View a markdown version of this page

Politique IAM pour utiliser le chiffrement avec DataBrew - AWS Glue DataBrew Guide du développeur

Les traductions sont fournies par des outils de traduction automatique. En cas de conflit entre le contenu d'une traduction et celui de la version originale en anglais, la version anglaise prévaudra.

Politique IAM pour utiliser le chiffrement avec DataBrew

La AwsGlueDataBrewS3EncryptedPolicy politique accorde les autorisations nécessaires pour accéder aux objets S3 chiffrés avec AWS Key Management Service(AWS KMS) au nom des utilisateurs non administrateurs.

Personnalisez la politique comme suit :

  1. Remplacez les chemins Amazon S3 dans la politique afin qu'ils pointent vers les chemins que vous souhaitez utiliser. Dans l'exemple de texte, BUCKET-NAME-1/SPECIFIC-OBJECT-NAME représente un objet ou un fichier spécifique. BUCKET-NAME-2/représente tous les objets (*) dont le nom de chemin commence parBUCKET-NAME-2/. Mettez-les à jour pour nommer les buckets que vous utilisez.

  2. (Facultatif) Utilisez des caractères génériques dans les chemins Amazon S3 pour restreindre davantage les autorisations. Pour en savoir plus, consultez Éléments des politiques IAM : variables et balises.

    Dans ce cadre, vous pouvez restreindre les autorisations pour les actions s3:PutObject ets3:PutBucketCORS. Ces actions ne sont requises que pour les utilisateurs qui créent DataBrew des projets, car ces utilisateurs doivent être en mesure d'envoyer des fichiers de sortie à S3.

    Pour plus d'informations et pour voir des exemples de ce que vous pouvez ajouter à une politique IAM pour Amazon S3, consultez Exemples de politiques de compartiment.

  3. Recherchez les ARN de ressources suivants dans le ToUseKms fichier.

    "arn:aws:kms:AWS-REGION-NAME:AWS-ACCOUNT-ID-WITHOUT-DASHES:key/KEY-IDS", "arn:aws:kms:AWS-REGION-NAME:AWS-ACCOUNT-ID-WITHOUT-DASHES:key/KEY-IDS"
  4. Remplacez le AWS compte d'exemple par votre numéro de AWS compte (sans tirets).

  5. Modifiez la liste d'exemples pour répertorier à la place les rôles IAM que vous souhaitez utiliser. Nous vous recommandons de définir la portée de vos politiques IAM en fonction du plus petit ensemble d'autorisations possible. Toutefois, vous pouvez autoriser votre utilisateur à accéder à tous les rôles IAM, par exemple si vous utilisez un compte d'apprentissage personnel avec des exemples de données. Pour permettre à la liste d'accéder à tous les rôles IAM, remplacez la liste d'exemples par une seule entrée :"arn:aws:iam::111122223333:role/*".

Le tableau suivant décrit les autorisations accordées par cette politique.

Action Ressource Description

"s3:GetObject"

"arn:aws:s3:::bucket_name/*", "arn:aws:s3:::bucket_name"

Vous permet de prévisualiser vos fichiers.

"s3:ListBucket"

"arn:aws:s3:::bucket_name/*", "arn:aws:s3:::bucket_name"

Permet de répertorier les compartiments Amazon S3 issus de projets, d'ensembles de données et de tâches.

"s3:PutObject"

"arn:aws:s3:::bucket_name/*", "arn:aws:s3:::bucket_name"

Permet d'envoyer des fichiers de sortie à S3.

"s3:DeleteObject"

"arn:aws:s3:::bucket_name/*", "arn:aws:s3:::bucket_name"

Permet de supprimer un objet créé par DataBrew.
"kms:Decrypt"

"arn:aws:kms:::key/key_ids"

Permet de déchiffrer les ensembles de données chiffrés.

"kms:GenerateDataKey*"

"arn:aws:kms:::key/key_ids"

Permet de chiffrer le résultat de la tâche.

Pour définir la politique AwsGlueDataBrewS3EncryptedPolicy IAM pour DataBrew (console)
  1. Téléchargez le JSON pour la politique AwsGlueDataBrewS3EncryptedPolicyIAM.

  2. Connectez-vous à la console IAM Console de gestion AWS et ouvrez-la à https://console.aws.amazon.com/iam/l'adresse.

  3. Dans le panneau de navigation, choisissez Politiques.

  4. Pour chaque stratégie, choisissez Create Policy.

  5. Sur l'écran Create Policy, accédez à l'onglet JSON.

  6. Collez l'instruction JSON de politique sur l'exemple d'instruction dans l'éditeur.

  7. Vérifiez que la politique est adaptée à votre compte, aux exigences de sécurité et aux AWS ressources requises. Si vous devez apporter des modifications, vous pouvez les faire dans l'éditeur.

  8. Choisissez Examiner une politique.

Pour définir la politique AwsGlueDataBrewS3EncryptedPolicy IAM pour DataBrew (AWS CLI)
  1. Téléchargez le JSON pour AwsGlueDataBrewS3EncryptedPolicy.

  2. Personnalisez la politique comme décrit dans la première étape de la procédure précédente.

  3. Exécutez la commande suivante pour créer la politique.

    aws iam create-policy --policy-name AwsGlueDataBrewS3EncryptedPolicy --policy-document file://iam-policy-AwsGlueDataBrewS3EncryptedPolicy.json