Usted estĆ” aquĆ:
Configurar un proveedor de identidad de AWS para la activación de salas blancas
Para cada invitación de colaboración de activación de sala blanca, configure su cuenta de AWS de modo que Data 360 pueda redactar de forma segura resultados de consultas en su depósito de S3, luego acepte la invitación en Data 360.
Ediciones necesarias
| Disponible en: Todas las ediciones compatibles con Data 360. Consulte Disponibilidad de Data 360. |
| Permisos de usuario necesarios | |
|---|---|
| Para aceptar una invitación de activación de sala blanca: | Uno de estos conjuntos de permisos:
|
Data 360 utiliza una función IAM de AWS con una polĆtica Trust OpenID Connect (OIDC) para redactar resultados de colaboración directamente en el depósito S3 del proveedor. El proveedor mantiene la propiedad completa de los datos: Data 360 tiene acceso de solo escritura a la ruta de S3 especĆfica que configure, con Ć”mbito solo para esta colaboración.
-
Complete los requisitos previos.
- Si no tiene acceso a un entorno de AWS exclusivo, cree uno.
-
En Data 360, vaya a la ficha Sala blanca y abra la invitación de colaboración de activación pendiente y anote estos valores.
- URL de dominio de Salesforce de consumidor: utilizada como la URL del proveedor de identidad
- Id. externo: un identificador exclusivo con Ômbito a esta colaboración
Configurar su entorno de AWS
-
Agregue Salesforce como proveedor de identidad de OpenID Connect (OIDC).
Un proveedor de identidad indica a AWS qué sistema externo tiene permiso para solicitar acceso a sus recursos de AWS. Sin este paso, AWS no reconoce tokens emitidos por Data 360 y rechaza la conexión.
- En la Consola de gestión de AWS, vaya a IAM > Proveedores de identidad y haga clic en Agregar proveedor.
- Para el campo Configurar proveedor, seleccione OpenID Connect.
-
Para la URL de proveedor, introduzca la URL de dominio de Salesforce de consumidor seguida de
/services/connectors.Por ejemplo:https://yourorg.my.salesforce.com/services/connectors -
Para Audiencia, introduzca la URL de dominio de Salesforce de consumidor sin ningĆŗn sufijo de ruta.
Por ejemplo:
https://yourorg.my.salesforce.com - Haga clic en Agregar proveedor.
-
Seleccione o cree un depósito de S3 para resultados de activación.
Este es el depósito donde Data 360 escribe la salida de audiencia coincidente después de que el consumidor ejecute una consulta de activación. Puede utilizar un depósito existente o crear uno exclusivo.
Tenga en cuenta el nombre y la ruta del depósito de S3: introduzca este valor como la URL de Amazon S3 en Data 360, en el formato
s3://your-bucket-name/optional-prefix/.
Nota Data 360 adjunta metadatos especĆficos de colaboración a su ruta proporcionada. Si proporcionas3://my-results/, los datos finales residen en:s3://my-results/[Collaboration Name]/[Query Name]_[Timestamp]/[Data Files]. Cada ejecución de consulta crea una carpeta. Los resultados se redactan como archivos parquet. -
Cree las funciones de IAM necesarias.
Consulte Creación de una función utilizando polĆticas Trust personalizadas (consola).
En la pantalla Agregar permisos, agregue permisos que pueden comprobar si existe un depósito apropiado y en el que se puede escribir. Consulte Permisos y polĆticas de depósitos de Amazon S3 para obtener las polĆticas de permisos que puede aplicar a la función.
Copie el Nombre de recurso de Amazon (ARN) de la función IAM. Introduzca este valor en el asistente Aceptar invitación de colaboración de sala limpia.
-
Aplique la polĆtica Trust a la función IAM.
En la sección Custom Trust policy, haga clic en Edit Trust policy (Modificar polĆtica de confianza) y sustituya el JSON existente por la siguiente plantilla.
{ "Version": "2012-10-17", "Statement": [ { "Effect": "Allow", "Principal": { "Federated": "arn:aws:iam::[YOUR_ACCOUNT_ID]:oidc-provider/[SALESFORCE_CONSUMER_URL]/services/connectors" }, "Action": "sts:AssumeRoleWithWebIdentity", "Condition": { "StringEquals": { "[SALESFORCE_CONSUMER_URL]/services/connectors:sub": "[EXTERNAL_ID]" } } } ] }Sustituya los marcadores por los siguientes valores.
Marcador de posición Valor requerido Dónde encontrar el valor <YOUR_ACCOUNT_ID>Su Id. de cuenta de AWS de 12 dĆgitos. MenĆŗ superior derecho en la consola de AWS. <SALESFORCE_CONSUMER_URL>URL de dominio de Salesforce de consumidor sin https://. Por ejemplo:yourorg.my.salesforce.com.URL de dominio de Salesforce de consumidor en la pantalla de invitación de Data 360. Este valor aparece en dos lugares de la polĆtica: el ARN principal y la clave Condición. <EXTERNAL-ID>El valor de Id. externo. Id. externo en la pantalla de invitación de Data 360. -
Antes de volver a Data 360, confirme que tiene estos valores desde AWS: los introduce en el asistente de aceptación.
Valor Dónde encontrarlo en AWS ARN de función de Amazon IAM El ARN de función que copió al crear la función IAM en el paso 3 URL de Amazon S3 La ruta de depósito de S3 desde el paso 2, en el formato s3://your-bucket-name/optional-prefix/
Aceptar la invitación de colaboración en Data 360
- Vuelva a la pantalla Aceptar invitación de colaboración de sala limpia en Data 360 y complete los pasos de aceptación estÔndar: Seleccione un espacio de datos y cree una plantilla asignada.
-
En la sección AWS Trust Relationship, verifique que los valores de Id. externo y URL de dominio de Salesforce de consumidor mostrados en pantalla coinciden con lo que utilizó en la polĆtica Trust en AWS.
Estos valores son de solo lectura: se muestran aquà para que pueda confirmar que su configuración de AWS es correcta antes de continuar.
-
En la sección Configuración de conexión de AWS, introduzca los valores que anotó al final del paso 2.
- ARN de función de Amazon IAM: el ARN de la función que creó
- URL de Amazon S3: la ruta de S3 donde se redactan los resultados
-
Haga clic en Probar conexión.
Data 360 verifica el OIDC Trust, los permisos IAM y el acceso a la ruta S3. Si la prueba falla, compruebe que:
- La condición de
suben la polĆtica Trust coincide exactamente con el Id. externo que se muestra en pantalla. - La URL del proveedor de OIDC y Audiencia en AWS coinciden con la URL de dominio de Salesforce de consumidor de la invitación.
- El marcador de
<CONSUMER-DOMAIN>en la polĆtica Trust no incluyehttps://. - El ARN de la función IAM es correcto y la función tiene permisos de escritura S3.
- La condición de
- Haga clic en Siguiente y acepte la invitación.

