Ti trovi qui:
Configurazione di un provider di identità AWS per l'attivazione delle camere bianche
Per ogni invito alla collaborazione per l'attivazione delle clean room, configurare l'account AWS in modo che Data 360 possa scrivere in modo sicuro i risultati delle query nel bucket S3 e quindi accettare l'invito in Data 360.
Versioni (Edition) richieste
| Disponibile nelle versioni: Tutte le versioni supportate da Data 360. Vedere Data 360 Edition availability. |
| Autorizzazioni utente necessarie | |
|---|---|
| Per accettare un invito all'attivazione di una camera bianca: | Uno di questi insiemi di autorizzazioni:
|
Data 360 utilizza un ruolo AWS IAM con una policy Trust OpenID Connect (OIDC) per scrivere i risultati della collaborazione direttamente nel bucket S3 del provider. Il provider mantiene la piena proprietà dei dati: Data 360 ha accesso in sola scrittura al percorso S3 specifico configurato, limitato solo a questa collaborazione.
-
Completare i prerequisiti.
- Se non si ha accesso a un ambiente AWS dedicato, crearne uno.
-
In Data 360, accedere alla scheda Clean Room e aprire l'invito alla collaborazione per l'attivazione in sospeso e prendere nota di questi valori.
- Consumer Salesforce Domain URL: utilizzato come URL del provider di identità
- ID esterno: identificativo univoco limitato a questa collaborazione
Impostazione dell'ambiente AWS
-
Aggiungere Salesforce come provider di identità OpenID Connect (OIDC).
Un provider di identità indica ad AWS quale sistema esterno è autorizzato a richiedere l'accesso alle risorse AWS. Senza questo passaggio, AWS non riconosce i token emessi da Data 360 e rifiuta la connessione.
- Nella console di gestione AWS, accedere a IAM > Identity provider e fare clic su Aggiungi provider.
- Per il campo Configura provider, scegliere OpenID Connect.
-
Come URL provider, immettere l'URL del Dominio Salesforce consumatore seguito da
/services/connectors.Ad esempio:https://yourorg.my.salesforce.com/services/connectors -
Per Pubblico, immettere l'URL del Dominio Salesforce consumatore senza alcun suffisso di percorso.
Ad esempio:
https://yourorg.my.salesforce.com - Fare clic su Aggiungi provider.
-
Selezionare o creare un bucket S3 per i risultati dell'attivazione.
Questo è il bucket in cui Data 360 scrive l'output del pubblico corrispondente dopo che il consumatore ha eseguito una query di attivazione. È possibile utilizzare un bucket esistente o crearne uno dedicato.
Prendere nota del nome e del percorso del bucket S3: immettere questo valore come URL Amazon S3 in Data 360, nel formato
s3://your-bucket-name/optional-prefix/.
Nota Data 360 aggiunge metadati specifici della collaborazione al percorso specificato. Se si fornisconos3://my-results/, i dati finali si trovano all'indirizzo:s3://my-results/[Collaboration Name]/[Query Name]_[Timestamp]/[Data Files]. Ogni esecuzione di query crea una cartella. I risultati vengono scritti come file Parquet. -
Creare i ruoli IAM necessari.
Vedere Creazione di un ruolo mediante policy Trust personalizzate (console).
Nella schermata Aggiungi autorizzazioni, aggiungere le autorizzazioni che consentono di verificare se esiste un bucket appropriato in cui è possibile scrivere. Vedere Politiche e autorizzazioni per i bucket Amazon S3 per le policy sulle autorizzazioni che è possibile applicare al ruolo.
Copiare il Nome risorsa Amazon (ARN) del ruolo IAM. Questo valore viene immesso nella procedura guidata di accettazione dell'invito alla collaborazione in camera bianca.
-
Applicare la policy Trust al ruolo IAM.
Nella sezione Custom Trust policy, fare clic su Modifica Trust policy e sostituire il JSON esistente con il modello seguente.
{ "Version": "2012-10-17", "Statement": [ { "Effect": "Allow", "Principal": { "Federated": "arn:aws:iam::[YOUR_ACCOUNT_ID]:oidc-provider/[SALESFORCE_CONSUMER_URL]/services/connectors" }, "Action": "sts:AssumeRoleWithWebIdentity", "Condition": { "StringEquals": { "[SALESFORCE_CONSUMER_URL]/services/connectors:sub": "[EXTERNAL_ID]" } } } ] }Sostituire i segnaposto con i seguenti valori.
Segnaposto Valore richiesto Dove trovare il valore <YOUR_ACCOUNT_ID>ID account AWS di 12 cifre. Menu in alto a destra nella console AWS. <SALESFORCE_CONSUMER_URL>URL del Dominio Salesforce consumatore senza https://. Ad esempio:yourorg.my.salesforce.com.URL Dominio Salesforce consumatore nella schermata di invito di Data 360. Questo valore viene visualizzato in due posizioni nella policy, l'ARN principale e la chiave Condizione. <EXTERNAL-ID>Valore ID esterno. ID esterno nella schermata di invito di Data 360. -
Prima di tornare a Data 360, verificare di disporre di questi valori da AWS: immetterli nella procedura guidata di accettazione.
Valore Dove trovarlo in AWS ARN ruolo Amazon IAM L'ARN ruolo copiato durante la creazione del ruolo IAM nel passaggio 3 URL Amazon S3 Percorso bucket S3 dal passaggio 2, nel formato s3://your-bucket-name/optional-prefix/
Accettazione dell'invito alla collaborazione in Data 360
- Tornare alla schermata Accetta invito alla collaborazione per camera bianca in Data 360 e completare i passaggi di accettazione standard: selezionare uno spazio dati e creare un modello mappato.
-
Nella sezione AWS Trust Relationship, verificare che i valori dell'ID esterno e dell'URL Dominio Salesforce consumatore visualizzati sullo schermo corrispondano a quelli utilizzati nella policy Trust in AWS.
Questi valori sono di sola lettura e sono visualizzati qui per consentire all'utente di verificare che l'impostazione AWS sia corretta prima di procedere.
-
Nella sezione Impostazioni connessioni AWS, immettere i valori indicati alla fine del passaggio 2.
- ARN ruolo Amazon IAM — ARN del ruolo creato
- URL Amazon S3: il percorso S3 in cui vengono scritti i risultati
-
Fare clic su Test Connection (Test connessione).
Data 360 verifica il Trust OIDC, le autorizzazioni IAM e l'accesso al percorso S3. Se il test non riesce, verificare che:
- La condizione di
subnella policy Trust corrisponde esattamente all'ID esterno visualizzato sullo schermo. - L'URL del provider OIDC e il pubblico in AWS corrispondono all'URL Dominio Salesforce consumatore dell'invito.
- Il segnaposto
<CONSUMER-DOMAIN>nella policy Trust non includehttps://. - L'ARN del ruolo IAM è corretto e il ruolo dispone delle autorizzazioni di scrittura S3.
- La condizione di
- Fare clic su Avanti e accettare l'invito.

