View a markdown version of this page

Habilitación o deshabilitación de las tablas de anotaciones - Amazon Simple Storage Service

Habilitación o deshabilitación de las tablas de anotaciones

De forma predeterminada, la configuración de tabla de metadatos contiene una tabla de diario, que registra los eventos que se producen para los objetos del bucket. La tabla de diario es necesaria para cada configuración de tabla de metadatos.

Opcionalmente, puede agregar una tabla de anotaciones a la configuración de tabla de metadatos. La tabla de anotaciones realiza un seguimiento de todas las anotaciones de los objetos del bucket para que pueda consultar los datos de las anotaciones a escala.

La tabla de anotaciones contiene las anotaciones más recientes de todos los objetos del bucket. Puede utilizar esta tabla para simplificar y acelerar los flujos de trabajo empresariales y los trabajos de macrodatos mediante la identificación de los objetos en función de sus anotaciones. Por ejemplo, puede consultar la tabla de anotaciones para hacer lo siguiente:

  • Encuentre todos los objetos con una clave o un valor de anotación específicos.

  • Cree una distribución de claves de anotación entre los objetos del bucket.

  • Encuentre todos los objetos a los que una entidad principal específica haya aplicado anotaciones.

Si elige habilitar una tabla de anotaciones para la configuración de la tabla de metadatos, la tabla se somete a un proceso conocido como reposición, durante el cual Amazon S3 analiza el bucket de uso general para recuperar y rellenar las anotaciones de todos los objetos que existen en el bucket. Según el número de objetos del bucket, este proceso puede durar unos minutos o varias horas. Una vez finalizado el proceso de reposición, el estado de la tabla de anotación cambia de Reposición a Activo. Una vez finalizada la reposición, las actualizaciones de los objetos suelen reflejarse en la tabla de anotación en el plazo de una hora.

nota
  • Se cobra por la reposición de la tabla de anotaciones. Para obtener más información, consulte Precios de Amazon S3.

  • No puede pausar las actualizaciones de la tabla de anotaciones y, a continuación, reanudarlas. No obstante, puede deshabilitar la configuración de tabla de anotaciones. La deshabilitación de la tabla de anotación no la elimina. La tabla de inventario se retiene para los registros hasta que decida eliminarla.

    Si ha deshabilitado la tabla de anotaciones y más tarde desea volver a habilitarla, primero debe eliminar la tabla de anotaciones anterior del bucket de tablas administradas de AWS. Al volver a habilitar la configuración de la tabla de anotaciones, Amazon S3 crea una nueva tabla de anotaciones y se le vuelve a cobrar por el relleno automático de la nueva tabla de anotaciones.

Puede habilitar o deshabilitar las tablas de anotación mediante la consola de Amazon S3, la AWS Command Line Interface (AWS CLI), los AWS SDK o la API de REST de Amazon S3.

Requisitos previos

Si ha deshabilitado la tabla de anotaciones y más tarde desea volver a habilitarla, primero debe eliminar manualmente la tabla de anotaciones anterior del bucket de tablas administradas por AWS. De lo contrario, no se podrá volver a habilitar la tabla de anotación porque ya existe una tabla de anotación en el bucket de tablas. Para eliminar la tabla de anotaciones, consulte Eliminación de una tabla de metadatos.

Al volver a habilitar la configuración de la tabla de anotaciones, Amazon S3 crea una nueva tabla de anotaciones y se le vuelve a cobrar por el relleno automático de la nueva tabla de anotaciones.

Rol de IAM de la tabla de anotaciones

La tabla de anotaciones requiere un rol de IAM que conceda permiso a los metadatos de Amazon S3 para leer las anotaciones del bucket. Use las siguientes políticas de confianza y permisos cuando cree este rol.

Política de confianza

La política de confianza siguiente identifica los metadatos de Amazon S3 como la entidad principal del servicio que puede asumir el rol.

{ "Version": "2012-10-17", "Statement": [ { "Effect": "Allow", "Principal": { "Service": "metadata.s3.amazonaws.com" }, "Action": "sts:AssumeRole", "Condition": { "StringEquals": { "aws:SourceAccount": "123456789012" }, "ArnLike": { "aws:SourceArn": "arn:aws:s3:::amzn-s3-demo-bucket" } } } ] }
Política de permisos

La política de permisos siguiente otorga al rol de IAM los permisos mínimos necesarios para leer las anotaciones.

{ "Version": "2012-10-17", "Statement": [ { "Sid": "PermissionForGetAnnotation", "Effect": "Allow", "Action": [ "s3:GetObjectAnnotation", "s3:GetObjectVersionAnnotation" ], "Resource": ["arn:aws:s3:::amzn-s3-demo-bucket/*"] }, { "Sid": "PermissionsForListBucket", "Effect": "Allow", "Action": [ "s3:ListBucket", "s3:ListBucketVersions" ], "Resource": ["arn:aws:s3:::amzn-s3-demo-bucket"] }, { "Sid": "PermissionsForDecryptAnnotation", "Effect": "Allow", "Action": ["kms:Decrypt"], "Resource": ["*"] } ] }

Si los objetos utilizan el cifrado SSE-KMS, el permiso kms:Decrypt cubre el descifrado de la clave de AWS KMS utilizada para cifrar los objetos. También necesita permiso iam:PassRole para asignar el rol a la configuración de la tabla de anotaciones.

Habilitación o deshabilitación de tablas de anotaciones

Habilitación o deshabilitación de tablas de anotaciones
  1. Inicie sesión en la Consola de administración de AWS y abra la consola de Amazon S3 en https://console.aws.amazon.com/s3/.

  2. En el panel de navegación izquierdo, elija Buckets de uso general.

  3. Elija el bucket de uso general con la configuración de tabla de metadatos para el que desea habilitar o deshabilitar una tabla de anotaciones.

  4. En la página de detalles del bucket, elija la pestaña Metadatos.

  5. En la pestaña Metadatos, elija Editar y, a continuación, Editar la configuración de tabla de anotaciones.

  6. En la página Editar la configuración de tabla de anotaciones, elija Habilitado o Deshabilitado en Tabla de anotaciones.

    nota

    Antes de elegir Habilitado, asegúrese de haber revisado y cumplido los requisitos previos.

    • Si elige Habilitado, en Rol de IAM, elija uno de los siguientes métodos de selección de rol de IAM:

      • Crear un nuevo rol de IAM: Amazon S3 crea un nuevo rol de IAM con los permisos necesarios para la tabla de anotaciones.

      • Elegir de los roles de IAM existentes: seleccione un rol de IAM existente en la lista desplegable Rol de IAM. El rol debe tener los permisos necesarios para leer las anotaciones del bucket.

      • Ingresar el ARN del rol de IAM: ingrese el ARN de un rol de IAM existente que tenga los permisos necesarios.

      Para obtener más información sobre los permisos necesarios para el rol de IAM de la tabla de anotaciones, consulte Rol de IAM de la tabla de anotaciones.

      Puede elegir también si desea cifrar la tabla con el cifrado del servidor mediante claves de AWS Key Management Service (AWS KMS) (SSE-KMS). De forma predeterminada, las tablas de anotaciones se cifran con el cifrado del servidor mediante claves administradas por Amazon S3 (SSE-S3).

      Si decide utilizar SSE-KMS, debe proporcionar una clave de KMS administrada por el cliente en la misma región que el bucket de uso general.

      importante

      Solo puede establecer el tipo de cifrado para las tablas de metadatos durante la creación de estas. Después de crear una tabla administrada de AWS, no se puede cambiar la configuración de cifrado.

      • Para cifrar la tabla de anotaciones con SSE-S3 (el valor predeterminado), elija No especificar el tipo de cifrado.

      • Para cifrar la tabla de anotaciones con SSE-KMS, elija Especificar el tipo de cifrado. En Tipo de cifrado, elija Cifrado del servidor con claves de AWS Key Management Service (AWS KMS) (SSE-KMS). En Clave de AWS KMS, elija entre las claves de KMS existentes o introduzca el ARN de clave de KMS. Si aún no tiene una clave de KMS, elija Introduzca el ARN de la clave de KMS y, a continuación, elija Crear una clave de KMS.

    • Si ha elegido Deshabilitado en Después de deshabilitar la tabla de anotaciones, la tabla dejará de actualizarse y las actualizaciones no podrán reanudarse, seleccione la casilla de verificación.

  7. Elija Save changes (Guardar cambios).

Para ejecutar los siguientes comandos, debe tener instalado y configurado la AWS CLI. Si aún no ha instalado la AWS CLI, consulte Instalación o actualización de la última versión de la AWS CLI en la Guía del usuario de la AWS Command Line Interface.

De forma alternativa, puede ejecutar comandos de la AWS CLI desde la consola mediante AWS CloudShell. AWS CloudShell es un intérprete de comandos previamente autenticado y basado en el navegador que se puede lanzar directamente desde la Consola de administración de AWS. Para obtener más información, consulte ¿Qué es CloudShell? e Introducción a AWS CloudShell en la Guía el usuario de AWS CloudShell.

Habilitación o deshabilitación de las tablas de anotaciones mediante la AWS CLI

Para utilizar los comandos de ejemplo siguientes, sustituya user input placeholders por su propia información.

nota

Antes de habilitar una configuración de anotación, asegúrese de haber revisado y cumplido los requisitos previos.

  1. Cree un archivo JSON que contenga la configuración de tabla de anotaciones y guárdelo (por ejemplo, annotation-config.json). A continuación, se muestra un ejemplo de configuración para habilitar una nueva tabla de anotaciones.

    Si va a habilitar una tabla de anotaciones, puede especificar opcionalmente una configuración de cifrado. De forma predeterminada, las tablas de metadatos se cifran con el cifrado del servidor mediante claves administradas por Amazon S3 (SSE-S3), que puede especificar si establece SseAlgorithm en AES256.

    Para cifrar la tabla de anotaciones con cifrado del servidor mediante claves de AWS Key Management Service (AWS KMS) (SSE-KMS), establezca SseAlgorithm en aws:kms. También debe establecer KmsKeyArn en el ARN de una clave de KMS administrada por el cliente en la misma región donde se encuentra el bucket de uso general.

    { "ConfigurationState": "ENABLED", "Role": "arn:aws:iam::account-id:role/annotation-table-role", "EncryptionConfiguration": { "SseAlgorithm": "aws:kms", "KmsKeyArn": "arn:aws:kms:us-east-2:account-id:key/key-id" } }

    El campo Role es obligatorio al habilitar una tabla de anotaciones por primera vez o al cambiar el rol de IAM. El rol debe conceder permiso de metadatos de Amazon S3 para leer las anotaciones del bucket. Para obtener más información, consulte el rol de IAM de la tabla de anotaciones.

    Si desea deshabilitar una tabla de anotaciones existente, utilice la siguiente configuración:

    { "ConfigurationState": "DISABLED" }
  2. Utilice el siguiente comando para actualizar la configuración de tabla de anotaciones para el bucket de uso general (por ejemplo, amzn-s3-demo-bucket):

    aws s3api update-bucket-metadata-annotation-table-configuration \ --bucket amzn-s3-demo-bucket \ --annotation-table-configuration file://./annotation-config.json \ --region us-east-2

Puede enviar solicitudes de REST para habilitar o deshabilitar tablas de anotaciones. Para obtener más información, consulte UpdateBucketMetadataAnnotationTableConfiguration.

Puede utilizar los AWS SDK para habilitar o deshabilitar tablas de anotaciones en Amazon S3. Para obtener información, consulte la lista de SDK admitidos.