View a markdown version of this page

Einrichten eines Amazon-S3-Buckets für Datenexporte - AWS Data Exports

Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.

Einrichten eines Amazon-S3-Buckets für Datenexporte

Um Ihre Datenexporte empfangen und speichern zu können, benötigen Sie einen Amazon S3-Bucket in Ihrem AWS Konto oder in einem bestimmten AWS Zielkonto. Wenn Sie einen Export in der Konsole erstellen und den Export in Ihrem eigenen Bucket wünschen, können Sie einen vorhandenen S3-Bucket auswählen, den Sie besitzen, oder Sie können einen neuen Bucket erstellen. In beiden Fällen müssen Sie die Anwendung der folgenden Standard-S3-Bucket-Richtlinie überprüfen und bestätigen. Wenn Sie möchten, dass Ihr Export an einen Bucket gesendet wird, der einem anderen AWS Konto gehört, können Sie den Bucket-Besitzer und den Bucket-Namen bei der Erstellung von Datenexporten angeben. Wenn Sie die Bucket-Richtlinie bearbeiten oder den S3-Bucket-Besitzer ändern, nachdem Sie einen Export erstellt haben, kann Data Exports Ihre Exporte möglicherweise nicht liefern. Das Speichern der Exportdaten in einem S3-Bucket wird zu den Amazon S3-Standardtarifen in Rechnung gestellt. Weitere Informationen finden Sie unter Kontingente und Einschränkungen.

Die folgende Richtlinie muss bei der Erstellung eines Datenexports auf jeden S3-Bucket angewendet werden, unabhängig davon, ob er Ihnen oder einem anderen AWS Konto gehört:

{ "Version":"2012-10-17", "Statement": [ { "Sid": "EnableAWSDataExportsToWriteToS3", "Effect": "Allow", "Principal": { "Service": [ "bcm-data-exports.amazonaws.com" ] }, "Action": [ "s3:PutObject" ], "Resource": "arn:aws:s3:::{bucket-name}/*", "Condition": { "ArnLike": { "aws:SourceArn": "arn:aws:bcm-data-exports:us-east-1:{source-account-id}:export/*" }, "StringEquals": { "aws:SourceAccount": "{source-account-id}" } } } ] }

Diese S3-Bucket-Richtlinie stellt sicher, dass Data Exports Exporte nur im Namen des Kontos, das den Export erstellt hat, an den S3-Bucket liefern kann. Außerdem kann Data Exports damit überprüfen, ob der S3-Bucket immer noch dem Konto gehört, das bei der Exporterstellung angegeben wurde.

  • Um Exporte an Ihren S3-Bucket bereitzustellen, AWS sind Schreibberechtigungen für diesen S3-Bucket erforderlich. Zu diesem Zweck erteilt die S3-Bucket-Richtlinie dem Data Exports Service (bcm-data-exports.amazonaws.com) die Erlaubnis, Berichte an den S3-Bucket zu liefern (s3:PutObject), der Ihnen gehört (arn:aws:s3:::<EXAMPLE-BUCKET>/*).

  • Jedes Mal, wenn Data Exports die Anforderung stellt, in den S3-Bucket zu schreiben, muss die Konto-ID des Kontos angegeben werden, das den Export erstellt hat. Die Bedingung muss eingegeben aws:SourceArn und aws:SourceAccount erzwungen werden.

  • Diese S3-Bucket-Richtlinie gewährt keine AWS Berechtigungen zum Lesen oder Löschen von Objekten in Ihrem S3-Bucket, einschließlich der Kosten- und Nutzungsberichte, nachdem diese übermittelt wurden.

Für einen Amazon S3-Bucket, für den die Zugriffskontrollliste (ACL) aktiviert ist, wendet Data Exports eine BucketOwnerFullControl ACL auf die Berichte an, wenn sie übermittelt werden. Standardmäßig können Amazon S3-Objekte, wie diese Berichte, nur von dem Benutzer oder Service-Principal gelesen werden, der sie geschrieben hat. Um Ihnen oder dem S3-Bucket-Besitzer die Erlaubnis zum Lesen der Berichte zu erteilen, AWS muss die BucketOwnerFullControl ACL angewendet werden. Die ACL erteilt dem S3-Bucket-Besitzer Permission.FullControl die Genehmigung für diese Berichte. Es wird jedoch empfohlen, ACL zu deaktivieren und eine S3-Bucket-Richtlinie zur Zugriffskontrolle zu verwenden.

Anmerkung

Für neu erstellte S3-Buckets sind ACLs standardmäßig deaktiviert. Weitere Informationen finden Sie unter Steuern des Eigentums an Objekten und Deaktivieren von ACLs für Ihren Bucket.

Wenn Sie auf der Konsolenseite für Datenexporte den Fehler „Ungültiger Bucket“ sehen, stellen Sie sicher, dass sich die Richtlinie und der Besitz des S3-Buckets seit der Einrichtung des Berichts nicht geändert haben.