SageMaker, Propagazione dell'Identità, Controllo degli Accessi, Athena, Redshift, CloudTrail

SageMaker Notebooks: arriva la Trusted Identity Propagation

Tecnologia

Amazon Web Services ha ampliato le funzionalità di governance per il suo ecosistema di machine learning introducendo il supporto alla Trusted Identity Propagation per i notebook di Amazon SageMaker. L’integrazione consente un controllo degli accessi granulare e per singolo utente su importanti motori di analisi dei dati, tra cui Amazon Athena, Amazon Redshift e Amazon EMR Serverless, eliminando i compromessi di sicurezza legati ai ruoli di esecuzione condivisi.

Risolvere il dilemma dei ruoli di esecuzione condivisi

Nei tradizionali ambienti di data science aziendali, i membri del team che lavorano in ambienti di sviluppo interattivi eseguono spesso query tramite un ruolo di servizio condiviso. Sebbene questa configurazione semplifichi la configurazione iniziale del calcolo, introduce notevoli problemi di sicurezza e governance. Quando più ingegneri condividono un ruolo di esecuzione ampio, le organizzazioni faticano a far rispettare le policy di privilegio minimo a livello individuale o a ricondurre specifiche attività di query a un singolo utente.

L’introduzione della Trusted Identity Propagation affronta direttamente questa criticità. Quando uno sviluppatore lavora all’interno di un progetto abilitato a TIP e si collega a risorse di calcolo abilitate a TIP in Amazon SageMaker, la sua identità individuale proveniente da AWS IAM Identity Center si propaga senza interruzioni verso i motori di query e i livelli di gestione degli accessi, senza richiedere lo scambio di credenziali o passaggi di autenticazione secondari.

Governance granulare tramite AWS Lake Formation

Consentendo alle singole identità di fluire direttamente verso i livelli di dati, la nuova architettura si integra nativamente con AWS Lake Formation. I data steward e gli amministratori possono imporre rigorosi confini sui dati basati sull’effettiva identità dell’utente che esegue il carico di lavoro, anziché sull’ambiente di notebook generale.

Potrebbe Interessarti Anche:  NVIDIA Cosmos 3 Edge porta l'IA a bordo dei robot

Le principali funzionalità offerte da questa architettura includono:

  • Controllo degli accessi di precisione: I permessi possono essere definiti e applicati a livello di database, tabella, colonna e riga in base ai profili individuali di IAM Identity Center.
  • Eliminazione dei ruoli estesi: Gli spazi di lavoro non richiedono più permessi ad ampio raggio che garantiscono un accesso globale ai dataset a ogni utente di un progetto.
  • Esperienza di sviluppo fluida: Gli utenti non devono gestire token di sicurezza distinti, reinserire le credenziali o gestire cambi di ruolo manuali durante l’esplorazione dei dati e lo sviluppo dei modelli.
  • Supporto nativo multi-engine: La propagazione dell’identità opera in modo coerente negli ambienti Amazon Athena, Amazon Redshift e Amazon EMR Serverless.

Auditabilità avanzata e attribuzione con CloudTrail

Oltre alla governance degli accessi, la Trusted Identity Propagation eleva le capacità di audit e conformità aziendale. Poiché le singole identità viaggiano con ogni payload di query, AWS CloudTrail cattura accuratamente l’identità distinta dell’utente umano che ha richiesto o manipolato specifici asset di dati.

In passato, i log di audit registravano spesso solo il ruolo di servizio condiviso, oscurando quale individuo avesse avviato una query e complicando le indagini forensi o il reporting normativo. Con TIP, i team di conformità ottengono una completa attribuzione di audit, rendendo semplice soddisfare gli standard di protezione dei dati e tracciare il recupero di informazioni sensibili attraverso le iniziative di machine learning.

Disponibilità e implementazione

La Trusted Identity Propagation è disponibile in tutte le regioni AWS che supportano Amazon SageMaker Unified Studio. Per implementare la funzionalità, gli amministratori devono configurare un progetto abilitato a TIP e collegare risorse di calcolo compatibili connesse ai motori di analisi supportati, tra cui Athena, Redshift o EMR Serverless.

Potrebbe Interessarti Anche:  Instagram rinnova il logo: arriva il design ibrido

La documentazione tecnica dettagliata e le guide all’implementazione sono disponibili nella SageMaker Unified Studio Administrator Guide e nella SageMaker Unified Studio User Guide.

Fonte: Articolo originale

Leave a Reply

Your email address will not be published. Required fields are marked *