breadcrumbDescription
Konfigurer en AWS-identitetsudbyder for aktivering af Clean Room
For hver invitation til samarbejde om aktivering af et rent rum skal du konfigurere din AWS-konto, så Data 360 sikkert kan skrive forespørgselsresultater til din S3-inddeling og derefter acceptere invitationen i Data 360.
EditionsHeading
| Tilgængelig i: Alle versioner understøttes af Data 360. Se tilgængelighed af Data 360-versionen. |
| Brugertilladelser påkrævet | |
|---|---|
| Hvis du vil acceptere en invitation til aktivering af et rent rum: | Et af disse tilladelsessæt:
|
Data 360 bruger en AWS IAM-rolle med en OpenID Connect (OIDC) Trust-politik til at skrive samarbejdsresultater direkte til udbyderens S3-inddeling. Udbyderen bevarer den fulde ejerskab af dataene – Data 360 har skrivebeskyttet adgang til den specifikke S3-sti, som du konfigurerer, og som kun gælder for dette samarbejde.
-
Udfyld forudsætningerne.
- Hvis du ikke har adgang til et dedikeret AWS-miljø, skal du oprette et.
-
I Data 360 skal du gå til fanen Clean Room (Rent værelse) og åbne den ventende invitation til aktiveringssamarbejde og notere disse værdier.
- URL til Salesforce Consumer Domain – bruges som identitetsudbyder-URL
- Eksternt id – en entydig identifikator, der er beregnet til dette samarbejde
Opsæt dit AWS-miljø
-
Tilføj Salesforce som en OpenID Connect-identitetsudbyder (OIDC).
En identitetsudbyder fortæller AWS, hvilket eksternt system der har tilladelse til at anmode om adgang til dine AWS-ressourcer. Uden dette trin genkender AWS ikke tokener, der er udstedt af Data 360, og afviser forbindelsen.
- I AWS-administrationskonsollen skal du gå til IAM > Identity providers og klikke på Tilføj udbyder.
- For feltet Konfigurer udbyder skal du vælge OpenID Connect.
-
For udbyder-URL'en skal du angive URL'en for Forbruger-Salesforce-domæne efterfulgt af
/services/connectors.Eksempel:https://yourorg.my.salesforce.com/services/connectors -
For målgruppe skal du angive URL'en for Forbruger-Salesforce-domæne uden stisuffiks.
Eksempel:
https://yourorg.my.salesforce.com - Klik på Tilføj udbyder.
-
Vælg eller opret en S3-inddeling for aktiveringsresultater.
Dette er den inddeling, hvor Data 360 skriver det matchede målgruppeoutput, efter forbrugeren har kørt en aktiveringsforespørgsel. Du kan bruge en eksisterende inddeling eller oprette en dedikeret inddeling.
Bemærk S3-inddelingsnavnet og stien – du angiver denne værdi som Amazon S3-URL i Data 360, i formatet
s3://your-bucket-name/optional-prefix/.
Bemærk Data 360 føjer samarbejdsspecifikke metadata til din angivne sti. Hvis du angivers3://my-results/, findes de endelige data på:s3://my-results/[Collaboration Name]/[Query Name]_[Timestamp]/[Data Files]. Hver forespørgselskørsel opretter en mappe. Resultaterne skrives som parketfiler. -
Opret de nødvendige IAM-roller.
Se Oprettelse af en rolle ved brug af tilpassede Trust-politikker (konsol).
På skærmen Tilføj tilladelser skal du tilføje tilladelser, der kan kontrollere, om der findes en relevant inddeling og kan skrives til. Se Amazon S3-inddelingspolitikker og tilladelser for at få vist de tilladelsespolitikker, du kan anvende på rollen.
Kopier Amazon-ressourcenavnet (ARN) for IAM-rollen. Du angiver denne værdi i guiden Accepter invitation til samarbejde om rent værelse.
-
Anvend Trust på IAM-rollen.
I afsnittet Tilpasset Trust-politik skal du klikke på Rediger Trust-politik og erstatte den eksisterende JSON med følgende skabelon.
{ "Version": "2012-10-17", "Statement": [ { "Effect": "Allow", "Principal": { "Federated": "arn:aws:iam::[YOUR_ACCOUNT_ID]:oidc-provider/[SALESFORCE_CONSUMER_URL]/services/connectors" }, "Action": "sts:AssumeRoleWithWebIdentity", "Condition": { "StringEquals": { "[SALESFORCE_CONSUMER_URL]/services/connectors:sub": "[EXTERNAL_ID]" } } } ] }Erstat pladsholdere med følgende værdier.
Pladsholder Påkrævet værdi Hvor du finder værdien <YOUR_ACCOUNT_ID>Dit 12-cifrede AWS-konto-id. Menuen øverst til højre på AWS-konsollen. <SALESFORCE_CONSUMER_URL>Consumer Salesforce-domæne-URL uden https://. F.eks.:yourorg.my.salesforce.com.URL til Salesforce Consumer Domain på invitationsskærmen for Data 360. Denne værdi vises to steder i politikken – hoved-ARN og betingelsesnøglen. <EXTERNAL-ID>Værdien Eksternt id. Eksternt id på invitationsskærmen Data 360. -
Før du vender tilbage til Data 360, skal du bekræfte, at du har disse værdier fra AWS – du angiver dem i acceptguiden.
Værdi Hvor kan du finde den i AWS Amazon IAM-rolle-ARN Det rolle-ARN, du kopierede, da du oprettede IAM-rollen i trin 3 Amazon S3-URL S3-inddelingsstien fra trin 2, i formatet s3://your-bucket-name/optional-prefix/
Accepter samarbejdsinvitationen i Data 360
- Vend tilbage til skærmen Accepter invitation til samarbejde i Clean Room i Data 360, og fuldfør standardaccepttrinene: vælg et dataområde, og opret en tilknyttet skabelon.
-
I afsnittet AWS Trust Relationship skal du kontrollere, at de eksterne id- og consumer Salesforce Domain URL-værdier, der vises på skærmen, matcher det, du brugte i Trust-politikken i AWS.
Disse værdier er skrivebeskyttede – de vises her, så du kan bekræfte, at din AWS-opsætning er korrekt, før du fortsætter.
-
I afsnittet AWS-forbindelsesindstillinger skal du angive de værdier, du noterede i slutningen af trin 2.
- Amazon IAM Role ARN – ARN for den rolle, du oprettede
- Amazon S3-URL – S3-stien, hvor resultaterne skrives
-
Klik på Test Connection (Test forbindelse).
Data 360 bekræfter OIDC Trust, IAM-tilladelser og S3-stiadgang. Hvis testen mislykkes, skal du kontrollere, at:
subi Trust-politikken matcher nøjagtigt det eksterne id, der vises på skærmen.- URL'en til OIDC-udbyderen og Målgruppe i AWS matcher URL'en til Salesforce Consumer Domain fra invitationen.
- Pladsholderen
<CONSUMER-DOMAIN>i Trust-politikken inkluderer ikkehttps://. - IAM-rollen ARN er korrekt, og rollen har S3-skrivertilladelser.
- Klik på Næste og accepter invitationen.

