Autorisations dans les rôles IAM inter-comptes
Cette page répertorie les autorisations dans le rôle IAM inter-comptes nécessaires au déploiement du Workspace et l’objectif de chaque rôle.
Si votre compte AWS dispose de stratégies de contrôle de service (SCP) au niveau de l'organisation qui refusent l'action AssumeRole ou refusent l'accès EC2/Virtual Private Cloud (VPC), la configuration du rôle inter-comptes peut échouer malgré une stratégie IAM correcte. Vérifiez que les SCP de votre organisation autorisent les autorisations requises listées sur cette page.
Les autorisations sont différentes selon la façon dont vous configurez votre Virtual Private Cloud (VPC).
- Autorisations IAM pour les VPC gérés par Databricks
- Autorisations IAM pour Virtual Private Cloud (VPC) géré par le client
Autorisations IAM pour les VPC gérés par Databricks
Databricks requiert la liste suivante d’autorisations IAM pour opérer et gérer des clusters de manière efficace. Cette configuration s'applique uniquement aux Workspace qui utilisent le VPC par défaut (géré par Databricks). Pour créer la politique de rôle inter-comptes AWS à utiliser avec le Virtual Private Cloud (VPC) géré par Databricks default, consultez Créer une configuration d’informations d’identification.
Le tableau suivant répertorie les autorisations de rôle inter-comptes IAM de Databricks dans la configuration par default, les ressources qu'elles contrôlent et l'objectif de chaque autorisation.
Autorisation AWS IAM | Ressource AWS | Objectif |
|---|---|---|
| Adresse IP élastique | Alloue une IP élastique associée à la passerelle NAT utilisée dans la connectivité sécurisée des clusters |
| Interface réseau | Attribue une IP privée à l'instance EC2. |
| DHCP | Associe un ensemble d'options DHCP (ou aucune option DHCP) à un Virtual Private Cloud (VPC). |
| Profil d'instance | Associer un profil d'instance à une instance EC2 en cours d'exécution. Cela permet qu'une instance de pool Databricks soit utilisée par des clusters avec différents profils d'instance tout au long de sa durée de vie dans le pool. |
| RouteTable | Associe un sous-réseau à une table de routage. |
| InternetGateway | Attache une passerelle Internet à un Virtual Private Cloud (VPC), permettant la connectivité entre Internet et le Virtual Private Cloud (VPC). Ceci est actuellement requis pour se connecter aux compartiments S3 et mettre à jour le code pour les Worker et les conteneurs Spark. |
| Volume EBS. | Attache le volume pour l'auto-mise à l'échelle EBS. |
| SecurityGroup | Ajouter des règles de sortie aux groupes de sécurité si nécessaire. |
| SecurityGroup | Ajoute des règles d'entrée aux groupes de sécurité. |
| SpotInstance | Annule les instances ponctuelles. |
| Dhcp | Crée des options DHCP. |
| Fleet EC2 | Crée une flotte EC2 (utilisée avec les clusters Databricks Fleet). |
| InternetGateway | Crée une passerelle Internet. |
| Lancer le Template | Crée un Template (utilisé avec les clusters de flotte Databricks). |
| Lancer le Template | Crée une version de Template de lancement (utilisée avec les clusters de flotte Databricks). |
| NatGateway | Crée une passerelle NAT. |
| Itinéraire | Crée des routes pendant la configuration du Workspace. |
| RouteTable | Crée des routes pendant la configuration du Workspace. |
| SecurityGroup | Crée des groupes de sécurité lors de la configuration initiale. |
| Sous-réseau | Créer des sous-réseaux pour le Virtual Private Cloud (VPC) lors de la configuration du Workspace. |
| Tags | Ajoute des tags sur les Ressources Databricks. |
| Volume EBS. | Crée un volume. |
| Virtual Private Cloud (VPC) | Crée le Virtual Private Cloud (VPC) géré par Databricks. |
| VPCEndpoint | Création de Virtual Private Cloud (VPC) Endpoint dans le cadre de la configuration du Virtual Private Cloud (VPC). |
| DHCPOptions | Supprime les DHCPOptions |
| Fleet EC2 | Supprime une flotte EC2 (utilisée avec les clusters de flotte Databricks) |
| InternetGateway | Supprime la passerelle Internet lors de la suppression du Workspace. |
| Lancer le Template | Supprime un template de lancement et toutes ses versions. |
| Lancer le Template | Supprime une version d'un template de lancement (utilisée avec les clusters de flotte Databricks). |
| NatGateway | Supprime la passerelle NAT si nécessaire pour configurer le relais de connectivité sécurisée des clusters. |
| Itinéraire | Supprime les itinéraires. |
| RouteTable | Supprime la table de routage. |
| SecurityGroup | Supprime les groupes de sécurité lors de la suppression du workspace. |
| Sous-réseau | Supprimer le sous-réseau. |
| Tags | Supprime les tags des ressources de cluster pour permettre aux instances de Pool Databricks d'être réutilisées par des clusters avec des tags différents. |
| Volume EBS. | Supprime un volume pour l'auto-scaling EBS. Consultez cette page. |
| Virtual Private Cloud (VPC) | Supprime le Virtual Private Cloud (VPC) des clients lors de la suppression du Workspace. |
| VPCEndpoints | Supprime les Endpoint Virtual Private Cloud (VPC) lors de la suppression du Workspace. |
| AvailabilityZones | Obtient une liste de zones de disponibilité dans une région afin que Databricks puisse y déployer des ressources. |
| Fleet EC2 | Répertorie les événements dans une flotte EC2 (utilisé avec les clusters de flotte Databricks). |
| Fleet EC2 | Liste les instances d’une flotte EC2 (utilisée avec les clusters de flotte Databricks). |
| Fleet EC2 | Décrit les détails d'une flotte EC2 (utilisée avec les clusters de flotte Databricks). |
| Profil d'instance | Vérifie le profil d'instance actuel défini sur une instance EC2 afin que le bon profil soit défini sur une instance de Pool Databricks avant qu'elle ne soit réutilisée par un cluster. |
| Instance | Confirme que les instances Databricks AWS sont saines. |
| Instance | Confirme que les instances Databricks AWS sont saines. |
| InternetGateway | Décrit InternetGateway pour confirmer que les instances Databricks AWS ont un itinéraire vers Internet. |
| Lancer le Template | Supprime un Template de lancement (utilisé avec les clusters de flotte Databricks). |
| Lancer le Template | Décrit les détails des versions de template de lancement (utilisées avec les clusters de flotte Databricks). |
| NATGateway | Décrit une passerelle NAT pour confirmer que les instances AWS Databricks disposent d'un itinéraire vers Internet dans l'architecture de connectivité sécurisée des clusters. |
| PrefixList | Crée un ID de liste de préfixes pour créer une règle de groupe de sécurité sortant qui autorise le trafic depuis un Virtual Private Cloud (VPC) afin que Databricks puisse accéder à un service AWS via un Endpoint de Virtual Private Cloud (VPC) de passerelle. |
| Instance | Décrit les tarifs des instances réservées en lien avec les tarifs des instances ponctuelles AWS. |
| RouteTable | Confirme que les tables de routage sont correctement configurées dans le Virtual Private Cloud (VPC) géré par Databricks. |
| SecurityGroup | Confirme que les groupes de sécurité AWS sont configurés correctement. |
| Instance | Décrit les instances Spot. |
| SpotInstance | Décrit les instances Spot. |
| Sous-réseau | Confirme que les sous-réseaux sont configurés correctement dans le Virtual Private Cloud (VPC) de Databricks. |
| Volume | Répertorie les volumes. |
| Virtual Private Cloud (VPC) | Confirmez que le Virtual Private Cloud (VPC) du Workspace a été configuré correctement. |
| InternetGateway | Détache la passerelle Internet créée par Databricks lors de la suppression du workspace. |
| Profil d'instance | Dissocie un profil d’instance d’une instance EC2 afin que les instances de Pool xDatabricks puissent être utilisées par des clusters avec des profils d’instance différents. |
| RouteTable | Détache la table de routage créée par Databricks lors de la suppression du workspace. |
| Lancement de modèles | Obtient la configuration d’un Template de lancement (utilisé avec les clusters de flotte Databricks). |
| Zones de disponibilité | Récupère la liste des zones de disponibilité (AZ) avec la meilleure capacité spot pour le(s) type(s) d'instance donné(s). |
| Fleet EC2 | Modifie une flotte EC2 (utilisée avec les clusters de flotte Databricks). |
| Lancement de modèles | Modifie un Template de lancement existant (utilisé avec les flottes de clusters Databricks). |
| Attribut VPC | Configure le Virtual Private Cloud (VPC) géré par Databricks. |
| Adresse | Détacher l'adresse générée par Databricks lors de la suppression du Workspace. |
| Profil d'instance | Permute un profil d'instance avec un autre sur une instance EC2 afin que les instances de pool Databricks puissent être utilisées par des clusters avec des profils d'instance différents. |
| SpotInstance | Demande des instances ponctuelles. |
| SecurityGroup | Met à jour les groupes de sécurité gérés par Databricks, si nécessaire. |
| SecurityGroup | Mises à jour des groupes de sécurité. |
| Instance | Lance des instances AWS pour créer des clusters Spark. Également utilisé lors de la mise à l'échelle d'un cluster Spark existant. |
| Instance | Met fin aux nœuds Spark EC2 pendant la réduction de l'échelle du cluster ou pour terminer un cluster Spark donné. |
| ServiceLinkedRole | Configure la prise en charge des instances spot. |
| RolePolicy | Configure Databricks pour utiliser des instances spot. |
Autorisations IAM pour un Virtual Private Cloud (VPC) géré par le client
Si vous utilisez un VPC géré par le client, un ensemble de permissions plus restreint est nécessaire pour le rôle IAM inter-comptes. Cette fonctionnalité nécessite le forfait Premium ou supérieur.
Pour créer la politique de rôle inter-comptes AWS à utiliser avec un Virtual Private Cloud (VPC) géré par le client, consultez Créer une configuration d’informations d’identification.
Les autorisations peuvent être affinées davantage si nécessaire. Pour créer la politique de rôle inter-comptes AWS à utiliser avec un Virtual Private Cloud (VPC) géré par le client avec des restrictions personnalisées supplémentaires sur les Ressources, consultez Créer une configuration d'informations d'identification.
Le tableau suivant répertorie les autorisations de rôle inter-comptes IAM de Databricks pour un Virtual Private Cloud (VPC) géré par le client, les ressources qu'elles contrôlent et l'objectif de chaque autorisation.
Autorisation AWS IAM | Ressource AWS | Objectif |
|---|---|---|
| Profil d'instance | Associe un profil d'instance à une instance EC2 en cours d'exécution afin qu'une instance de pool Databricks puisse être utilisée par des clusters avec différents profils d'instance tout au long de sa durée de vie dans le pool. |
| Volume | Joint un volume. |
| SecurityGroup | Ajoutez des règles de sortie aux groupes de sécurité si nécessaire. |
| SecurityGroup | Ajoute des règles d'entrée aux groupes de sécurité. |
| SpotInstance | Annule les instances ponctuelles. |
| Fleet EC2 | Crée une flotte EC2 (utilisée avec les clusters Databricks Fleet). |
| Lancer le Template | Crée un Template (utilisé avec les clusters de flotte Databricks). |
| Tags | Ajoute des tags sur les Ressources Databricks. |
| Volume | Crée un volume. |
| Fleet EC2 | Supprime une flotte EC2 (utilisée avec les clusters de flotte Databricks) |
| Lancer le Template | Supprime un template de lancement et toutes ses versions. |
| Lancer le Template | Supprime une version d'un template de lancement (utilisée avec les clusters de flotte Databricks). |
| Tags | Supprime les tags des Ressources de cluster afin que les instances de Pool Databricks puissent être réutilisées par des clusters avec des tags différents. |
| Volume | Supprime un volume. |
| AvailabilityZones | Obtient une liste des Zones de disponibilité dans une région afin que Databricks puisse déployer les Ressources dans cette zone. |
| Profil d'instance | Vérifie le profil d'instance actuel défini sur une instance EC2 pour confirmer que le bon profil est défini sur une instance de pool Databricks avant qu'elle ne soit réutilisée par un cluster. |
| Instance | Confirme que les instances Databricks AWS sont saines. |
| Instance | Confirmez que les instances Databricks AWS sont saines. |
| InternetGateway | Décrit InternetGateway pour confirmer que les instances Databricks AWS ont un itinéraire vers Internet. |
| Fleet EC2 | Répertorie les événements dans une flotte EC2 (utilisé avec les clusters de flotte Databricks). |
| Fleet EC2 | Liste les instances d’une flotte EC2 (utilisée avec les clusters de flotte Databricks). |
| Fleet EC2 | Décrit les détails d'une flotte EC2 (utilisée avec les clusters de flotte Databricks). |
| Lancer le Template | Supprime un Template de lancement (utilisé avec les clusters de flotte Databricks). |
| Lancer le Template | Décrit les détails des versions de template de lancement (utilisées avec les clusters de flotte Databricks). |
| NATGateway | Décrit la NATGateway pour confirmer que les instances AWS Databricks disposent d'une route vers Internet dans l'architecture de connectivité sécurisée du cluster. |
| NetworkAcl | Confirme la bonne configuration de l'ACL réseau. |
| PrefixList | Récupère une liste d'ID de listes de préfixes pour créer une règle de groupe de sécurité sortant qui autorise le trafic d'un VPC à accéder à un service AWS par le biais d'un endpoint VPC de passerelle. |
| Instance | Obtient le Tarifs des instances réservées comme point de départ pour le Tarifs des instances ponctuelles AWS. |
| RouteTable | Confirme que les tables de routage sont correctement configurées dans le Virtual Private Cloud (VPC). |
| SecurityGroup | Confirme que les groupes de sécurité AWS sont configurés correctement. |
| Instance | Description de l'instance ponctuelle. |
| SpotInstance | Décrit les instances Spot. |
| Sous-réseau | Confirme que les sous-réseaux sont configurés correctement dans le Virtual Private Cloud (VPC). |
| Volume | Répertorier les volumes. |
| Virtual Private Cloud (VPC) | Décrit les attributs de Virtual Private Cloud (VPC), y compris, sans s'y limiter, |
| Virtual Private Cloud (VPC) | Confirme que le Virtual Private Cloud (VPC) du Workspace Databricks a été créé. |
| Volume | Détache un volume EBS des instances EC2 lors de l'arrêt du cluster. |
| Profil d'instance | Dissocie un profil d'instance d'une instance EC2 afin que les instances de pool puissent être utilisées par des clusters avec des profils d'instance différents. |
| Lancement de modèles | Obtient la configuration d’un Template de lancement (utilisé avec les clusters de flotte Databricks). |
| Fleet EC2 | Modifie une flotte EC2 (utilisée avec les clusters de flotte Databricks). |
| Lancement de modèles | Modifie un Template de lancement existant (utilisé avec les flottes de clusters Databricks). |
| Profil d'instance | Échange un profil d'instance contre un autre sur une instance EC2 afin que les instances de pool puissent être utilisées par des clusters avec des profils d'instance différents. |
| SpotInstance | Demande des instances ponctuelles. |
| SecurityGroup | Met à jour les groupes de sécurité gérés par Databricks si nécessaire |
| SecurityGroup | Mises à jour des groupes de sécurité. |
| Instance | Lance des instances AWS pour créer des clusters Spark. Également utilisé pour monter en charge un cluster Spark existant. |
| Instance | Met fin aux nœuds Spark EC2 pendant la réduction de taille du cluster ou pour arrêter un cluster Spark. |
| ServiceLinkedRole | Configure la prise en charge des instances spot. |
| RolePolicy | Configure Databricks pour utiliser des instances spot. |