View a markdown version of this page

IAM-Richtlinie zur Verwendung von Amazon S3 S3-Objekten mit DataBrew - AWS Glue DataBrew Entwicklerhandbuch

Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.

IAM-Richtlinie zur Verwendung von Amazon S3 S3-Objekten mit DataBrew

Die AwsGlueDataBrewSpecificS3BucketPolicy Richtlinie gewährt Benutzern ohne Administratorrechte die für den Zugriff auf S3 erforderlichen Berechtigungen.

Passen Sie die Richtlinie wie folgt an:

  1. Ersetzen Sie die Amazon S3 S3-Pfade in der Richtlinie so, dass sie auf die Pfade verweisen, die Sie verwenden möchten. Steht im Beispieltext BUCKET-NAME-1/SPECIFIC-OBJECT-NAME für ein bestimmtes Objekt oder eine bestimmte Datei. BUCKET-NAME-2/steht für alle Objekte (*), deren Pfadname mit beginntBUCKET-NAME-2/. Aktualisieren Sie diese, um die Buckets zu benennen, die Sie verwenden.

  2. (Optional) Verwenden Sie Platzhalter in den Amazon S3 S3-Pfaden, um die Berechtigungen weiter einzuschränken. Weitere Informationen finden Sie unter IAM-Richtlinienelemente: Variablen und Tags (Markierungen) im IAM-Benutzerhandbuch.

    Bewährte Sicherheitsmethode: Um unbefugten Zugriff auf Amazon S3 S3-Buckets mit ähnlichen Namen in anderen AWS Konten zu verhindern, nehmen Sie den aws:ResourceAccount Bedingungsschlüssel in Ihre Richtlinie auf. Dadurch wird sichergestellt, dass DataBrew Sie nur auf Buckets innerhalb Ihres eigenen AWS Kontos zugreifen können, selbst wenn Sie Wildcard-Ressourcen-ARNs verwenden. Fügen Sie Ihren Richtlinienerklärungen die folgende Bedingung hinzu:

    "Condition": { "StringEquals": { "aws:ResourceAccount": "123456789012" } }

    123456789012Ersetzen Sie es durch Ihre tatsächliche AWS Konto-ID.

    In diesem Zusammenhang können Sie die Berechtigungen für die Aktionen s3:PutObject und einschränkens3:PutBucketCORS. Diese Aktionen sind nur für Benutzer erforderlich, die DataBrew Projekte erstellen, da diese Benutzer in der Lage sein müssen, Ausgabedateien an S3 zu senden.

Weitere Informationen und einige Beispiele dafür, was Sie zu einer IAM-Richtlinie für Amazon S3 hinzufügen können, finden Sie unter Beispiele für Bucket-Richtlinien im Amazon S3 S3-Entwicklerhandbuch.

Die folgende Tabelle beschreibt die Berechtigungen, die von dieser Richtlinie erteilt werden.

Action (Aktion) Ressource Beschreibung

"s3:GetObject"

"arn:aws:s3:::bucket_name/*", "arn:aws:s3:::bucket_name"

Ermöglicht es Ihnen, eine Vorschau Ihrer Dateien anzuzeigen.

"s3:PutObject"

"s3:PutBucketCORS"

"arn:aws:s3:::bucket_name/*", "arn:aws:s3:::bucket_name"

Ermöglicht das Senden von Ausgabedateien an S3.

"s3:DeleteObject"

"arn:aws:s3:::bucket_name/*", "arn:aws:s3:::bucket_name"

Ermöglicht das Löschen eines Objekts.
Um die AwsGlueDataBrewSpecificS3BucketPolicy IAM-Richtlinie für DataBrew (Konsole) zu definieren
  1. Laden Sie die JSON-Datei für die AwsGlueDataBrewSpecificS3BucketPolicyIAM-Richtlinie herunter.

  2. Melden Sie sich bei der an AWS-Managementkonsole und öffnen Sie die IAM-Konsole unter. https://console.aws.amazon.com/iam/

  3. Wählen Sie im Navigationsbereich Richtlinien.

  4. Wählen Sie für jede Richtlinie die Option Create Policy aus.

  5. Navigieren Sie auf dem Bildschirm „Richtlinie erstellen“ zur Registerkarte JSON.

  6. Fügen Sie die JSON-Anweisung für die Richtlinie über die Beispielanweisung im Editor ein.

  7. Stellen Sie sicher, dass die Richtlinie an Ihr Konto, Ihre Sicherheitsanforderungen und die erforderlichen AWS Ressourcen angepasst ist. Wenn Sie Änderungen vornehmen müssen, können Sie diese im Editor vornehmen.

  8. Wählen Sie Richtlinie prüfen.

Um die AwsGlueDataBrewSpecificS3BucketPolicy IAM-Richtlinie zu definieren für DataBrew (AWS CLI)
  1. Laden Sie die JSON-Datei für AwsGlueDataBrewSpecificS3BucketPolicyherunter.

  2. Passen Sie die Richtlinie wie im ersten Schritt des vorherigen Verfahrens beschrieben an.

  3. Führen Sie den folgenden Befehl aus, um die Richtlinie zu erstellen.

    aws iam create-policy --policy-name AwsGlueDataBrewSpecificS3BucketPolicy --policy-document file://iam-policy-AwsGlueDataBrewSpecificS3BucketPolicy.json