View a markdown version of this page

Política de IAM para usar objetos de Amazon S3 con DataBrew - AWS Glue DataBrew Guía para desarrolladores

Las traducciones son generadas a través de traducción automática. En caso de conflicto entre la traducción y la version original de inglés, prevalecerá la version en inglés.

Política de IAM para usar objetos de Amazon S3 con DataBrew

La AwsGlueDataBrewSpecificS3BucketPolicy política concede los permisos necesarios para acceder a S3 en nombre de los usuarios no administrativos.

Personalice la política de la siguiente manera:

  1. Sustituya las rutas de Amazon S3 en la política para que apunten a las rutas que desee utilizar. En el texto de ejemplo, BUCKET-NAME-1/SPECIFIC-OBJECT-NAME representa un objeto o archivo específico. BUCKET-NAME-2/representa todos los objetos (*) cuyo nombre de ruta comienza porBUCKET-NAME-2/. Actualícelos para asignar un nombre a los depósitos que está utilizando.

  2. (Opcional) Utilice caracteres comodín en las rutas de Amazon S3 para restringir aún más los permisos. Para obtener más información, consulte Elementos de la política de IAM: Variables y etiquetas en la Guía del usuario de IAM.

    Práctica recomendada de seguridad: Para evitar el acceso no autorizado a buckets de Amazon S3 con nombres similares en otras AWS cuentas, incluya la clave de aws:ResourceAccount condición en su política. Esto garantiza que solo DataBrew pueda acceder a los depósitos de su propia AWS cuenta, incluso cuando utilice ARN de recursos comodín. Añada la siguiente condición a sus declaraciones de política:

    "Condition": { "StringEquals": { "aws:ResourceAccount": "123456789012" } }

    123456789012Sustitúyala por tu ID AWS de cuenta real.

    Como parte de esto, puedes restringir los permisos para las acciones s3:PutObject ys3:PutBucketCORS. Estas acciones solo son necesarias para los usuarios que crean DataBrew proyectos, ya que esos usuarios deben poder enviar los archivos de salida a S3.

Para obtener más información y ver algunos ejemplos de lo que puede añadir a una política de IAM para Amazon S3, consulte Ejemplos de políticas de buckets en la Guía para desarrolladores de Amazon S3.

En la siguiente tabla se describen los permisos que esta política concede.

Action Resource Descripción

"s3:GetObject"

"arn:aws:s3:::bucket_name/*", "arn:aws:s3:::bucket_name"

Le permite previsualizar sus archivos.

"s3:PutObject"

"s3:PutBucketCORS"

"arn:aws:s3:::bucket_name/*", "arn:aws:s3:::bucket_name"

Permite enviar los archivos de salida a S3.

"s3:DeleteObject"

"arn:aws:s3:::bucket_name/*", "arn:aws:s3:::bucket_name"

Permite borrar un objeto.
Para definir la política AwsGlueDataBrewSpecificS3BucketPolicy de IAM para DataBrew (consola)
  1. Descarga el JSON para la política de AwsGlueDataBrewSpecificS3BucketPolicyIAM.

  2. Inicie sesión en la consola de IAM AWS Management Console y ábrala en. https://console.aws.amazon.com/iam/

  3. En el panel de navegación, seleccione Políticas.

  4. Para cada política, elija Crear política.

  5. En la pantalla Crear política, vaya a la pestaña JSON.

  6. Pegue la declaración JSON de la política sobre la declaración de ejemplo en el editor.

  7. Comprueba que la política se adapte a tu cuenta, a los requisitos de seguridad y a AWS los recursos necesarios. Si necesita realizar cambios, puede hacerlos en el editor.

  8. Elija Revisar política.

Para definir la política AwsGlueDataBrewSpecificS3BucketPolicy de IAM para DataBrew (AWS CLI)
  1. Descargue el JSON para. AwsGlueDataBrewSpecificS3BucketPolicy

  2. Personalice la política como se describe en el primer paso del procedimiento anterior.

  3. Ejecute el siguiente comando para crear la política.

    aws iam create-policy --policy-name AwsGlueDataBrewSpecificS3BucketPolicy --policy-document file://iam-policy-AwsGlueDataBrewSpecificS3BucketPolicy.json