Olet tässä:
AWS-henkilöllisyydentarjoajan määrittäminen tyhjän tilan aktivointia varten
Määritä AWS-tilisi jokaiselle Clean Room -aktivoinnin yhteistyökutsulle, jotta Data 360 voi kirjoittaa kyselyn tulokset turvallisesti S3-säiliöösi ja hyväksyä kutsun sitten Data 360:ssa.
Vaaditut versiot
| Käytettävissä: Data 360 tukee kaikkia Edition-versioita. Lisätietoja on kohdassa Data 360 -version saatavuus. |
| Tarvittavat käyttöoikeudet | |
|---|---|
| Puhtaan huoneen aktivointikutsun hyväksyminen: | Jokin seuraavista käyttöoikeusjoukoista:
|
Data 360 käyttää AWS IAM -roolia ja OpenID Connect (OIDC) Trust -käytäntöä kirjoittaakseen yhteistyön tulokset suoraan tarjoajan S3-säiliöön. Tarjoaja säilyttää datan täyden omistajuuden — Data 360illa on Vain kirjoitus -oikeus määrittämääsi tiettyyn S3-polkuun, joka kattaa vain tämän yhteistyön.
-
Täytä edellytykset.
- Jos sinulla ei ole käyttöoikeutta AWS-ympäristöön, luo sellainen.
-
Siirry Data 360:sta Clean Room -välilehteen ja avaa odottava aktivoinnin yhteistyökutsu ja huomioi nämä arvot.
- Salesforce Consumer Domain URL — käytetään henkilöllisyydentarjoajan URL-osoitteena
- Ulkoinen tunnus — Tälle yhteistyölle tarkoitettu yksilöllinen tunnus
AWS-ympäristösi määrittäminen
-
Lisää Salesforce OpenID Connect (OIDC) -henkilöllisyydentarjoajaksi.
Henkilöllisyydentarjoaja kertoo AWS:lle, mikä ulkoinen järjestelmä voi pyytää käyttöoikeutta AWS-resursseihisi. Ilman tätä vaihetta AWS ei tunnista Data 360:n antamia valtuuksia ja hylkää yhteyden.
- Avaa AWS-hallintakonsolista IAM > Identity-todentajat ja napsauta Lisää tarjoaja.
- Valitse Configure Provider -kentästä OpenID Connect.
-
Syötä tarjoajan URL-osoitteeksi Consumer Salesforce Domain URL ja lisää sen perään
/services/connectors.Esimerkki:https://yourorg.my.salesforce.com/services/connectors -
Syötä Käyttäjä-kenttään Consumer Salesforce Domain URL ilman polun jälkiliitettä.
Esimerkki:
https://yourorg.my.salesforce.com - Napsauta Lisää tarjoaja.
-
Valitse tai luo S3-säiliö aktivointituloksille.
Tämä on paikannus, johon Data 360 kirjoittaa täsmätyn kohdeyleisön tuloksen, kun kuluttaja suorittaa aktivointikyselyn. Voit käyttää olemassa olevaa paikannusta tai luoda oman paikannuksen.
Huomioi S3-säiliön nimi ja polku — syötät tämän arvon Amazon S3 URL -osoitteena Data 360:ssa muodossa
s3://your-bucket-name/optional-prefix/.
Huomautus Data 360 liittää tarjoamaasi polkuun yhteistyökohtaista metadataa. Jos annats3://my-results/, lopullinen data sijaitsee:s3://my-results/[Collaboration Name]/[Query Name]_[Timestamp]/[Data Files]. Jokainen suoritettu kysely luo kansion. Tulokset kirjoitetaan parkettitiedostoina. -
Luo tarvittavat IAM-roolit.
Lisätietoja on kohdassa Roolin luominen mukautetuilla luottamuskäytännöillä (konsoli).
Lisää Lisää käyttöoikeuksia -ruudulta käyttöoikeuksia, jotka voivat tarkastaa, onko asiaankuuluva paikannus olemassa ja voidaanko siihen kirjoittaa. Katso rooliin liittyviä käyttöoikeuskäytäntöjä kohdasta Amazon S3 -säiliökäytännöt ja -käyttöoikeudet.
Kopioi IAM-roolin Amazon-resurssin nimi (ARN). Syötät tämän arvon Accept Clean Room -yhteistyön kutsun ohjattuun toimintoon.
-
Sovella Trust IAM-rooliin.
Napsauta Mukautettu Trust-käytäntö -osiosta Muokkaa Trust-käytäntöä ja korvaa olemassa oleva JSON seuraavalla mallilla.
{ "Version": "2012-10-17", "Statement": [ { "Effect": "Allow", "Principal": { "Federated": "arn:aws:iam::[YOUR_ACCOUNT_ID]:oidc-provider/[SALESFORCE_CONSUMER_URL]/services/connectors" }, "Action": "sts:AssumeRoleWithWebIdentity", "Condition": { "StringEquals": { "[SALESFORCE_CONSUMER_URL]/services/connectors:sub": "[EXTERNAL_ID]" } } } ] }Korvaa paikanpitäjät seuraavilla arvoilla.
Paikanpitäjä Pakollinen arvo Mistä löytää arvon <YOUR_ACCOUNT_ID>AWS-tilisi 12-numeroinen tunnus. AWS-konsolin oikeassa yläkulmassa oleva valikko. <SALESFORCE_CONSUMER_URL>Consumer Salesforce-toimialueen URL-osoite ilman https://. Esimerkiksi:yourorg.my.salesforce.com.Data 360 -kutsun ruudussa oleva Salesforce Consumer Domain URL -osoite. Tämä arvo näytetään käytännössä kahdessa paikassa — Principal ARN ja Condition-avain. <EXTERNAL-ID>Ulkoinen tunnus -arvo. Data 360 -kutsun ruudussa oleva ulkoinen tunnus. -
Varmista ennen kuin palaat Data 360:een, että sinulla on nämä arvot AWS:stä — syötät ne ohjattuun hyväksymistoimintoon.
Arvo Mistä löytää sen AWS:ssä Amazon IAM -roolin ARN Roolin ARN, jonka kopioit luodessasi IAM-roolia vaiheessa 3 Amazon S3 URL Vaiheen 2 S3-säiliöpolku muodossa s3://your-bucket-name/optional-prefix/
Yhteistyökutsun hyväksyminen Data 360:ssa
- Palaa Accept Clean Room Collaboration Invitation -ruutuun Data 360:ssa ja suorita vakiomuotoiset hyväksymisvaiheet: Valitse datatila ja luo kartoitettu malli.
-
Tarkasta AWS Trust Relationship -osiosta, että ruudulla näytettävät ulkoisen tunnuksen ja Salesforce-toimialueen URL-osoitteen arvot vastaavat AWS:n Trust-käytännössä käyttämääsi arvoa.
Nämä arvot ovat Vain luku -muotoisia — ne näytetään tässä, jotta voit vahvistaa, että AWS-määrityksesi on oikein ennen jatkamista.
-
Syötä AWS Connection Settings -osioon arvot, jotka huomasit vaiheen 2 lopussa.
- Amazon IAM -roolin ARN — luomasi roolin ARN
- Amazon S3 URL — S3-polku, johon tulokset kirjoitetaan
-
Napsauta Test Connection.
Data 360 vahvistaa OIDC:n Trust-, IAM-käyttöoikeudet ja S3-polun käyttöoikeudet. Jos testi epäonnistuu, tarkasta, että:
- Trust-käytännön
sub-ehto vastaa ruudulla näytettyä ulkoista tunnusta tarkalleen. - OIDC-todentajan URL ja AWS:n kohdeyleisö vastaavat kutsun Salesforce Consumer Domain URL -osoitetta.
- Trust-käytännön
<CONSUMER-DOMAIN>-paikanpitäjä ei sisällähttps://-arvoa. - IAM-roolin ARN on oikein ja roolilla on S3-kirjoitusoikeudet.
- Trust-käytännön
- Napsauta Seuraava ja hyväksy kutsu.

