Configurez votre rôle IAM inter-comptes AWS (hérité)
Cette documentation a été retirée et pourrait ne pas être mise à jour. Les produits, services ou technologies mentionnés dans ce contenu ne sont plus pris en charge. Pour consulter la documentation administrative actuelle, consultez Gérez votre compte Databricks.
Cet article décrit comment configurer un rôle IAM inter-comptes à l’aide de l’ancienne console de compte. Tous les nouveaux comptes Databricks et la plupart des comptes existants doivent utiliser Créer une configuration d’identifiants.
Pour configurer Databricks, vous devez accorder à Databricks la permission d'accéder à un compte AWS dans lequel il créera et gérera les ressources de compute et de Virtual Private Cloud (VPC). Databricks peut utiliser soit un rôle inter-comptes, soit des clés d'accès. Cet article décrit comment configurer Databricks pour utiliser l'une ou l'autre méthode. Pour les deux méthodes, vous configurez les paramètres dans la console AWS et la console de compte Databricks.
- Bien que les rôles et les clés d'accès soient pris en charge, Databricks recommande vivement d'utiliser un rôle inter-comptes pour activer l'accès à votre compte AWS.
- Vous pouvez changer le compte AWS. Cependant, la modification du compte AWS entraîne la résiliation des clusters, la suppression du Virtual Private Cloud (VPC) et l'invalidation de tous les profils d'instance que vous avez configurés.
- Les modifications apportées au compte AWS ou au type et à la configuration des autorisations AWS peuvent entraîner une interruption de service de 2 à 10 minutes.
Utiliser un rôle inter-comptes
Cette section décrit comment configurer l'accès à un compte AWS à l'aide d'un rôle inter-comptes.
Étape 1 : Configurer Databricks pour utiliser un rôle inter-comptes
-
En tant que propriétaire du compte Databricks, connectez-vous à la console du compte.
-
Cliquez sur l'onglet Compte AWS .
-
Sélectionnez le bouton radio Déployer vers AWS en utilisant le rôle de compte croisé .

-
S'il s'agit de la première fois que vous configurez le compte, dans la liste déroulante Région AWS, sélectionnez une région AWS.
-
Copiez l' ID externe .
Étape 2 : Créer un rôle inter-comptes et une politique d'accès
-
Dans la console AWS, accédez au service **IAM**.
-
Cliquez sur l’onglet tab dans la barre latérale.
-
Cliquez sur Créer un rôle .
-
Dans **Sélectionner le type d'entité de confiance**, cliquez sur la tuile **Un autre compte AWS**.

-
Dans le champ ID de compte, saisissez l'ID de compte Databricks
414351767826. -
Sélectionnez la case à cocher Exiger un ID externe .
-
Dans le champ ID externe , collez l'ID externe Databricks que vous avez copié à l'étape 1.
-
Cliquez sur le bouton Suivant : Autorisations .
-
Cliquez sur le bouton Suivant : balises .
-
Cliquez sur le bouton Suivant : vérifier .
-
Dans le champ Nom du rôle , saisissez un nom de rôle.

-
Cliquez sur Créer un rôle . La liste des rôles s'affiche.
-
-
Dans la liste des rôles, cliquez sur le rôle que vous avez créé.
-
Ajoutez une politique en ligne.
-
Sous l'onglet Autorisations, cliquez sur Ajouter une politique en ligne .

-
Dans l’éditeur de stratégies, cliquez sur l’onglet JSON .

-
Collez cette politique d'accès dans l'éditeur :
JSON{
"Version": "2012-10-17",
"Statement": [
{
"Sid": "Stmt1403287045000",
"Effect": "Allow",
"Action": [
"ec2:AssociateDhcpOptions",
"ec2:AssociateIamInstanceProfile",
"ec2:AssociateRouteTable",
"ec2:AttachInternetGateway",
"ec2:AttachVolume",
"ec2:AuthorizeSecurityGroupEgress",
"ec2:AuthorizeSecurityGroupIngress",
"ec2:CancelSpotInstanceRequests",
"ec2:CreateDhcpOptions",
"ec2:CreateInternetGateway",
"ec2:CreateKeyPair",
"ec2:CreateRoute",
"ec2:CreateSecurityGroup",
"ec2:CreateSubnet",
"ec2:CreateTags",
"ec2:CreateVolume",
"ec2:CreateVpc",
"ec2:CreateVpcPeeringConnection",
"ec2:DeleteInternetGateway",
"ec2:DeleteKeyPair",
"ec2:DeleteRoute",
"ec2:DeleteRouteTable",
"ec2:DeleteSecurityGroup",
"ec2:DeleteSubnet",
"ec2:DeleteTags",
"ec2:DeleteVolume",
"ec2:DeleteVpc",
"ec2:DescribeAvailabilityZones",
"ec2:DescribeIamInstanceProfileAssociations",
"ec2:DescribeInstanceStatus",
"ec2:DescribeInstances",
"ec2:DescribePrefixLists",
"ec2:DescribeReservedInstancesOfferings",
"ec2:DescribeRouteTables",
"ec2:DescribeSecurityGroups",
"ec2:DescribeSpotInstanceRequests",
"ec2:DescribeSpotPriceHistory",
"ec2:DescribeSubnets",
"ec2:DescribeVolumes",
"ec2:DescribeVpcs",
"ec2:DescribeVpcAttribute",
"ec2:DescribeNetworkAcls",
"ec2:DescribeNatGateways",
"ec2:DescribeInternetGateways",
"ec2:DetachInternetGateway",
"ec2:DisassociateIamInstanceProfile",
"ec2:ModifyVpcAttribute",
"ec2:ReplaceIamInstanceProfileAssociation",
"ec2:RequestSpotInstances",
"ec2:RevokeSecurityGroupEgress",
"ec2:RevokeSecurityGroupIngress",
"ec2:RunInstances",
"ec2:TerminateInstances"
],
"Resource": ["*"]
},
{
"Effect": "Allow",
"Action": ["iam:CreateServiceLinkedRole", "iam:PutRolePolicy"],
"Resource": "arn:aws:iam::*:role/aws-service-role/spot.amazonaws.com/AWSServiceRoleForEC2Spot",
"Condition": {
"StringLike": {
"iam:AWSServiceName": "spot.amazonaws.com"
}
}
}
]
} -
Cliquez sur Vérifier la politique .
-
Dans le champ Nom , entrez un nom de stratégie.
-
Cliquez sur Créer une politique .
-
-
Dans le résumé du rôle, copiez l' ARN du rôle.

Étape 3 : Configurez le rôle inter-comptes dans votre compte Databricks
-
Dans la console de compte Databricks, revenez à l' AWS tab .
-
Dans le champ **ARN du rôle**, collez l'ARN du rôle que vous avez copié à l'étape 2.

-
Cliquez sur Étape suivante . Si vous modifiez la méthode d'authentification plutôt que de configurer votre authentification pour la première fois, ce bouton est libellé Appliquer les modifications .
Si vous modifiez la méthode d'authentification et que vous fournissez un ID de compte AWS différent de celui utilisé pour configurer initialement le compte, un avertissement s'affiche concernant l'effet de ce changement, y compris la résiliation du cluster, la suppression du Virtual Private Cloud (VPC) et l'invalidation de tous les profils d'instance que vous avez configurés. Pour continuer, cliquez sur Modifier le compte AWS .
Utiliser des clés d'accès
Cette section décrit comment configurer l'accès à un compte AWS à l'aide de clés d'accès.
Étape 1 : Créer une politique d'accès et un utilisateur avec des clés d'accès
-
Dans la console AWS, accédez au service **IAM**.
-
Cliquez sur l'onglet **Politiques** dans la barre latérale.
-
Cliquez sur Créer une politique .
-
Dans l’éditeur de stratégies, cliquez sur l’onglet JSON .

-
Collez cette politique d'accès dans l'éditeur :
JSON{
"Version": "2012-10-17",
"Statement": [
{
"Sid": "Stmt1403287045000",
"Effect": "Allow",
"Action": [
"ec2:AssociateDhcpOptions",
"ec2:AssociateIamInstanceProfile",
"ec2:AssociateRouteTable",
"ec2:AttachInternetGateway",
"ec2:AttachVolume",
"ec2:AuthorizeSecurityGroupEgress",
"ec2:AuthorizeSecurityGroupIngress",
"ec2:CancelSpotInstanceRequests",
"ec2:CreateDhcpOptions",
"ec2:CreateInternetGateway",
"ec2:CreateKeyPair",
"ec2:CreateRoute",
"ec2:CreateSecurityGroup",
"ec2:CreateSubnet",
"ec2:CreateTags",
"ec2:CreateVolume",
"ec2:CreateVpc",
"ec2:CreateVpcPeeringConnection",
"ec2:DeleteInternetGateway",
"ec2:DeleteKeyPair",
"ec2:DeleteRoute",
"ec2:DeleteRouteTable",
"ec2:DeleteSecurityGroup",
"ec2:DeleteSubnet",
"ec2:DeleteTags",
"ec2:DeleteVolume",
"ec2:DeleteVpc",
"ec2:DescribeAvailabilityZones",
"ec2:DescribeIamInstanceProfileAssociations",
"ec2:DescribeInstanceStatus",
"ec2:DescribeInstances",
"ec2:DescribePrefixLists",
"ec2:DescribeReservedInstancesOfferings",
"ec2:DescribeRouteTables",
"ec2:DescribeSecurityGroups",
"ec2:DescribeSpotInstanceRequests",
"ec2:DescribeSpotPriceHistory",
"ec2:DescribeSubnets",
"ec2:DescribeVolumes",
"ec2:DescribeVpcs",
"ec2:DetachInternetGateway",
"ec2:DisassociateIamInstanceProfile",
"ec2:ModifyVpcAttribute",
"ec2:ReplaceIamInstanceProfileAssociation",
"ec2:RequestSpotInstances",
"ec2:RevokeSecurityGroupEgress",
"ec2:RevokeSecurityGroupIngress",
"ec2:RunInstances",
"ec2:TerminateInstances"
],
"Resource": ["*"]
},
{
"Effect": "Allow",
"Action": ["iam:CreateServiceLinkedRole", "iam:PutRolePolicy"],
"Resource": "arn:aws:iam::*:role/aws-service-role/spot.amazonaws.com/AWSServiceRoleForEC2Spot",
"Condition": {
"StringLike": {
"iam:AWSServiceName": "spot.amazonaws.com"
}
}
}
]
} -
Cliquez sur Vérifier la politique .
-
Dans le champ Nom , entrez un nom de stratégie.
-
Cliquez sur Créer une politique .
-
-
Cliquez sur l'onglet **Users tab** dans la barre latérale.
-
Cliquez sur **Ajouter un utilisateur**.
-
Saisissez un nom d'utilisateur.
-
Pour **Type d'accès**, sélectionnez **Accès programmatique**.

-
Cliquez sur **Suivantes Autorisations**.
-
Sélectionnez **Attacher des politiques existantes directement**.

-
Dans le filtre Type de politique, sélectionnez **Géré par le client**.

-
Cochez la case à côté de la politique que vous avez créée.
-
Cliquez sur Vérification suivante .
-
Cliquez sur Créer un utilisateur .
-
-
Cliquez sur **Download .csv**, download un fichier CSV contenant l'ID de clé d'accès et la clé d'accès secrète dont vous avez besoin pour l'étape suivante.
-
Cliquez sur **Fermer**.
Étape 2 : Configurez les clés d'accès dans votre compte Databricks
- En tant que propriétaire du compte Databricks, connectez-vous à la console du compte.
- Cliquez sur l'onglet Compte AWS .
- Sélectionnez le bouton radio Déployer sur AWS à l'aide de la clé d'accès . Le processus varie selon que vous configurez votre authentification pour la première fois ou que vous modifiez la méthode d’authentification.
-
Premier
-
Dans le menu déroulant Région AWS, sélectionnez une région AWS.
-
Dans le champ AWS Account ID, saisissez votre ID de compte AWS. Consultez les Identifiants de compte AWS pour des informations sur la façon de trouver votre ID de compte.
-
Saisissez votre ID de clé d'accès et votre clé d'accès secrète du fichier CSV que vous avez download à l'étape 1 dans leurs champs respectifs.

-
Cliquez sur Étape suivante .
-
-
Changer
-
Cliquez sur le bouton Modifier les paramètres AWS .
-
Vous pouvez éventuellement saisir un nouvel ID de compte AWS.
-
Saisissez votre ID de clé d'accès et votre clé d'accès secrète du fichier CSV que vous avez download à l'étape 1 dans leurs champs respectifs.

-
Cliquez sur **Appliquer les modifications**.
-
Si vous fournissez un ID de compte AWS différent de celui utilisé pour configurer initialement le compte, un avertissement s'affiche concernant l'effet de ce changement, y compris la résiliation des clusters, la suppression du Virtual Private Cloud (VPC) et l'invalidation de tous les profils d'instance que vous avez configurés. Pour continuer, cliquez sur Modifier le compte AWS .
Dépannage
- Vérifiez que les informations de facturation du compte AWS sont complètes. Si ce n'est pas le cas, Databricks pourrait ne pas être en mesure de valider les informations d'identification.
- Pour confirmer qu'il n'y a aucun problème avec votre compte AWS, vérifiez que vous pouvez lancer une instance EC2.
- Cela peut prendre une minute ou deux pour que IAM propage les autorisations définies sur le rôle ou l'utilisateur IAM. Si la validation échoue, veuillez réessayer la configuration dans le compte Databricks.
Étape suivante
La première fois que vous configurez votre compte, vous devez également configurer votre stockage AWS. Voir Configurer le stockage AWS (hérité).