SageMaker, Identity Propagation, Access Control, Athena, Redshift, CloudTrail

SageMaker Notebooks добавляют Trusted Identity Propagation

Технологии

Amazon Web Services расширила возможности управления безопасностью для своей экосистемы машинного обучения, внедрив поддержку Trusted Identity Propagation для ноутбуков Amazon SageMaker. Эта интеграция обеспечивает детализированный контроль доступа для каждого отдельного пользователя в основных аналитических движках, включая Amazon Athena, Amazon Redshift и Amazon EMR Serverless, что позволяет избавиться от рисков безопасности, связанных с общими ролями выполнения.

Решение проблемы общих ролей выполнения

В традиционных корпоративных средах обработки данных специалисты, работающие в интерактивных средах разработки, часто выполняют запросы через общую служебную роль. Хотя такой подход упрощает первоначальную настройку вычислительных ресурсов, он создает серьезные проблемы с безопасностью и управлением. Когда несколько инженеров используют одну широкую роль выполнения, организациям сложно применять политики наименьших привилегий на индивидуальном уровне или отслеживать активность конкретных запросов до конкретного пользователя.

Внедрение Trusted Identity Propagation напрямую устраняет эту проблему. Когда разработчик работает в проекте с поддержкой TIP и подключается к вычислительным ресурсам с поддержкой TIP в Amazon SageMaker, его индивидуальная учетная запись из AWS IAM Identity Center бесшовно передается на уровень движков запросов и управления доступом без необходимости обмена учетными данными или дополнительных шагов аутентификации.

Детализированное управление через AWS Lake Formation

Позволяя индивидуальным идентификаторам напрямую поступать на уровни данных, новая архитектура нативно интегрируется с AWS Lake Formation. Администраторы и специалисты по управлению данными могут устанавливать строгие границы доступа на основе реальной учетной записи пользователя, выполняющего рабочую нагрузку, а не общей среды ноутбука.

Ключевые возможности, предоставляемые этой архитектурой:

  • Точечный контроль доступа: Разрешения могут определяться и применяться на уровне баз данных, таблиц, столбцов и строк на основе индивидуальных профилей IAM Identity Center.
  • Исключение широких ролей: Рабочие пространства больше не требуют широких разрешений, предоставляющих общий доступ к наборам данных для каждого пользователя проекта.
  • Удобство для разработчиков: Пользователям не нужно управлять отдельными токенами безопасности, повторно вводить учетные данные или выполнять ручное переключение ролей в процессе исследования данных и разработки моделей.
  • Нативная поддержка нескольких движков: Передача идентификационных данных работает одинаково в средах Amazon Athena, Amazon Redshift и Amazon EMR Serverless.
Читайте также:  Холсты меняют воркфлоу ИИ-агентов в разработке

Повышенная прозрачность аудита и атрибуция CloudTrail

Помимо управления доступом, Trusted Identity Propagation расширяет возможности корпоративного аудита и соблюдения нормативных требований. Поскольку индивидуальные идентификаторы передаются вместе с каждым запросом, AWS CloudTrail точно фиксирует учетную запись конкретного человека, который запрашивал или изменял определенные данные.

Ранее журналы аудита часто фиксировали только общую служебную роль, что скрывало инициатора запроса и усложняло проведение расследований или подготовку нормативной отчетности. Благодаря TIP команды комплаенса получают полную атрибуцию аудита, что упрощает соблюдение стандартов защиты данных и отслеживание извлечения конфиденциальной информации в инициативах машинного обучения.

Доступность и внедрение

Функция Trusted Identity Propagation доступна во всех регионах AWS, поддерживающих Amazon SageMaker Unified Studio. Для ее реализации администраторам необходимо настроить проект с поддержкой TIP и подключить совместимые вычислительные мощности, работающие с поддерживаемыми аналитическими движками (Athena, Redshift или EMR Serverless).

Подробная техническая документация и руководство по внедрению доступны в руководствах администратора и пользователя SageMaker Unified Studio.

Источник: Оригинальная статья

Leave a Reply

Your email address will not be published. Required fields are marked *