

Las traducciones son generadas a través de traducción automática. En caso de conflicto entre la traducción y la version original de inglés, prevalecerá la version en inglés.

# Política de IAM para usar objetos de Amazon S3 con DataBrew
<a name="iam-policy-to-use-s3-for-data-resource-role"></a>

La `AwsGlueDataBrewSpecificS3BucketPolicy` política concede los permisos necesarios para acceder a S3 en nombre de los usuarios no administrativos.

Personalice la política de la siguiente manera:

1. Sustituya las rutas de Amazon S3 en la política para que apunten a las rutas que desee utilizar. En el texto de ejemplo, {{`BUCKET-NAME-1/SPECIFIC-OBJECT-NAME`}} representa un objeto o archivo específico. {{`BUCKET-NAME-2/`}}representa todos los objetos (`*`) cuyo nombre de ruta comienza por`BUCKET-NAME-2/`. Actualícelos para asignar un nombre a los depósitos que está utilizando.

1. (Opcional) Utilice caracteres comodín en las rutas de Amazon S3 para restringir aún más los permisos. Para obtener más información, consulte [Elementos de la política de IAM: Variables y etiquetas](https://docs.aws.amazon.com/IAM/latest/UserGuide/reference_policies_variables.html) en la *Guía del usuario de IAM*. 

    **Práctica recomendada de seguridad**: Para evitar el acceso no autorizado a buckets de Amazon S3 con nombres similares en otras AWS cuentas, incluya la clave de `aws:ResourceAccount` condición en su política. Esto garantiza que solo DataBrew pueda acceder a los depósitos de su propia AWS cuenta, incluso cuando utilice ARN de recursos comodín. Añada la siguiente condición a sus declaraciones de política: 

   ```
   "Condition": {
   "StringEquals": {
   "aws:ResourceAccount": "123456789012"
   }
   }
   ```

    `123456789012`Sustitúyala por tu ID AWS de cuenta real. 

   Como parte de esto, puedes restringir los permisos para las acciones `s3:PutObject` y`s3:PutBucketCORS`. Estas acciones solo son necesarias para los usuarios que crean DataBrew proyectos, ya que esos usuarios deben poder enviar los archivos de salida a S3. 

Para obtener más información y ver algunos ejemplos de lo que puede añadir a una política de IAM para Amazon S3, consulte [Ejemplos de políticas de buckets](https://docs.aws.amazon.com/AmazonS3/latest/userguide/example-bucket-policies.html) en la *Guía para desarrolladores de Amazon S3*.

En la siguiente tabla se describen los permisos que esta política concede.


|  **Action**  |  **Resource**  |  **Descripción**  | 
| --- | --- | --- | 
|  `"s3:GetObject"`  |  `"arn:aws:s3:::bucket_name/*", "arn:aws:s3:::bucket_name"`  | Le permite previsualizar sus archivos. | 
|  `"s3:PutObject"` <br /> `"s3:PutBucketCORS"`  |  `"arn:aws:s3:::bucket_name/*", "arn:aws:s3:::bucket_name"`  | Permite enviar los archivos de salida a S3. | 
|  `"s3:DeleteObject"`  |  `"arn:aws:s3:::bucket_name/*", "arn:aws:s3:::bucket_name"`  | Permite borrar un objeto.  | <a name="AwsGlueDataBrewSpecificS3BucketPolicy-console-steps"></a>

**Para definir la política AwsGlueDataBrewSpecificS3BucketPolicy de IAM para DataBrew (consola)**

1. Descarga el JSON para la política de [`AwsGlueDataBrewSpecificS3BucketPolicy`](samples/AwsGlueDataBrewSpecificS3BucketPolicy.json.zip)IAM. 

1. Inicie sesión en la consola de IAM Consola de administración de AWS y ábrala en. [https://console.aws.amazon.com/iam/](https://console.aws.amazon.com/iam/) 

1. En el panel de navegación, seleccione **Políticas**.

1. Para cada política, elija **Crear política**.

1. En la pantalla **Crear política**, vaya a la pestaña **JSON**. 

1. Pegue la declaración JSON de la política sobre la declaración de ejemplo en el editor.

1. Comprueba que la política se adapte a tu cuenta, a los requisitos de seguridad y a AWS los recursos necesarios. Si necesita realizar cambios, puede hacerlos en el editor.

1. Elija **Revisar política**.<a name="AwsGlueDataBrewSpecificS3BucketPolicy-cli-steps"></a>

**Para definir la política AwsGlueDataBrewSpecificS3BucketPolicy de IAM para DataBrew (AWS CLI)**

1. Descargue el JSON para. [`AwsGlueDataBrewSpecificS3BucketPolicy`](samples/AwsGlueDataBrewSpecificS3BucketPolicy.json.zip) 

1. Personalice la política como se describe en el primer paso del procedimiento anterior.

1. Ejecute el siguiente comando para crear la política.

   ```
   aws iam create-policy --policy-name AwsGlueDataBrewSpecificS3BucketPolicy --policy-document file://iam-policy-AwsGlueDataBrewSpecificS3BucketPolicy.json
   ```