Las traducciones son generadas a través de traducción automática. En caso de conflicto entre la traducción y la version original de inglés, prevalecerá la version en inglés.
Uso de su propio bucket de Amazon S3
De forma predeterminada, AWS Transform usa un bucket de Amazon S3 administrado por servicios para almacenar los artefactos de transformación. En su lugar, puede optar por utilizar su propio bucket de Amazon S3 para tener un mayor control sobre el almacenamiento de datos, el cifrado y las políticas de acceso.
nota
Si tiene un bucket de Amazon S3 para las transformaciones de sistemas centrales, puede seguir utilizando ese conector S3 sin necesidad de utilizar esta funcionalidad.
nota
Su bucket de Amazon S3 almacena solo los artefactos de carga y transformación con los que interactúa. Los artefactos internos generados por el sistema no se almacenan en su bucket. Además, AWS Transform indexa los artefactos de su depósito. Almacena los datos indexados en una base de conocimientos gestionada por el servicio que se utiliza para ofrecerte una experiencia de chat enriquecida.
Requisitos previos
Antes de configurar su propio bucket de Amazon S3, asegúrese de que se cumplen los siguientes requisitos:
-
El bucket debe estar en la misma AWS región en la que está habilitada la AWS transformación.
-
La política de depósitos requerida debe aplicarse a tu depósito. Para obtener más información, consulte Política de bucket obligatoria.
-
Si usa la aplicación web AWS Transform, el CORS debe estar configurado en su bucket. Para obtener más información, consulte Configuración de CORS requerida.
-
Si usa una clave de AWS KMS personalizada, debe aplicarse la política de claves requerida. Para obtener más información, consulte Política de claves de KMS (opcional).
Configuraciones de cifrado compatibles
Su bucket debe usar una de las siguientes configuraciones de cifrado:
-
SSE-S3 (AES256): deje vacío el campo de la clave de KMS. AWS Transform escribe objetos sin especificar un encabezado de cifrado y Amazon S3 aplica el cifrado predeterminado del bucket con S3-managed claves. Para obtener más información, consulte Uso del cifrado del lado del servidor con las claves administradas de Amazon S3 (SSE-S3) en la guía del usuario de Amazon S3.
-
SSE-KMS con una clave de KMS administrada por el cliente: proporcione el ARN de la clave de KMS. AWS Transform escribe objetos
x-amz-server-side-encryption: aws:kmscon la clave proporcionada. Realice un seguimiento de Política de claves de KMS (opcional).
No se admiten las siguientes:
-
SSE-KMS con una clave AWS de KMS administrada (por ejemplo,
aws/s3) -
SSE-C
-
DSSE-KMS
-
Claves de KMS asimétricas o claves de KMS con una especificación de clave distinta de SYMMETRIC_DEFAULT
aviso
AWS Las claves de KMS administradas por -no son compatibles. Si tu bucket está encriptado conaws/s3, migra a una clave administrada por el cliente o SSE-S3 antes de usar el bucket con Transform. AWS
Configuración de su bucket de Amazon S3
Puede configurar AWS Transform para que utilice su propio bucket de Amazon S3 desde la consola de AWS Transform.
Para usar su propio bucket de Amazon S3
-
En la consola AWS Transform, seleccione Configuración.
-
En Almacenamiento de artefactos, selecciona Usar mi propio depósito de S3. Puedes usar un depósito en tu cuenta actual Cuenta de AWS o en otra.
-
Para Bucket, introduzca la URI de Amazon S3.
-
(Opcional) Para la clave de KMS, introduzca un AWS ARN de clave de KMS para cifrar los objetos del bucket. Si deja este campo vacío, AWS Transform escribe los objetos sin un encabezado de cifrado y Amazon S3 aplica la configuración de cifrado predeterminada del bucket. Para obtener más información, consulte Establecer el comportamiento del cifrado predeterminado del lado del servidor para los buckets de Amazon S3, en la Guía del usuario de Amazon S3.
Si el cifrado predeterminado de su bucket es SSE-KMS, introduzca el ARN de la clave KMS administrada por el cliente en este campo y actualice su política de claves. Para obtener más información, consulte Política de claves de KMS (opcional).
-
Selecciona Guardar. AWS Transform valida la configuración y los permisos del bucket antes de aplicar la configuración.
Después de guardar la configuración, AWS Transform usa el bucket para almacenar los artefactos de transformación.
nota
AWS Transform valida la configuración solo cuando la guardas. Si más adelante cambias la política de bucket, la configuración de CORS o la política de claves de KMS, vuelve a guardar la configuración de tu perfil para volver a validarla.
Política de bucket obligatoria
Debes configurar la política de cubos para conceder el acceso a AWS Transform. Añada la siguiente política de buzones a su bucket de Amazon S3 para que el principal del servicio de AWS Transform pueda leer, escribir, eliminar y enumerar los artefactos de transformación.
{ "Version": "2012-10-17", "Statement": [ { "Effect": "Allow", "Principal": { "Service": [ "transform.amazonaws.com" ] }, "Action": [ "s3:GetObject", "s3:PutObject", "s3:DeleteObject", "s3:AbortMultipartUpload", "s3:ListMultipartUploadParts", "s3:PutObjectTagging" ], "Resource": "arn:aws:s3:::bucket-name/AWSTransform/*", "Condition": { "StringEquals": { "aws:SourceAccount": "profile-account-id", "aws:SourceArn": "profile-arn" } } }, { "Effect": "Allow", "Principal": { "Service": [ "transform.amazonaws.com" ] }, "Action": "s3:ListBucket", "Resource": "arn:aws:s3:::bucket-name", "Condition": { "StringEquals": { "aws:SourceAccount": "profile-account-id", "aws:SourceArn": "profile-arn" } } } ] }
Reemplace los siguientes valores:
-
bucket-name— El nombre de su bucket de Amazon S3. -
profile-account-id— El Cuenta de AWS ID asociado a su perfil de AWS Transform. -
profile-arn— El ARN de tu perfil de AWS Transform.
Configuración de CORS requerida
Si usa la aplicación web AWS Transform, debe configurar el uso compartido de Cross-Origin recursos (CORS) en su bucket de Amazon S3. Puede encontrar el dominio de la aplicación web después de habilitar AWS Transform. Para obtener más información, consulte Introducción al AWS Transformar.
[ { "AllowedHeaders": [ "host", "content-type", "if-none-match", "x-amz-checksum-sha256", "x-amz-expected-bucket-owner", "x-amz-server-side-encryption", "x-amz-server-side-encryption-aws-kms-key-id", "x-amz-server-side-encryption-context", "x-amz-source-account", "x-amz-source-arn" ], "AllowedMethods": [ "GET", "PUT", "HEAD" ], "AllowedOrigins": [ "webapp-domain" ], "ExposeHeaders": [ "ETag", "x-amz-checksum-sha256", "x-amz-request-id", "x-amz-id-2" ], "MaxAgeSeconds": 3600 } ]
Reemplace los siguientes valores:
-
webapp-domain— La URL de origen de su aplicación web (por ejemplo,https://1a2b3c4d5e6f7a8b9.transform.us-east-1.on.aws), que se encuentra en la página de configuración de AWS Transform. No incluyas la barra diagonal final.
Política de claves de KMS (opcional)
Esta sección solo se aplica cuando el bucket está cifrado con una clave de KMS administrada por el cliente. Si tu bucket usa SSE-S3, omite esta sección.
Si especificas tu propia clave de AWS KMS para el cifrado de cubos, agrega la siguiente declaración a tu política de claves. AWS Transform confía en las sesiones de acceso directo (FAS) para crear subvenciones para su principal de servicio. Estas subvenciones se utilizan para validar su clave y acceder a los artefactos de su bucket de Amazon S3.
{ "Sid": "AllowAWSTransformServiceAccess", "Effect": "Allow", "Principal": { "AWS": "arn:aws:iam::key-owner-account-id:root" }, "Action": [ "kms:CreateGrant", "kms:DescribeKey" ], "Resource": "*", "Condition": { "StringEquals": { "kms:ViaService": "transform.region.amazonaws.com" } } }
Reemplace los siguientes valores:
-
key-owner-account-id— El Cuenta de AWS ID al que pertenece la clave de KMS. -
region— La AWS región en la que está habilitada la AWS transformación (por ejemplo,us-east-1).
Volver al bucket predeterminado
Puedes volver al bucket administrado por el servicio en cualquier momento.
Para cambiar a AWS Transforme el almacenamiento administrado
-
En la consola de AWS transformación, elija Configuración.
-
En Almacenamiento de artefactos, selecciona Editar.
-
Elige AWS Transformar el almacenamiento gestionado.
-
Seleccione Save.
aviso
Si cambia las configuraciones de almacenamiento mientras los trabajos de transformación están en curso, esos trabajos fallan. Tampoco se podrá acceder a ningún artefacto que ya haya sido generado por esos trabajos en curso.
importante
Cuando vuelvas al bucket gestionado por el servicio:
-
Los artefactos de tu bucket no se migran automáticamente. Para conservar los artefactos, descárguelos de su bucket de Amazon S3 y vuelva a subirlos a través de la aplicación web AWS Transform al almacén de artefactos para guardarlos en el espacio de trabajo y el trabajo correspondientes.
-
AWS Transform retira la concesión de su clave de KMS. Los objetos escritos en tu bucket permanecen en tu bucket; elimínalos manualmente si ya no los necesitas.
Subir archivos directamente a tu bucket
Puede subir archivos directamente a su bucket de Amazon S3 sin utilizar la aplicación web AWS Transform. Para que los archivos cargados estén disponibles para los agentes de transformación, cárguelos en la User Uploads carpeta del trabajo. La ruta del directorio de esta carpeta usa el siguiente formato:
AWSTransform/Workspaces/workspace-id/Jobs/job-id/User Uploads/
Reemplace los siguientes valores:
-
workspace-id— El ID de su espacio de trabajo de AWS Transform. -
job-id— El ID de la tarea de transformación.
Cada trabajo de AWS Transform tiene su propia User Uploads carpeta. Los archivos que subas a esta ruta aparecen en la aplicación web y están disponibles para los agentes de transformación mientras completan el trabajo.
Las rutas de los archivos no deben contener .. espacios iniciales o finales; los agentes no pueden ver los archivos que infrinjan estas restricciones. //
La eliminación del contenido del bucket puede provocar errores de trabajo
La eliminación job_objective provocará errores en los trabajos activos o si se restaura la sesión. En el caso de todos los demás archivos, eliminarlos puede provocar un comportamiento inesperado del agente o errores de trabajo.
importante
Si tu bucket lo usa SSE-KMS, incluye los siguientes encabezados en cada subida directa:
x-amz-server-side-encryption: aws:kms x-amz-server-side-encryption-aws-kms-key-id:your-kms-key-arn
Los objetos deben cifrarse con la clave de KMS registrada en tu perfil de AWS Transform. AWS Transform no puede acceder a los objetos cifrados con cualquier otra clave.
Matriz de compatibilidad
En la siguiente tabla se resume la compatibilidad de AWS Transform con las funciones comunes de los cubos de Amazon S3.
| Característica | Compatibilidad | Notas |
|---|---|---|
Control de versiones del bucket |
compatible |
Administre las versiones no actuales con una regla de ciclo de vida. |
Propiedad del objeto |
Obligatorio: obligatorio por el propietario del bucket |
Se prefiere el propietario del bucket y no se admite Object Writer. |
ACL |
No compatible |
Las ACL deben estar deshabilitadas en el bucket. |
Object Lock (modo de gobierno) |
Compatible parcialmente |
Las eliminaciones pueden estar bloqueadas por la configuración de retención. |
Object Lock (modo de cumplimiento) |
No compatible |
— |
Block Public Access |
compatible |
— |
Pago por el solicitante |
No compatible |
— |
Puntos de acceso de S3 |
No compatible |
Usa el nombre del bucket. |
Puntos de acceso de S3 Object Lambda |
No compatible |
Usa el nombre del bucket. |
S3 on Outposts |
No compatible |
— |
S3 Express One Zone (cubos de directorio) |
No compatible |
— |
Cross-Region cubos |
No compatible |
— |
Cross-account cubos |
compatible |
— |
Cross-account claves KMS |
No compatible |
— |
Regla del ciclo de vida |
compatible |
— |
CloudTrail eventos de datos |
compatible |
— |