Loading
Informazioni su Salesforce Data 360
Sommario
Seleziona filtri

          Nessun risultato
          Nessun risultato
          Ecco alcuni suggerimenti per la ricerca

          Controlla l'ortografia delle parole chiave.
          Usa termini di ricerca più generici.
          Seleziona meno filtri per ampliare la tua ricerca.

          Cerca in tutta la Guida di Salesforce
          Configurazione di un provider di identità AWS per l'attivazione delle camere bianche

          Configurazione di un provider di identità AWS per l'attivazione delle camere bianche

          Per ogni invito alla collaborazione per l'attivazione delle clean room, configurare l'account AWS in modo che Data 360 possa scrivere in modo sicuro i risultati delle query nel bucket S3 e quindi accettare l'invito in Data 360.

          Versioni (Edition) richieste

          Disponibile nelle versioni: Tutte le versioni supportate da Data 360. Vedere Data 360 Edition availability.
          Autorizzazioni utente necessarie
          Per accettare un invito all'attivazione di una camera bianca:

          Uno di questi insiemi di autorizzazioni:

          • Architetto Data Cloud
          • Gestore attivazione Data Cloud
          • Specialista attivazione Data Cloud

          Data 360 utilizza un ruolo AWS IAM con una policy Trust OpenID Connect (OIDC) per scrivere i risultati della collaborazione direttamente nel bucket S3 del provider. Il provider mantiene la piena proprietà dei dati: Data 360 ha accesso in sola scrittura al percorso S3 specifico configurato, limitato solo a questa collaborazione.

          1. Completare i prerequisiti.
            1. Se non si ha accesso a un ambiente AWS dedicato, crearne uno.
            2. In Data 360, accedere alla scheda Clean Room e aprire l'invito alla collaborazione per l'attivazione in sospeso e prendere nota di questi valori.
              • Consumer Salesforce Domain URL: utilizzato come URL del provider di identità
              • ID esterno: identificativo univoco limitato a questa collaborazione

          Impostazione dell'ambiente AWS

          1. Aggiungere Salesforce come provider di identità OpenID Connect (OIDC).

            Un provider di identità indica ad AWS quale sistema esterno è autorizzato a richiedere l'accesso alle risorse AWS. Senza questo passaggio, AWS non riconosce i token emessi da Data 360 e rifiuta la connessione.

            1. Nella console di gestione AWS, accedere a IAM > Identity provider e fare clic su Aggiungi provider.
            2. Per il campo Configura provider, scegliere OpenID Connect.
            3. Come URL provider, immettere l'URL del Dominio Salesforce consumatore seguito da /services/connectors.
              Ad esempio: https://yourorg.my.salesforce.com/services/connectors
            4. Per Pubblico, immettere l'URL del Dominio Salesforce consumatore senza alcun suffisso di percorso.
              Ad esempio: https://yourorg.my.salesforce.com
            5. Fare clic su Aggiungi provider.
          2. Selezionare o creare un bucket S3 per i risultati dell'attivazione.

            Questo è il bucket in cui Data 360 scrive l'output del pubblico corrispondente dopo che il consumatore ha eseguito una query di attivazione. È possibile utilizzare un bucket esistente o crearne uno dedicato.

            Prendere nota del nome e del percorso del bucket S3: immettere questo valore come URL Amazon S3 in Data 360, nel formato s3://your-bucket-name/optional-prefix/.

            Nota
            Nota Data 360 aggiunge metadati specifici della collaborazione al percorso specificato. Se si forniscono s3://my-results/, i dati finali si trovano all'indirizzo: s3://my-results/[Collaboration Name]/[Query Name]_[Timestamp]/[Data Files]. Ogni esecuzione di query crea una cartella. I risultati vengono scritti come file Parquet.
          3. Creare i ruoli IAM necessari.

            Vedere Creazione di un ruolo mediante policy Trust personalizzate (console).

            Nella schermata Aggiungi autorizzazioni, aggiungere le autorizzazioni che consentono di verificare se esiste un bucket appropriato in cui è possibile scrivere. Vedere Politiche e autorizzazioni per i bucket Amazon S3 per le policy sulle autorizzazioni che è possibile applicare al ruolo.

            Copiare il Nome risorsa Amazon (ARN) del ruolo IAM. Questo valore viene immesso nella procedura guidata di accettazione dell'invito alla collaborazione in camera bianca.

          4. Applicare la policy Trust al ruolo IAM.

            Nella sezione Custom Trust policy, fare clic su Modifica Trust policy e sostituire il JSON esistente con il modello seguente.

            {
              "Version": "2012-10-17",
              "Statement": [
                {
                  "Effect": "Allow",
                  "Principal": {
                    "Federated": "arn:aws:iam::[YOUR_ACCOUNT_ID]:oidc-provider/[SALESFORCE_CONSUMER_URL]/services/connectors"
                  },
                  "Action": "sts:AssumeRoleWithWebIdentity",
                  "Condition": {
                    "StringEquals": {
                      "[SALESFORCE_CONSUMER_URL]/services/connectors:sub": "[EXTERNAL_ID]"
                    }
                  }
                }
              ]
            }

            Sostituire i segnaposto con i seguenti valori.

            Segnaposto Valore richiesto Dove trovare il valore
            <YOUR_ACCOUNT_ID> ID account AWS di 12 cifre. Menu in alto a destra nella console AWS.
            <SALESFORCE_CONSUMER_URL> URL del Dominio Salesforce consumatore senza https://. Ad esempio: yourorg.my.salesforce.com. URL Dominio Salesforce consumatore nella schermata di invito di Data 360. Questo valore viene visualizzato in due posizioni nella policy, l'ARN principale e la chiave Condizione.
            <EXTERNAL-ID> Valore ID esterno. ID esterno nella schermata di invito di Data 360.
          5. Prima di tornare a Data 360, verificare di disporre di questi valori da AWS: immetterli nella procedura guidata di accettazione.
            Valore Dove trovarlo in AWS
            ARN ruolo Amazon IAM L'ARN ruolo copiato durante la creazione del ruolo IAM nel passaggio 3
            URL Amazon S3 Percorso bucket S3 dal passaggio 2, nel formato s3://your-bucket-name/optional-prefix/

          Accettazione dell'invito alla collaborazione in Data 360

          1. Tornare alla schermata Accetta invito alla collaborazione per camera bianca in Data 360 e completare i passaggi di accettazione standard: selezionare uno spazio dati e creare un modello mappato.
          2. Nella sezione AWS Trust Relationship, verificare che i valori dell'ID esterno e dell'URL Dominio Salesforce consumatore visualizzati sullo schermo corrispondano a quelli utilizzati nella policy Trust in AWS.
            Questi valori sono di sola lettura e sono visualizzati qui per consentire all'utente di verificare che l'impostazione AWS sia corretta prima di procedere.
          3. Nella sezione Impostazioni connessioni AWS, immettere i valori indicati alla fine del passaggio 2.
            • ARN ruolo Amazon IAM — ARN del ruolo creato
            • URL Amazon S3: il percorso S3 in cui vengono scritti i risultati
          4. Fare clic su Test Connection (Test connessione).

            Data 360 verifica il Trust OIDC, le autorizzazioni IAM e l'accesso al percorso S3. Se il test non riesce, verificare che:

            • La condizione di sub nella policy Trust corrisponde esattamente all'ID esterno visualizzato sullo schermo.
            • L'URL del provider OIDC e il pubblico in AWS corrispondono all'URL Dominio Salesforce consumatore dell'invito.
            • Il segnaposto <CONSUMER-DOMAIN> nella policy Trust non include https://.
            • L'ARN del ruolo IAM è corretto e il ruolo dispone delle autorizzazioni di scrittura S3.
          5. Fare clic su Avanti e accettare l'invito.
           
          Caricamento
          Salesforce Help | Article