Aller au contenu principal

Configurez votre rôle IAM inter-comptes AWS (hérité)

important

Cette documentation a été retirée et pourrait ne pas être mise à jour. Les produits, services ou technologies mentionnés dans ce contenu ne sont plus pris en charge. Pour consulter la documentation administrative actuelle, consultez Gérez votre compte Databricks.

remarque

Cet article décrit comment configurer un rôle IAM inter-comptes à l’aide de l’ancienne console de compte. Tous les nouveaux comptes Databricks et la plupart des comptes existants doivent utiliser Créer une configuration d’identifiants.

Pour configurer Databricks, vous devez accorder à Databricks la permission d'accéder à un compte AWS dans lequel il créera et gérera les ressources de compute et de Virtual Private Cloud (VPC). Databricks peut utiliser soit un rôle inter-comptes, soit des clés d'accès. Cet article décrit comment configurer Databricks pour utiliser l'une ou l'autre méthode. Pour les deux méthodes, vous configurez les paramètres dans la console AWS et la console de compte Databricks.

important
  • Bien que les rôles et les clés d'accès soient pris en charge, Databricks recommande vivement d'utiliser un rôle inter-comptes pour activer l'accès à votre compte AWS.
  • Vous pouvez changer le compte AWS. Cependant, la modification du compte AWS entraîne la résiliation des clusters, la suppression du Virtual Private Cloud (VPC) et l'invalidation de tous les profils d'instance que vous avez configurés.
  • Les modifications apportées au compte AWS ou au type et à la configuration des autorisations AWS peuvent entraîner une interruption de service de 2 à 10 minutes.

Utiliser un rôle inter-comptes

Cette section décrit comment configurer l'accès à un compte AWS à l'aide d'un rôle inter-comptes.

Étape 1 : Configurer Databricks pour utiliser un rôle inter-comptes

  1. En tant que propriétaire du compte Databricks, connectez-vous à la console du compte.

  2. Cliquez sur l'onglet Compte AWS .

  3. Sélectionnez le bouton radio Déployer vers AWS en utilisant le rôle de compte croisé .

    Rôle inter-comptes

  4. S'il s'agit de la première fois que vous configurez le compte, dans la liste déroulante Région AWS, sélectionnez une région AWS.

  5. Copiez l' ID externe .

Étape 2 : Créer un rôle inter-comptes et une politique d'accès

  1. Dans la console AWS, accédez au service **IAM**.

  2. Cliquez sur l’onglet tab dans la barre latérale.

  3. Cliquez sur Créer un rôle .

    1. Dans **Sélectionner le type d'entité de confiance**, cliquez sur la tuile **Un autre compte AWS**.

      Type d'entité de confiance

    2. Dans le champ ID de compte, saisissez l'ID de compte Databricks 414351767826.

    3. Sélectionnez la case à cocher Exiger un ID externe .

    4. Dans le champ ID externe , collez l'ID externe Databricks que vous avez copié à l'étape 1.

    5. Cliquez sur le bouton Suivant : Autorisations .

    6. Cliquez sur le bouton Suivant : balises .

    7. Cliquez sur le bouton Suivant : vérifier .

    8. Dans le champ Nom du rôle , saisissez un nom de rôle.

      Nom du rôle

    9. Cliquez sur Créer un rôle . La liste des rôles s'affiche.

  4. Dans la liste des rôles, cliquez sur le rôle que vous avez créé.

  5. Ajoutez une politique en ligne.

    1. Sous l'onglet Autorisations, cliquez sur Ajouter une politique en ligne .

      Politique en ligne

    2. Dans l’éditeur de stratégies, cliquez sur l’onglet JSON .

      Éditeur JSON

    3. Collez cette politique d'accès dans l'éditeur :

      JSON
      {
      "Version": "2012-10-17",
      "Statement": [
      {
      "Sid": "Stmt1403287045000",
      "Effect": "Allow",
      "Action": [
      "ec2:AssociateDhcpOptions",
      "ec2:AssociateIamInstanceProfile",
      "ec2:AssociateRouteTable",
      "ec2:AttachInternetGateway",
      "ec2:AttachVolume",
      "ec2:AuthorizeSecurityGroupEgress",
      "ec2:AuthorizeSecurityGroupIngress",
      "ec2:CancelSpotInstanceRequests",
      "ec2:CreateDhcpOptions",
      "ec2:CreateInternetGateway",
      "ec2:CreateKeyPair",
      "ec2:CreateRoute",
      "ec2:CreateSecurityGroup",
      "ec2:CreateSubnet",
      "ec2:CreateTags",
      "ec2:CreateVolume",
      "ec2:CreateVpc",
      "ec2:CreateVpcPeeringConnection",
      "ec2:DeleteInternetGateway",
      "ec2:DeleteKeyPair",
      "ec2:DeleteRoute",
      "ec2:DeleteRouteTable",
      "ec2:DeleteSecurityGroup",
      "ec2:DeleteSubnet",
      "ec2:DeleteTags",
      "ec2:DeleteVolume",
      "ec2:DeleteVpc",
      "ec2:DescribeAvailabilityZones",
      "ec2:DescribeIamInstanceProfileAssociations",
      "ec2:DescribeInstanceStatus",
      "ec2:DescribeInstances",
      "ec2:DescribePrefixLists",
      "ec2:DescribeReservedInstancesOfferings",
      "ec2:DescribeRouteTables",
      "ec2:DescribeSecurityGroups",
      "ec2:DescribeSpotInstanceRequests",
      "ec2:DescribeSpotPriceHistory",
      "ec2:DescribeSubnets",
      "ec2:DescribeVolumes",
      "ec2:DescribeVpcs",
      "ec2:DescribeVpcAttribute",
      "ec2:DescribeNetworkAcls",
      "ec2:DescribeNatGateways",
      "ec2:DescribeInternetGateways",
      "ec2:DetachInternetGateway",
      "ec2:DisassociateIamInstanceProfile",
      "ec2:ModifyVpcAttribute",
      "ec2:ReplaceIamInstanceProfileAssociation",
      "ec2:RequestSpotInstances",
      "ec2:RevokeSecurityGroupEgress",
      "ec2:RevokeSecurityGroupIngress",
      "ec2:RunInstances",
      "ec2:TerminateInstances"
      ],
      "Resource": ["*"]
      },
      {
      "Effect": "Allow",
      "Action": ["iam:CreateServiceLinkedRole", "iam:PutRolePolicy"],
      "Resource": "arn:aws:iam::*:role/aws-service-role/spot.amazonaws.com/AWSServiceRoleForEC2Spot",
      "Condition": {
      "StringLike": {
      "iam:AWSServiceName": "spot.amazonaws.com"
      }
      }
      }
      ]
      }
    4. Cliquez sur Vérifier la politique .

    5. Dans le champ Nom , entrez un nom de stratégie.

    6. Cliquez sur Créer une politique .

  6. Dans le résumé du rôle, copiez l' ARN du rôle.

    ARN de rôle

Étape 3 : Configurez le rôle inter-comptes dans votre compte Databricks

  1. Dans la console de compte Databricks, revenez à l' AWS tab .

  2. Dans le champ **ARN du rôle**, collez l'ARN du rôle que vous avez copié à l'étape 2.

    Premier ARN de rôle

  3. Cliquez sur Étape suivante . Si vous modifiez la méthode d'authentification plutôt que de configurer votre authentification pour la première fois, ce bouton est libellé Appliquer les modifications .

attention

Si vous modifiez la méthode d'authentification et que vous fournissez un ID de compte AWS différent de celui utilisé pour configurer initialement le compte, un avertissement s'affiche concernant l'effet de ce changement, y compris la résiliation du cluster, la suppression du Virtual Private Cloud (VPC) et l'invalidation de tous les profils d'instance que vous avez configurés. Pour continuer, cliquez sur Modifier le compte AWS .

Utiliser des clés d'accès

Cette section décrit comment configurer l'accès à un compte AWS à l'aide de clés d'accès.

Étape 1 : Créer une politique d'accès et un utilisateur avec des clés d'accès

  1. Dans la console AWS, accédez au service **IAM**.

  2. Cliquez sur l'onglet **Politiques** dans la barre latérale.

  3. Cliquez sur Créer une politique .

    1. Dans l’éditeur de stratégies, cliquez sur l’onglet JSON .

      Éditeur JSON

    2. Collez cette politique d'accès dans l'éditeur :

      JSON
      {
      "Version": "2012-10-17",
      "Statement": [
      {
      "Sid": "Stmt1403287045000",
      "Effect": "Allow",
      "Action": [
      "ec2:AssociateDhcpOptions",
      "ec2:AssociateIamInstanceProfile",
      "ec2:AssociateRouteTable",
      "ec2:AttachInternetGateway",
      "ec2:AttachVolume",
      "ec2:AuthorizeSecurityGroupEgress",
      "ec2:AuthorizeSecurityGroupIngress",
      "ec2:CancelSpotInstanceRequests",
      "ec2:CreateDhcpOptions",
      "ec2:CreateInternetGateway",
      "ec2:CreateKeyPair",
      "ec2:CreateRoute",
      "ec2:CreateSecurityGroup",
      "ec2:CreateSubnet",
      "ec2:CreateTags",
      "ec2:CreateVolume",
      "ec2:CreateVpc",
      "ec2:CreateVpcPeeringConnection",
      "ec2:DeleteInternetGateway",
      "ec2:DeleteKeyPair",
      "ec2:DeleteRoute",
      "ec2:DeleteRouteTable",
      "ec2:DeleteSecurityGroup",
      "ec2:DeleteSubnet",
      "ec2:DeleteTags",
      "ec2:DeleteVolume",
      "ec2:DeleteVpc",
      "ec2:DescribeAvailabilityZones",
      "ec2:DescribeIamInstanceProfileAssociations",
      "ec2:DescribeInstanceStatus",
      "ec2:DescribeInstances",
      "ec2:DescribePrefixLists",
      "ec2:DescribeReservedInstancesOfferings",
      "ec2:DescribeRouteTables",
      "ec2:DescribeSecurityGroups",
      "ec2:DescribeSpotInstanceRequests",
      "ec2:DescribeSpotPriceHistory",
      "ec2:DescribeSubnets",
      "ec2:DescribeVolumes",
      "ec2:DescribeVpcs",
      "ec2:DetachInternetGateway",
      "ec2:DisassociateIamInstanceProfile",
      "ec2:ModifyVpcAttribute",
      "ec2:ReplaceIamInstanceProfileAssociation",
      "ec2:RequestSpotInstances",
      "ec2:RevokeSecurityGroupEgress",
      "ec2:RevokeSecurityGroupIngress",
      "ec2:RunInstances",
      "ec2:TerminateInstances"
      ],
      "Resource": ["*"]
      },
      {
      "Effect": "Allow",
      "Action": ["iam:CreateServiceLinkedRole", "iam:PutRolePolicy"],
      "Resource": "arn:aws:iam::*:role/aws-service-role/spot.amazonaws.com/AWSServiceRoleForEC2Spot",
      "Condition": {
      "StringLike": {
      "iam:AWSServiceName": "spot.amazonaws.com"
      }
      }
      }
      ]
      }
    3. Cliquez sur Vérifier la politique .

    4. Dans le champ Nom , entrez un nom de stratégie.

    5. Cliquez sur Créer une politique .

  4. Cliquez sur l'onglet **Users tab** dans la barre latérale.

  5. Cliquez sur **Ajouter un utilisateur**.

    1. Saisissez un nom d'utilisateur.

    2. Pour **Type d'accès**, sélectionnez **Accès programmatique**.

      Accès programmatique

    3. Cliquez sur **Suivantes Autorisations**.

    4. Sélectionnez **Attacher des politiques existantes directement**.

      Attacher une politique

    5. Dans le filtre Type de politique, sélectionnez **Géré par le client**.

      Politique gérée par le client

    6. Cochez la case à côté de la politique que vous avez créée.

    7. Cliquez sur Vérification suivante .

    8. Cliquez sur Créer un utilisateur .

  6. Cliquez sur **Download .csv**, download un fichier CSV contenant l'ID de clé d'accès et la clé d'accès secrète dont vous avez besoin pour l'étape suivante.

    Télécharger au format CSV

  7. Cliquez sur **Fermer**.

Étape 2 : Configurez les clés d'accès dans votre compte Databricks

  1. En tant que propriétaire du compte Databricks, connectez-vous à la console du compte.
  2. Cliquez sur l'onglet Compte AWS .
  3. Sélectionnez le bouton radio Déployer sur AWS à l'aide de la clé d'accès . Le processus varie selon que vous configurez votre authentification pour la première fois ou que vous modifiez la méthode d’authentification.
  • Premier

    1. Dans le menu déroulant Région AWS, sélectionnez une région AWS.

    2. Dans le champ AWS Account ID, saisissez votre ID de compte AWS. Consultez les Identifiants de compte AWS pour des informations sur la façon de trouver votre ID de compte.

    3. Saisissez votre ID de clé d'accès et votre clé d'accès secrète du fichier CSV que vous avez download à l'étape 1 dans leurs champs respectifs.

      Premières clés d'accès

    4. Cliquez sur Étape suivante .

  • Changer

    1. Cliquez sur le bouton Modifier les paramètres AWS .

    2. Vous pouvez éventuellement saisir un nouvel ID de compte AWS.

    3. Saisissez votre ID de clé d'accès et votre clé d'accès secrète du fichier CSV que vous avez download à l'étape 1 dans leurs champs respectifs.

      Modifier les clés d’accès.

    4. Cliquez sur **Appliquer les modifications**.

attention

Si vous fournissez un ID de compte AWS différent de celui utilisé pour configurer initialement le compte, un avertissement s'affiche concernant l'effet de ce changement, y compris la résiliation des clusters, la suppression du Virtual Private Cloud (VPC) et l'invalidation de tous les profils d'instance que vous avez configurés. Pour continuer, cliquez sur Modifier le compte AWS .

Dépannage

  • Vérifiez que les informations de facturation du compte AWS sont complètes. Si ce n'est pas le cas, Databricks pourrait ne pas être en mesure de valider les informations d'identification.
  • Pour confirmer qu'il n'y a aucun problème avec votre compte AWS, vérifiez que vous pouvez lancer une instance EC2.
  • Cela peut prendre une minute ou deux pour que IAM propage les autorisations définies sur le rôle ou l'utilisateur IAM. Si la validation échoue, veuillez réessayer la configuration dans le compte Databricks.

Étape suivante

La première fois que vous configurez votre compte, vous devez également configurer votre stockage AWS. Voir Configurer le stockage AWS (hérité).