SageMaker, Propagação de Identidade, Controle de Acesso, Athena, Redshift, CloudTrail

SageMaker Notebooks Adicionam Propagação de Identidade Confiada

Tecnologia

A Amazon Web Services expandiu as capacidades de governança para o seu ecossistema de aprendizado de máquina ao introduzir o suporte à Propagação de Identidade Confiada para os notebooks do Amazon SageMaker. A integração permite um controle de acesso granular, por usuário, em grandes motores de análise de dados, incluindo Amazon Athena, Amazon Redshift e Amazon EMR Serverless, eliminando o compromisso de segurança das funções de execução compartilhadas.

Resolvendo o Dilema da Função de Execução Compartilhada

Em ambientes tradicionais de ciência de dados corporativos, os membros da equipe que trabalham em ambientes de desenvolvimento interativo geralmente executam consultas por meio de uma função de serviço compartilhada. Embora essa configuração simplifique a configuração inicial de computação, ela introduz desafios substanciais de segurança e governança. Quando vários engenheiros compartilham uma função de execução ampla, as organizações lutam para aplicar políticas de privilégio mínimo em um nível individual ou rastrear atividades de consulta específicas de volta a um único usuário.

A introdução da Propagação de Identidade Confiada aborda esse atrito diretamente. Quando um desenvolvedor trabalha em um projeto habilitado para TIP e se conecta a recursos de computação habilitados para TIP no Amazon SageMaker, sua identidade individual do AWS IAM Identity Center se propaga perfeitamente para os motores de consulta e camadas de gerenciamento de acesso, sem exigir troca de credenciais ou etapas de autenticação secundárias.

Governança Granular via AWS Lake Formation

Ao permitir que identidades individuais fluam diretamente para as camadas de dados, a nova arquitetura integra-se nativamente com o AWS Lake Formation. Gestores de dados e administradores podem impor limites rígidos de dados com base na identidade real do usuário que executa a carga de trabalho, em vez do ambiente de notebook abrangente.

Você Também Pode Gostar:  Padrões globais enfrentam barreiras políticas

As principais capacidades entregues por essa arquitetura incluem:

  • Controle de acesso refinado: Permissões podem ser definidas e aplicadas nos níveis de banco de dados, tabela, coluna e linha com base em perfis individuais do IAM Identity Center.
  • Eliminação de funções amplas: Os espaços de trabalho não exigem mais permissões abrangentes que concedem acesso generalizado a conjuntos de dados para todos os usuários em um projeto.
  • Experiência de desenvolvedor perfeita: Os usuários não precisam gerenciar tokens de segurança distintos, reinserir credenciais ou lidar com trocas manuais de funções durante a exploração de dados e o desenvolvimento de modelos.
  • Suporte nativo a múltiplos motores: A propagação de identidade opera de forma consistente em ambientes Amazon Athena, Amazon Redshift e Amazon EMR Serverless.

Auditoria Aprimorada e Atribuição do CloudTrail

Além da governança de acesso, a Propagação de Identidade Confiada eleva as capacidades de auditoria e conformidade corporativa. Como as identidades individuais viajam com cada payload de consulta, o AWS CloudTrail captura com precisão a identidade distinta do usuário humano que solicitou ou manipulou ativos de dados específicos.

Anteriormente, os logs de auditoria muitas vezes registravam apenas a função de serviço compartilhada, obscurecendo qual indivíduo iniciou uma consulta e complicando investigações forenses ou relatórios regulatórios. Com o TIP, as equipes de conformidade obtêm atribuição de auditoria completa, facilitando o atendimento aos padrões de proteção de dados e o rastreamento da recuperação de informações sensíveis em iniciativas de aprendizado de máquina.

Disponibilidade e Implementação

A Propagação de Identidade Confiada está disponível em todas a Regiões da AWS que suportam o Amazon SageMaker Unified Studio. Para implementar o recurso, os administradores devem configurar um projeto habilitado para TIP e anexar computação compatível conectada a motores de análise suportados, incluindo Athena, Redshift ou EMR Serverless.

Você Também Pode Gostar:  Canvas transformam fluxos de trabalho de agentes de IA

A documentação técnica detalhada e orientações de implementação estão disponíveis no Guia do Administrador do SageMaker Unified Studio e no Guia do Usuário do SageMaker Unified Studio.

Fonte: Artigo original

Deixe um comentário

O seu endereço de email não será publicado. Campos obrigatórios marcados com *