클린 룸 활성화를 위한 AWS ID 공급자 구성
각 클린 룸 활성화 공동 작업 초대에 대해 Data 360이 S3 버킷에 쿼리 결과를 안전하게 쓸 수 있도록 AWS 계정을 구성한 다음, Data 360에서 초대를 수락합니다.
필수 Edition
| 지원 제품: Data 360에서 지원하는 모든 Edition. Data 360 Edition 가용성을 참조하십시오. |
| 필요한 사용자 권한 | |
|---|---|
| 청소 공간 활성화 초대 수락: | 다음 권한 집합 중 하나:
|
Data 360은 OpenID Connect(OIDC) Trust 정책이 있는 AWS IAM 역할을 사용하여 공동 작업 결과를 공급자의 S3 버킷에 직접 작성합니다. 제공자는 데이터의 전체 소유권을 유지합니다. Data 360은 이 공동 작업에만 적용되는 구성하는 특정 S3 경로에 쓰기 전용 액세스할 수 있습니다.
-
전제 조건을 완료하십시오.
- 전용 AWS 환경에 대한 액세스 권한이 없는 경우 만듭니다.
-
Data 360에서 Clean Room 탭으로 이동하여 보류 중인 활성화 공동 작업 초대장을 열고 다음 값을 기록합니다.
- 소비자 Salesforce 도메인 URL — ID 공급자 URL로 사용
- 외부 ID — 이 공동 작업 범위에 지정된 고유 식별자
AWS 환경 설정
-
Salesforce를 OpenID Connect(OIDC) ID 공급자로 추가합니다.
ID 공급자는 AWS에 AWS 자원에 대한 액세스를 요청할 수 있는 외부 시스템을 알려줍니다. 이 단계가 없으면 AWS는 Data 360에서 발행한 토큰을 인식하지 못하고 연결을 거부합니다.
- AWS 관리 콘솔에서 IAM > ID 공급자로 이동하고 공급자 추가를 클릭합니다.
- 공급자 구성 필드에서 OpenID Connect를 선택합니다.
-
Provider URL에 Consumer Salesforce 도메인 URL을
/services/connectors뒤에 입력합니다.예를 들면,https://yourorg.my.salesforce.com/services/connectors입니다. -
대상에 경로 접미사가 없는 Consumer Salesforce 도메인 URL을 입력합니다.
예를 들면,
https://yourorg.my.salesforce.com입니다. - 공급자 추가를 클릭합니다.
-
활성화 결과에 대한 S3 버킷을 선택하거나 만듭니다.
이 버킷은 소비자가 활성화 쿼리를 실행한 후 일치하는 대상 그룹 출력을 작성하는 Data 360 버킷입니다. 기존 버킷을 사용하거나 전용 버킷을 만들 수 있습니다.
S3 버킷 이름 및 경로에 주의하십시오. Data 360에서 이 값을
s3://your-bucket-name/optional-prefix/형식의 Amazon S3 URL으로 입력합니다.
노트 Data 360은 제공된 경로에 공동 작업별 메타데이터를 추가합니다.s3://my-results/를 제공하는 경우 최종 데이터는 다음에 있습니다.s3://my-results/[Collaboration Name]/[Query Name]_[Timestamp]/[Data Files]를 참조하세요. 쿼리를 실행할 때마다 폴더가 생성됩니다. 결과는 parquet 파일로 작성됩니다. -
필요한 IAM 역할을 만듭니다.
사용자 정의 Trust 정책(콘솔)을 사용하여 역할 만들기를 참조하십시오.
권한 추가 화면에서 적절한 버킷이 있는지 여부를 확인할 수 있는 권한을 추가합니다. 역할에 적용할 수 있는 권한 정책은 Amazon S3 버킷 정책 및 권한을 참조하십시오.
IAM 역할의 Amazon 리소스 이름(ARN)을 복사합니다. Clean Room 공동 작업 초대 승인 마법사에 이 값을 입력합니다.
-
IAM 역할에 Trust 정책을 적용합니다.
사용자 정의 Trust 정책 섹션에서 Trust 정책 편집을 클릭하고 기존 JSON을 다음 템플릿으로 대체합니다.
{ "Version": "2012-10-17", "Statement": [ { "Effect": "Allow", "Principal": { "Federated": "arn:aws:iam::[YOUR_ACCOUNT_ID]:oidc-provider/[SALESFORCE_CONSUMER_URL]/services/connectors" }, "Action": "sts:AssumeRoleWithWebIdentity", "Condition": { "StringEquals": { "[SALESFORCE_CONSUMER_URL]/services/connectors:sub": "[EXTERNAL_ID]" } } } ] }자리 표시자를 다음 값으로 대체합니다.
Placeholder 필수 값 값을 찾을 수 있는 위치 <YOUR_ACCOUNT_ID>12자리 AWS 계정 ID입니다. AWS 콘솔의 오른쪽 상단 메뉴 <SALESFORCE_CONSUMER_URL>https://가 없는 소비자 Salesforce 도메인 URL입니다. 예:yourorg.my.salesforce.com를 참조하세요.Data 360 초대 화면에서 Consumer Salesforce 도메인 URL을 선택합니다. 이 값은 정책의 주 ARN 및 조건 키와 같은 두 곳에 표시됩니다. <EXTERNAL-ID>외부 ID 값입니다. Data 360 초대 화면의 외부 ID입니다. -
Data 360로 돌아가기 전에 AWS에서 다음 값을 가져왔는지 확인하고 수락 마법사에 입력합니다.
값 AWS에서 찾을 수 있는 위치 Amazon IAM 역할 ARN 3단계에서 IAM 역할을 만들 때 복사한 역할 ARN Amazon S3 URL 2단계의 S3 버킷 경로(형식 s3://your-bucket-name/optional-prefix/)
Data 360에서 공동 작업 초대를 수락합니다.
- Data 360의 클린 룸 공동 작업 초대 수락 화면으로 돌아가 데이터 공간을 선택하고 매핑된 템플릿을 만듭니다.
-
AWS Trust 관계 섹션에서 화면에 표시되는 외부 ID 및 Consumer Salesforce 도메인 URL 값이 AWS의 Trust 정책에서 사용한 값과 일치하는지 확인합니다.
이러한 값은 읽기 전용이며, 진행하기 전에 AWS 설정이 올바른지 확인할 수 있도록 여기에 표시됩니다.
-
AWS 연결 설정 섹션에 2단계 끝에 기록한 값을 입력합니다.
- Amazon IAM Role ARN — 사용자가 만든 역할의 ARN
- Amazon S3 URL — 결과가 작성되는 S3 경로
-
연결 테스트를 클릭합니다.
Data 360은 OIDC Trust, IAM 권한 및 S3 경로 액세스를 확인합니다. 테스트에 실패할 경우 다음을 확인하십시오.
- Trust 정책의
sub조건은 화면에 표시된 External ID와 정확하게 일치합니다. - OIDC 공급자 URL 및 AWS의 대상 그룹은 초대의 소비자 Salesforce 도메인 URL과 일치합니다.
- Trust 정책의
<CONSUMER-DOMAIN>자리 표시자는https://를 포함하지 않습니다. - IAM 역할 ARN이 올바르고 역할에 S3 쓰기 권한이 있습니다.
- Trust 정책의
- 다음을 클릭하고 초대를 수락합니다.

