, ce qui permet de satisfaire facilement aux normes de protection des données et de suivre la récupération d’informations sensibles à travers les initiatives d’apprentissage automatique.

Disponibilité et mise en œuvre

La propagation d’identité de confiance est disponible dans toutes les régions AWS qui prennent en charge Amazon SageMaker Unified Studio. Pour implémenter cette fonctionnalité, les administrateurs doivent configurer un projet compatible TIP et y associer des ressources de calcul compatibles connectées aux moteurs d’analyse pris en charge, notamment Athena, Redshift ou EMR Serverless.

Vous Aimerez Aussi:  Amazon Quick intègre le refus par défaut pour les fonctions IA

Une documentation technique détaillée et des guides de mise en œuvre sont disponibles dans le guide de l’administrateur de SageMaker Unified Studio et le guide de l’utilisateur de SageMaker Unified Studio.

Source : Article original

Leave a Reply

Your email address will not be published. Required fields are marked *