Les traductions sont fournies par des outils de traduction automatique. En cas de conflit entre le contenu d'une traduction et celui de la version originale en anglais, la version anglaise prévaudra.
Politique IAM pour utiliser les objets Amazon S3 avec DataBrew
La AwsGlueDataBrewSpecificS3BucketPolicy politique accorde les autorisations nécessaires pour accéder à S3 au nom des utilisateurs non administratifs.
Personnalisez la politique comme suit :
-
Remplacez les chemins Amazon S3 dans la politique afin qu'ils pointent vers les chemins que vous souhaitez utiliser. Dans l'exemple de texte,
représente un objet ou un fichier spécifique.BUCKET-NAME-1/SPECIFIC-OBJECT-NAMEreprésente tous les objets (BUCKET-NAME-2/*) dont le nom de chemin commence parBUCKET-NAME-2/. Mettez-les à jour pour nommer les buckets que vous utilisez. -
(Facultatif) Utilisez des caractères génériques dans les chemins Amazon S3 pour restreindre davantage les autorisations. Pour plus d’informations, consultez Éléments des politiques IAM : variables et balises dans le Guide de l’utilisateur IAM.
Bonnes pratiques en matière de sécurité : pour empêcher tout accès non autorisé aux compartiments Amazon S3 portant des noms similaires dans d'autres AWS comptes, incluez la clé de
aws:ResourceAccountcondition dans votre politique. Cela garantit que DataBrew vous ne pouvez accéder aux compartiments que dans votre propre AWS compte, même si vous utilisez des ARN de ressources génériques. Ajoutez la condition suivante à vos déclarations de politique :"Condition": { "StringEquals": { "aws:ResourceAccount": "123456789012" } }123456789012Remplacez-le par votre numéro de AWS compte actuel.Dans ce cadre, vous pouvez restreindre les autorisations pour les actions
s3:PutObjectets3:PutBucketCORS. Ces actions ne sont requises que pour les utilisateurs qui créent DataBrew des projets, car ces utilisateurs doivent être en mesure d'envoyer des fichiers de sortie à S3.
Pour plus d'informations et pour découvrir des exemples de ce que vous pouvez ajouter à une politique IAM pour Amazon S3, consultez la section Exemples de politiques relatives aux compartiments dans le guide du développeur Amazon S3.
Le tableau suivant décrit les autorisations accordées par cette politique.
| Action | Ressource | Description |
|---|---|---|
| |
|
Vous permet de prévisualiser vos fichiers. |
|
|
|
Permet d'envoyer des fichiers de sortie à S3. |
| |
|
Permet de supprimer un objet. |
Pour définir la politique AwsGlueDataBrewSpecificS3BucketPolicy IAM pour DataBrew (console)
-
Téléchargez le JSON pour la politique
AwsGlueDataBrewSpecificS3BucketPolicyIAM. -
Connectez-vous à la console IAM Console de gestion AWS et ouvrez-la à https://console.aws.amazon.com/iam/
l'adresse. -
Dans le panneau de navigation, choisissez Politiques.
-
Pour chaque stratégie, choisissez Create Policy.
-
Sur l'écran Create Policy, accédez à l'onglet JSON.
-
Collez l'instruction JSON de politique sur l'exemple d'instruction dans l'éditeur.
-
Vérifiez que la politique est adaptée à votre compte, aux exigences de sécurité et aux AWS ressources requises. Si vous devez apporter des modifications, vous pouvez les faire dans l'éditeur.
-
Choisissez Examiner une politique.
Pour définir la politique AwsGlueDataBrewSpecificS3BucketPolicy IAM pour DataBrew (AWS CLI)
-
Téléchargez le JSON pour
AwsGlueDataBrewSpecificS3BucketPolicy. -
Personnalisez la politique comme décrit dans la première étape de la procédure précédente.
-
Exécutez la commande suivante pour créer la politique.
aws iam create-policy --policy-name AwsGlueDataBrewSpecificS3BucketPolicy --policy-document file://iam-policy-AwsGlueDataBrewSpecificS3BucketPolicy.json