Você está aqui:
Configurar um provedor do AWS Identity para ativação de sala limpa
Para cada convite de colaboração de ativação de sala limpa, configure sua conta da AWS para que o Data 360 possa gravar com segurança os resultados da consulta no bucket do S3, então aceite o convite no Data 360.
Edições obrigatórias
| Disponível em: Todas as edições suportadas pelo Data 360. Consulte Disponibilidade da edição do Data 360. |
| Permissões de usuário necessárias | |
|---|---|
| Para aceitar um convite de ativação de sala de atualização: | Um destes conjuntos de permissões:
|
O Data 360 usa um papel AWS IAM com uma política OpenID Connect (OIDC) Trust para gravar os resultados da colaboração diretamente no bucket S3 do provedor. O provedor mantém a propriedade total dos dados – o Data 360 tem acesso somente gravação ao caminho S3 específico que você configura, com escopo apenas para essa colaboração.
-
Cumpra os pré-requisitos.
- Se você não tiver acesso a um ambiente dedicado da AWS, crie um.
-
No Data 360, acesse a guia Sala limpa e abra o convite de colaboração de ativação pendente e anote estes valores.
- URL do domínio do Salesforce do consumidor – usado como o URL do provedor de identidade
- ID externo – um identificador exclusivo no escopo desta colaboração
Configurar seu ambiente da AWS
-
Adicione o Salesforce como um provedor de identidade OpenID Connect (OIDC).
Um provedor de identidade informa à AWS qual sistema externo tem permissão para solicitar acesso aos recursos da AWS. Sem essa etapa, a AWS não reconhece tokens emitidos pelo Data 360 e rejeita a conexão.
- No Console de gerenciamento da AWS, acesse IAM > Provedores de identidade e clique em Adicionar provedor.
- Para o campo Configurar provedor, escolha OpenID Connect.
-
Para o URL do provedor, insira o URL do domínio do Salesforce do consumidor seguido por
/services/connectors.Por exemplo:https://yourorg.my.salesforce.com/services/connectors -
Para Público, insira o URL do domínio do Salesforce do consumidor sem nenhum sufixo de caminho.
Por exemplo:
https://yourorg.my.salesforce.com - Clique em Adicionar provedor.
-
Selecione ou crie um bucket do S3 para resultados da ativação.
Este é o grupo em que o Data 360 grava a saída do público correspondente após o consumidor executar uma consulta de ativação. Você pode usar um bucket existente ou criar um dedicado.
Observe o nome e o caminho do bucket do S3 – você insere esse valor como o URL do Amazon S3 no Data 360, no formato
s3://your-bucket-name/optional-prefix/.
Nota O Data 360 anexa metadados específicos da colaboração ao seu caminho fornecido. Se você fornecers3://my-results/, os dados finais estarão em:s3://my-results/[Collaboration Name]/[Query Name]_[Timestamp]/[Data Files]. Cada execução de consulta cria uma pasta. Os resultados são gravados como arquivos Parquet. -
Crie os papéis de IAM necessários.
Consulte Criar um papel usando políticas personalizadas Trust (console).
Na tela Adicionar permissões, adicione permissões que possam verificar se existe um grupo adequado e se pode ser gravado nele. Consulte Políticas e permissões do Amazon S3 Bucket para obter as políticas de permissão que você pode aplicar ao papel.
Copie o Nome do recurso da Amazon (ARN) do papel do IAM. Você insere esse valor no assistente Aceitar convite de colaboração de sala limpa.
-
Aplique a política Trust ao papel de IAM.
Na seção Política de Trust personalizada, clique em Editar política de Trust e substitua o JSON existente pelo seguinte modelo.
{ "Version": "2012-10-17", "Statement": [ { "Effect": "Allow", "Principal": { "Federated": "arn:aws:iam::[YOUR_ACCOUNT_ID]:oidc-provider/[SALESFORCE_CONSUMER_URL]/services/connectors" }, "Action": "sts:AssumeRoleWithWebIdentity", "Condition": { "StringEquals": { "[SALESFORCE_CONSUMER_URL]/services/connectors:sub": "[EXTERNAL_ID]" } } } ] }Substitua os espaços reservados pelos seguintes valores.
Espaço reservado Valor obrigatório Onde encontrar o valor <YOUR_ACCOUNT_ID>Seu ID de conta da AWS de 12 dígitos. Menu superior direito no console da AWS. <SALESFORCE_CONSUMER_URL>O URL do domínio do Salesforce do consumidor sem https://. Por exemplo:yourorg.my.salesforce.com.URL do domínio do Salesforce Consumer na tela de convite do Data 360. Esse valor aparece em dois lugares na política: o ARN principal e a chave Condição. <EXTERNAL-ID>O valor de ID externo. ID externo na tela de convite do Data 360. -
Antes de voltar para o Data 360, confirme que você tem esses valores da AWS. Insira-os no assistente de aceitação.
Valor Onde encontrá-lo na AWS ARN do papel do Amazon IAM O ARN de papel copiado ao criar o papel de IAM na etapa 3 URL do Amazon S3 O caminho do bucket S3 da etapa 2, no formato s3://your-bucket-name/optional-prefix/
Aceite o convite de colaboração no Data 360
- Volte para a tela Aceitar convite de colaboração do Clean Room no Data 360 e conclua as etapas de aceitação padrão: selecione um espaço de dados e crie um modelo mapeado.
-
Na seção Relacionamento de confiança da AWS, verifique se os valores de ID externo e URL do domínio do Salesforce mostrados na tela correspondem ao que você usou na política de Trust na AWS.
Esses valores são somente leitura, são mostrados aqui para que você possa confirmar que sua configuração da AWS está correta antes de continuar.
-
Na seção Configurações de conexão da AWS, insira os valores observados no final da Etapa 2.
- Amazon IAM Role ARN — O ARN do papel que você criou
- Amazon S3 URL — o caminho do S3 em que os resultados são gravados
-
Clique em Testar conexão.
O Data 360 verifica o Trust do OIDC, as permissões IAM e o acesso ao caminho do S3. Se o teste falhar, verifique se:
- A condição de
subna política Trust corresponde exatamente ao ID externo exibido na tela. - O URL do provedor OIDC e o Público na AWS correspondem ao URL do domínio do Salesforce do cliente do convite.
- O espaço reservado
<CONSUMER-DOMAIN>na política Trust não incluihttps://. - O ARN do papel do IAM está correto e o papel tem permissões de gravação do S3.
- A condição de
- Clique em Avançar e aceite o convite.

