SageMaker, Kimlik Aktarımı, Erişim Kontrolü, Athena, Redshift, CloudTrail

SageMaker Not defterlerine Güvenli Kimlik Aktarımı Geldi

Teknoloji

Amazon Web Services, Amazon SageMaker not defterleri için Güvenli Kimlik Aktarımı (Trusted Identity Propagation) desteğini sunarak makine öğrenimi ekosisteminin yönetişim yeteneklerini genişletti. Bu entegrasyon; Amazon Athena, Amazon Redshift ve Amazon EMR Serverless dahil olmak üzere büyük veri analitiği motorları arasında ayrıntılı ve kullanıcı bazlı erişim kontrolü sağlayarak paylaşılan yürütme rollerinin getirdiği güvenlik açıklarını ortadan kaldırıyor.

Paylaşılan Yürütme Rolü İkileminin Çözülmesi

Geleneksel kurumsal veri bilimi ortamlarında, etkileşimli geliştirme ortamlarında çalışan ekip üyeleri genellikle paylaşılan bir servis rolü üzerinden sorgular çalıştırır. Bu kurulum ilk işlem yapılandırmasını basitleştirse de, önemli güvenlik ve yönetişim zorluklarını beraberinde getirir. Birden fazla mühendis geniş bir yürütme rolünü paylaştığında, kuruluşlar en az ayrıcalık politikasını bireysel düzeyde uygulamakta veya belirli sorgu etkinliklerini tek bir kullanıcıya kadar izlemekte zorlanır.

Güvenli Kimlik Aktarımı’nın (TIP) tanıtılması, bu sürtüşmeyi doğrudan ele alıyor. Bir geliştirici TIP etkin bir Proje içinde çalıştığında ve Amazon SageMaker’daki TIP etkin işlem kaynaklarına bağlandığında, AWS IAM Identity Center’daki bireysel kimliği; kimlik değişimi veya ikincil kimlik doğrulama adımlarına gerek kalmadan, sorgu motorlarına ve erişim yönetimi katmanlarına sorunsuz bir şekilde aktarılır.

AWS Lake Formation ile Ayrıntılı Yönetişim

Bireysel kimliklerin doğrudan veri katmanlarına akmasına izin vererek, yeni mimari AWS Lake Formation ile yerel olarak bütünleşir. Veri sorumluları ve yöneticiler, kapsayıcı not defteri ortamı yerine iş yükünü yürüten kullanıcının gerçek kimliğine dayalı katı veri sınırları uygulayabilir.

Bu mimari aracılığıyla sağlanan temel yetenekler şunlardır:

  • İnce taneli erişim kontrolü: İzinler; bireysel IAM Identity Center profillerine dayalı olarak veritabanı, tablo, sütun ve satır düzeylerinde tanımlanabilir ve uygulanabilir.
  • Geniş rollerin ortadan kaldırılması: Çalışma alanları artık bir projedeki her kullanıcının veri setlerine genel erişim sağlayan geniş kapsamlı izinlere ihtiyaç duymaz.
  • Kesintisiz geliştirici deneyimi: Kullanıcıların veri keşfi ve model geliştirme sırasında farklı güvenlik jetonları yönetmesine, kimlik bilgilerini yeniden girmesine veya manuel rol geçişleri yapması gerekmez.
  • Yerel çoklu motor desteği: Kimlik aktarımı, Amazon Athena, Amazon Redshift ve Amazon EMR Serverless ortamlarında tutarlı bir şekilde çalışır.
İlginizi çekebilir:  SAP Commerce Cloud İçin Kritik Güvenlik Yaması Yayınlandı

Geliştirilmiş Denetlenebilirlik ve CloudTrail Atıfı

Erişim yönetişiminin ötesinde, Güvenli Kimlik Aktarımı kurumsal denetim ve uyumluluk yeteneklerini yükseltir. Bireysel kimlikler her sorgu yüküyle birlikte seyahat ettiğinden, AWS CloudTrail, belirli veri varlıklarını talep eden veya üzerinde değişiklik yapan insan kullanıcının kimliğini doğru bir şekilde kaydeder.

Daha önce denetim günlükleri genellikle yalnızca paylaşılan servis rolünü kaydeder; bu da hangi bireyin bir sorgu başlattığını belirsizleştiriyor, adli soruşturmaları veya yasal raporlamayı karmaşıklaştırıyordu. TIP ile uyumluluk ekipleri eksiksiz denetim atıfı kazanarak veri koruma standartlarını karşılamayı ve makine öğrenimi girişimlerinde hassas bilgi alımını izlemeyi kolaylaştırıyor.

Kullanılabilirlik ve Uygulama

Güvenli Kimlik Aktarımı, Amazon SageMaker Unified Studio’yu destekleyen tüm AWS Bölgelerinde kullanılabilir. Özelliği uygulamak için yöneticilerin TIP etkin bir Proje yapılandırması ve Athena, Redshift veya EMR Serverless dahil olmak üzere desteklenen analitik motorlarına bağlı uyumlu bilgi işlem kaynaklarını eklemesi gerekir.

Ayrıntılı teknik belgeler ve uygulama kılavuzu, SageMaker Unified Studio Yönetici Kılavuzu’nda ve SageMaker Unified Studio Kullanıcı Kılavuzu’nda bulunabilir.

Kaynak: Orijinal Makale

Leave a Reply

Your email address will not be published. Required fields are marked *