AWS Glue Iceberg REST のカタログ統合の構成¶
このトピックの手順に従って、`Signature Version 4(SigV4)<https://docs.aws.amazon.com/IAM/latest/UserGuide/reference_aws-signing.html>`_ 認証で AWS Glue Iceberg REST エンドポイント のカタログ統合を作成します。
注釈
パブリックインターネット経由の代わりに、プライベート IP アドレスを介して AWS Glueデータカタログに接続するためのカタログ統合を構成するには、 アウトバウンドプライベート接続による Apache Iceberg™ REST のカタログ統合の構成 をご参照ください。
ステップ1:AWSGlueデータカタログのアクセス許可を構成する¶
Snowflakeが AWS Glueデータカタログにアクセスするための IAM ポリシーを作成します。カタログ統合を作成するときに指定する IAM ロールにポリシーを添付します。手順については、 AWS IDおよびアクセス管理ユーザーガイドの IAM ポリシーの作成 と ロール権限ポリシーの変更 をご参照ください。
読み取り専用のポリシー例¶
SnowflakeがGlue Iceberg REST カタログを使用して情報にアクセスするには、少なくとも、 AWS Glueデータカタログに対する以下の権限が必要です。
glue:GetCatalogglue:GetDatabaseglue:GetDatabasesglue:GetTableglue:GetTables
次のポリシー例(JSON 形式)は、指定したデータベース内のすべてのテーブルにアクセスするために必要な権限を提供します。
注釈
このポリシーの
Resource要素を変更して、許可されるリソース(カタログ、データベース、テーブルなど)をさらに制限することができます。詳細については、 AWS Glueで定義されたリソースタイプ をご参照ください。AWS Glueに暗号化を使用する場合、ポリシーを変更して AWS キー管理サービス(AWS KMS)権限を追加する必要があります。詳細については、 AWS Glueでの暗号化の設定 をご参照ください。
読み取りと書き込みのポリシー例¶
次のポリシー例(JSON 形式)は、すべてのデータベース内のすべてのテーブルへの読み取りおよび書き込みアクセスに必要な権限を提供します。外部管理テーブルへの書き込みアクセス を構成するには、このポリシーを例として使用します。
注釈
AWS Glue カタログがテーブルの場所にメタデータを書き込むには、ポリシーでストレージの場所へのアクセスを提供する必要があります。
このポリシーの
Resource要素にある"arn:aws:glue:*:<accountid>:database/*"行は、すべてのデータベースを指定します。これは、CREATE SCHEMA コマンドを使用してSnowflakeからGlueに新しいデータベースを作成する場合に必要です。単一のデータベースへのアクセスを制限するには、データベース名で指定できます。リソースの定義の詳細については、AWS Glue で定義されたリソースタイプ をご参照ください。AWS Glueに暗号化を使用する場合、ポリシーを変更して AWS キー管理サービス(AWS KMS)権限を追加する必要があります。詳細については、 AWS Glueでの暗号化の設定 をご参照ください。
(オプション)Lake ormationのアクセス制御を構成する¶
きめ細かなアクセス制御に AWS Lake Formation を使用する場合は、Lake Formationの構成でSnowflakeがカタログオブジェクトと基盤となるデータにアクセスできるようにする必要があります。
前の手順で作成した IAM ロール(カタログ統合を作成するときにSnowflakeで指定するロール)には、lakeformation:GetDataAccess IAM 権限が必要です。この権限は、基盤となるデータへの読み取りおよび書き込みアクセス権を付与します。
詳細については、Lake Formationドキュメントの 基盤となるデータアクセス制御 をご参照ください。
You must also grant data permissions to the IAM role. The method that you use to grant data permissions depends on your Lake Formation setup. For example, you might use the named resources method to grant permissions to AWS Glue objects, or you might use tag-based access control. For more information and instructions, see the AWS Lake Formation documentation.
ステップ2:Snowflakeでカタログ統合を作成する¶
` コマンドを使用して、 AWS REST Glue Iceberg <https://docs.aws.amazon.com/glue/latest/dg/connect-glu-iceberg-rest.html> エンドポイント _:doc:/sql-reference/sql/create-catalog-integration-rest` のカタログ統合を作成します。構成した IAM ロールを指定します。CATALOG_NAME の場合は、 AWS アカウント ID を使用します。
条件:
CATALOG_URIは AWS Glue Iceberg REST カタログのサービスエンドポイントです。CATALOG_NAMEは AWS アカウントの ID です。
詳細情報については、 CREATE CATALOG INTEGRATION (Apache Iceberg™ REST) を参照してください。AWS Glue 用のカタログ統合の構成手順が記載されています。
ステップ3:Snowflakeアカウントの AWS IAM ユーザーと外部 ID を取得する¶
Snowflakeアカウントの AWS IAM ユーザーと外部 ID に関する情報を取得するには、DESCRIBE CATALOG INTEGRATION コマンドを実行します。この情報を次のステップで AWS に提供して、信頼関係を確立します。
次の値を記録します。
値
説明
GLUE_AWS_IAM_USER_ARNSnowflakeアカウント用に作成された AWS IAM ユーザー。例えば、
arn:aws:iam::123456789001:user/abc1-b-self1234。Snowflakeは、Snowflakeアカウント全体用に単一の IAM ユーザーをプロビジョニングします。アカウント内のすべてのGlueカタログ統合は、その IAM ユーザーを使用します。
GLUE_AWS_EXTERNAL_ID信頼関係を確立するための外部 ID。
ステップ4:IAM ユーザーに AWS Glue Data Catalogへのアクセス権限を付与します。¶
カタログ統合の作成時に :emph:` で指定したの 同じIAM ARN ロールの信頼ポリシーを更新します(:code:`GLUE_AWS_ROLE_ARN)。前のステップで記録した値を信頼ポリシーに追加します。
手順については、 信頼ポリシーの変更 をご参照ください。
次のポリシー例は、GLUE_AWS_IAM_USER_ARN と GLUE_AWS_EXTERNAL_ID の値を指定する場所を示しています。
条件:
glue_iam_user_arnは記録したGLUE_IAM_USER_ARNの値です。
glue_aws_external_idは記録したGLUE_AWS_EXTERNAL_IDの値です。
注釈
セキュリティ上の理由から、新しいカタログ統合を作成する場合(または CREATE OR REPLACE CATALOG INTEGRATION 構文を使用して既存のカタログ統合を再作成する場合)、新しいカタログ統合には異なる外部 ID があり、新しい外部 ID で信頼ポリシーを変更しない限り、信頼関係を解決できません。
権限が正しく構成されていることを確認するには、このカタログ統合を使用する Icebergテーブルを作成 をします。このカタログ統合を参照するIcebergテーブルを作成するまで、Snowflakeは権限が正しく設定されているかどうかを確認しません。
次のステップ¶
AWS Glue Iceberg RESTのカタログ統合を構成した後、:doc:`カタログリンクデータベースを作成</user-guide/tables-iceberg-catalog-linked-database>`できます。カタログリンクデータベースを作成するときに、カタログ統合の名前をカタログとして指定します。
カタログリンクデータベースは、リモートカタログ内の名前空間とテーブルを自動的に検出して同期することにより、リモートのIceberg RESTカタログからSnowflakeに外部データを取り込みます。