您位於此處:
設定適用於 Clean Room 啟用的 AWS 身分提供者
針對每個 Clean Room 啟用協同合作邀請,請設定您的 AWS 帳戶,讓 Data 360 可以安全地將查詢結果寫入 S3 分類,然後在 Data 360 中接受邀請。
必要版本
| 提供版本:Data 360 支援的 所有版本。請參閱 Data 360 版本可用性。 |
| 所需的使用者權限 | |
|---|---|
| 接受清除室啟用邀請: | 以下任一權限集:
|
Data 360 使用具有 OpenID Connect (OIDC) Trust 原則的 AWS IAM 角色,將協同合作結果直接寫入提供者的 S3 分類。提供者會維持資料的完整擁有權—Data 360 擁有您所設定的特定 S3 路徑 (僅限此協同合作) 的唯讀存取權。
-
完成先決條件。
- 如果您沒有專屬 AWS 環境的存取權,請建立一個環境。
-
在 Data 360 中,移至「清除室」索引標籤,開啟待處理的啟用協同合作邀請,並記下這些值。
- 消費者 Salesforce 網域 URL — 作為身分提供者 URL
- 外部識別碼—此協同合作範圍的唯一識別碼
設定您的 AWS 環境
-
新增 Salesforce 作為 OpenID Connect (OIDC) 身分提供者。
身分提供者會告知 AWS 允許哪個外部系統要求存取您的 AWS 資源。若沒有此步驟,AWS 不會識別由 Data 360 核發的權杖,並拒絕連線。
- 在 AWS 管理主控台中,移至 IAM > 身分提供者,然後按一下「新增提供者」。
- 針對「設定提供者」 欄位,選擇「OpenID Connect」。
-
針對「提供者 URL」,輸入「消費者 Salesforce 網域 URL」後面加上
/services/connectors。例如:https://yourorg.my.salesforce.com/services/connectors -
針對「受眾」,輸入不含任何路徑尾碼的「消費者 Salesforce 網域 URL」。
例如:
https://yourorg.my.salesforce.com - 按一下「新增提供者」。
-
選取或建立啟用結果的 S3 分類。
這是消費者執行啟用查詢後,Data 360 寫入相符受眾輸出的分類。您可以使用現有分類或建立專屬分類。
請注意 S3 分類名稱和路徑—您在 Data 360 中以
s3://your-bucket-name/optional-prefix/格式輸入此值作為 Amazon S3 URL。
備註 Data 360 會將協同合作特定中繼資料附加至您提供的路徑。如果您提供s3://my-results/,最終資料會在:s3://my-results/[Collaboration Name]/[Query Name]_[Timestamp]/[Data Files].每個查詢執行都會建立資料夾。結果會寫入為 Parquet 檔案。 -
建立必要的 IAM 角色。
請參閱 使用自訂信任原則 (主控台) 建立角色。
在「新增權限」畫面上,新增可檢查適當分類是否存在且可寫入的權限。如需您可以套用至角色的權限原則,請參閱 Amazon S3 分類原則和權限。
複製 IAM 角色的「Amazon 資源名稱 (ARN)」。您在「接受 Clean Room 協同合作邀請」精靈中輸入此值。
-
將 Trust 原則套用至 IAM 角色。
在「自訂信任原則」區段中,按一下「編輯信任原則」,並以下列範本取代現有的 JSON。
{ "Version": "2012-10-17", "Statement": [ { "Effect": "Allow", "Principal": { "Federated": "arn:aws:iam::[YOUR_ACCOUNT_ID]:oidc-provider/[SALESFORCE_CONSUMER_URL]/services/connectors" }, "Action": "sts:AssumeRoleWithWebIdentity", "Condition": { "StringEquals": { "[SALESFORCE_CONSUMER_URL]/services/connectors:sub": "[EXTERNAL_ID]" } } } ] }使用下列值取代預留位置。
預留位置 必要值 何處可尋找值 <YOUR_ACCOUNT_ID>您的 12 位數 AWS 帳戶識別碼。 AWS 主控台右上方的功能表。 <SALESFORCE_CONSUMER_URL>不含 https://的消費者 Salesforce 網域 URL。例如:yourorg.my.salesforce.com.Data 360 邀請畫面上的「消費者 Salesforce 網域 URL」。此值會顯示在原則中的兩個位置—原則 ARN 和條件索引鍵。 <EXTERNAL-ID>外部識別碼值。 Data 360 邀請畫面上的 外部識別碼。 -
返回 Data 360 之前,請先確認您擁有來自 AWS 的這些值,然後在接受精靈中輸入這些值。
值 在 AWS 中何處找到 Amazon IAM 角色 ARN 您在步驟 3 中建立 IAM 角色時複製的角色 ARN Amazon S3 URL 步驟 2 的 S3 分類路徑,格式為 s3://your-bucket-name/optional-prefix/
在 Data 360 中接受協同合作邀請
- 返回 Data 360 中的「接受 Clean Room 協同合作邀請」畫面,並完成標準接受步驟:選取資料空間並建立對應的範本。
-
在「AWS Trust 關係」區段中,確認畫面上顯示的「外部識別碼」和「消費者 Salesforce 網域 URL」 值符合您在 AWS 中 Trust 原則中使用的值。
這些值為唯讀值,會在此處顯示,以便您在繼續之前確認 AWS 設定是否正確。
-
在「AWS 連線設定」區段中,輸入您在步驟 2 結束時記錄的值。
- Amazon IAM 角色 ARN—您所建立角色的 ARN
- Amazon S3 URL—撰寫結果的 S3 路徑
-
按一下「測試連線」。
Data 360 會驗證 OIDC Trust、IAM 權限和 S3 路徑存取權。如果測試失敗,請檢查:
- Trust 原則中的
sub條件完全符合畫面上顯示的 外部識別碼。 - AWS 中的 OIDC 提供者 URL 和受眾符合邀請中的「消費者 Salesforce 網域 URL」。
- Trust 原則中的
<CONSUMER-DOMAIN>預留位置不包含https://。 - IAM 角色 ARN 正確,且角色具有 S3 寫入權限。
- Trust 原則中的
- 按一下「下一步」並接受邀請。
此文章是否解決您的問題?
請讓我們知道,以便我們改進!

