View a markdown version of this page

Autorisations pour les tableaux S3 Storage Lens - Amazon Simple Storage Service

Les traductions sont fournies par des outils de traduction automatique. En cas de conflit entre le contenu d'une traduction et celui de la version originale en anglais, la version anglaise prévaudra.

Autorisations pour les tableaux S3 Storage Lens

Pour utiliser les données S3 Storage Lens exportées vers des tables S3, vous devez disposer des autorisations Gestion des identités et des accès AWS (IAM) appropriées. Cette rubrique décrit les autorisations requises pour exporter des métriques et gérer le chiffrement.

Autorisations pour l'exportation de métriques vers des tables S3

Pour créer et utiliser des tables et des compartiments de tables S3 Storage Lens, vous devez disposer de certaines s3tables autorisations. Pour configurer S3 Storage Lens sur S3 Tables, vous devez disposer au minimum des s3tables autorisations suivantes :

  • s3tables:CreateTableBucket— Cette autorisation vous permet de créer un compartiment de tables AWS géré. Toutes les métriques S3 Storage Lens de votre compte sont stockées dans un seul compartiment de tables AWS géré nomméaws-s3.

  • s3tables:PutTableBucketPolicy— S3 Storage Lens utilise cette autorisation pour définir une politique de compartiment de table qui autorise l'systemtables---s3.amazonaws.com.rproxy.govskope.caaccès au compartiment afin que les journaux puissent être transmis.

Important

Si vous supprimez des autorisations pour le principal de servicesystemtables.s3.amazonaws.com, S3 Storage Lens ne sera pas en mesure de mettre à jour les tables S3 avec les données en fonction de votre configuration. Nous vous recommandons d'ajouter d'autres politiques de contrôle d'accès en plus de la politique déjà fournie, au lieu de modifier la politique prédéfinie qui est ajoutée lors de la configuration de votre compartiment de tables.

Note

Un tableau S3 distinct pour chaque type d'exportation de métriques est créé pour chaque configuration Storage Lens. Si vous disposez de plusieurs configurations Storage Lens dans la région, des tableaux distincts sont créés pour les configurations supplémentaires. Par exemple, trois types de tables sont disponibles pour votre compartiment de tables S3.

Autorisations pour AWS Tables chiffrées KMS

Toutes les données des tables S3, y compris les métriques S3 Storage Lens, sont cryptées par défaut. SSE-S3 Vous pouvez choisir de chiffrer votre rapport de statistiques Storage Lens à l'aide de AWS KMS clés (SSE-KMS). Si vous choisissez de chiffrer vos rapports métriques S3 Storage Lens à l'aide de clés KMS, vous devez disposer d'autorisations supplémentaires.

  1. L'utilisateur ou le rôle IAM a besoin des autorisations suivantes. Vous pouvez accorder ces autorisations à l'aide de la console IAM à https://console.aws.amazon.com/iam/ l'adresse.

    • kms:DescribeKeysur la AWS KMS clé utilisée

  2. En ce qui concerne la politique relative à la AWS KMS clé, vous devez disposer des autorisations suivantes. Vous pouvez accorder ces autorisations à l'aide de la AWS KMS console à l'adresse https://console.aws.amazon.com/kms. Pour utiliser cette stratégie, remplacez user input placeholders par vos propres informations.

    { "Version": "2012-10-17", "Statement": [ { "Sid": "EnableSystemTablesKeyUsage", "Effect": "Allow", "Principal": { "Service": "systemtables.s3.amazonaws.com" }, "Action": [ "kms:DescribeKey", "kms:GenerateDataKey", "kms:Decrypt" ], "Resource": "arn:aws:kms:us-east-1:111122223333:key/key-id", "Condition": { "StringEquals": { "aws:SourceAccount": "111122223333" } } }, { "Sid": "EnableKeyUsage", "Effect": "Allow", "Principal": { "Service": "maintenance.s3tables.amazonaws.com" }, "Action": [ "kms:GenerateDataKey", "kms:Decrypt" ], "Resource": "arn:aws:kms:us-east-1:111122223333:key/key-id", "Condition": { "StringLike": { "kms:EncryptionContext:aws:s3:arn": "<table-bucket-arn>/*" } } } ] }

Service-linked rôle pour S3 Storage Lens

S3 Storage Lens utilise un rôle lié à un service pour écrire des métriques dans les tables S3. Ce rôle est automatiquement créé lorsque vous activez l'exportation de tables S3 pour la première fois dans votre compte. Le rôle lié à un service dispose des autorisations suivantes :

  • s3tables:CreateTable- Pour créer des tableaux dans le panier de aws-s3 tables

  • s3tables:PutTableData- Pour écrire des données de métriques dans des tableaux

  • s3tables:GetTable- Pour récupérer les métadonnées d'une table

Il n'est pas nécessaire de créer ou de gérer manuellement ce rôle lié à un service. Pour en savoir plus sur l’utilisation des rôles liés à un service, consultez Utilisation des rôles liés à un service dans le Guide de l’utilisateur IAM.

Meilleures pratiques en matière d'autorisations

Suivez ces bonnes pratiques lors de la configuration des autorisations pour les tables S3 Storage Lens :

  • Utiliser le moindre privilège  : accordez uniquement les autorisations requises pour des tâches spécifiques. Par exemple, si les utilisateurs ont uniquement besoin d'interroger des données, n'accordez pas d'autorisations pour modifier les configurations de Storage Lens.

  • Utiliser les rôles IAM  : utilisez des rôles IAM au lieu de clés d'accès à long terme pour les applications et les services qui accèdent aux tables S3 Storage Lens.

  • Activer AWS CloudTrail : activez la CloudTrail journalisation pour surveiller l'accès aux tables S3 Storage Lens et suivre les modifications des autorisations.

  • Utilisez des politiques basées sur les ressources - Dans la mesure du possible, utilisez des politiques basées sur les ressources pour contrôler l'accès à des tables ou à des espaces de noms spécifiques.

  • Passez régulièrement en revue les autorisations  : examinez et auditez régulièrement les politiques IAM et les autorisations de Lake Formation pour vous assurer qu'elles respectent le principe du moindre privilège.

Résolution des problèmes d'autorisations

Accès refusé lors de l'activation de l'exportation de tables S3

Problème : le message d'erreur « Accès refusé » s'affiche lorsque vous tentez d'activer l'exportation des tables S3.

Solution : vérifiez que votre utilisateur ou votre rôle IAM dispose de l's3:PutStorageLensConfigurationautorisation et des autorisations S3 Tables nécessaires.

Accès refusé lors de l'interrogation de tables

Problème : le message d'erreur « Accès refusé » s'affiche lorsque vous interrogez des tables S3 Storage Lens dans Amazon Athena.

Solution : vérifiez que :

  • L'intégration des analyses est activée dans le compartiment de aws-s3 tables

  • Les autorisations de Lake Formation sont correctement configurées

  • Votre utilisateur ou rôle IAM possède les autorisations Amazon Athena nécessaires

Erreurs de chiffrement KMS

Problème : vous recevez des KMS-related erreurs lors de l'accès à des tables chiffrées.

Solution : vérifiez que :

  • Votre politique IAM inclut les autorisations KMS requises

  • La politique de clé KMS accorde des autorisations au principal du service S3 Storage Lens

  • La clé KMS se trouve dans la même région que votre configuration Storage Lens

Étapes suivantes