View a markdown version of this page

Utilisation de votre propre compartiment Amazon S3 - AWS Transformation

Les traductions sont fournies par des outils de traduction automatique. En cas de conflit entre le contenu d'une traduction et celui de la version originale en anglais, la version anglaise prévaudra.

Utilisation de votre propre compartiment Amazon S3

Par défaut, AWS Transform utilise un compartiment Amazon S3 géré par un service pour stocker les artefacts de transformation. Vous pouvez choisir d'utiliser votre propre compartiment Amazon S3 à la place pour mieux contrôler le stockage des données, le chiffrement et les politiques d'accès.

Note

Si vous disposez d'un compartiment Amazon S3 pour les transformations de mainframe, vous pouvez continuer à utiliser ce connecteur S3 et vous n'avez pas besoin d'utiliser cette fonctionnalité.

Note

Votre compartiment Amazon S3 ne stocke que les téléchargements et les artefacts de transformation avec lesquels vous interagissez. Les artefacts internes générés par le système ne sont pas stockés dans votre compartiment. En outre, AWS Transform indexe les artefacts de votre compartiment. Il stocke les données indexées dans une base de connaissances gérée par un service qui est utilisée pour vous offrir une expérience de chat enrichie.

Conditions préalables

Avant de configurer votre propre compartiment Amazon S3, assurez-vous que les conditions suivantes sont remplies :

  • Le bucket doit se trouver dans la même AWS région que celle où AWS Transform est activé.

  • La politique de compartiment requise doit être appliquée à votre compartiment. Pour de plus amples informations, veuillez consulter Politique en matière de bucket requise.

  • Si vous utilisez l'application Web AWS Transform, CORS doit être configuré sur votre bucket. Pour de plus amples informations, veuillez consulter Configuration CORS requise.

  • Si vous utilisez une clé AWS KMS personnalisée, la politique de clé requise doit être appliquée. Pour de plus amples informations, veuillez consulter Politique relative aux clés KMS (facultatif).

Configurations de chiffrement compatibles

Votre bucket doit utiliser l'une des configurations de chiffrement suivantes :

Les éléments suivants ne sont pas pris en charge :

  • SSE-KMS avec une clé KMS AWS gérée (par exemple,aws/s3)

  • SSE-C

  • DSSE-KMS

  • Clés KMS asymétriques ou clés KMS avec une spécification de clé autre que SYMMETRIC_DEFAULT

Avertissement

AWS-les clés KMS gérées ne sont pas prises en charge. Si votre compartiment est chiffré avecaws/s3, migrez vers une clé gérée par le client ou SSE-S3 avant de l'utiliser avec AWS Transform.

Configuration de votre compartiment Amazon S3

Vous pouvez configurer AWS Transform pour utiliser votre propre compartiment Amazon S3 depuis la console AWS Transform.

Pour utiliser votre propre compartiment Amazon S3
  1. Dans la console AWS Transform, choisissez Paramètres.

  2. Dans Stockage des artefacts, choisissez Utiliser mon propre compartiment S3. Vous pouvez utiliser un compartiment sur votre compte actuel Compte AWS ou sur un autre compte.

  3. Pour Bucket, entrez l'URI Amazon S3.

  4. (Facultatif) Pour la clé AWS KMS, entrez un ARN de clé KMS pour chiffrer les objets du compartiment. Si vous laissez ce champ vide, AWS Transform écrit des objets sans en-tête de chiffrement et Amazon S3 applique les paramètres de chiffrement par défaut du compartiment. Pour plus d'informations, consultez la section Définition du comportement de chiffrement côté serveur par défaut pour les compartiments Amazon S3 dans le guide de l'utilisateur Amazon S3.

    Si le cryptage par défaut de votre bucket est SSE-KMS, entrez l'ARN de la clé KMS gérée par le client dans ce champ et mettez à jour votre politique de clé. Pour de plus amples informations, veuillez consulter Politique relative aux clés KMS (facultatif).

  5. Choisissez Enregistrer. AWS Transform valide la configuration et les autorisations du bucket avant d'appliquer la configuration.

Après avoir enregistré la configuration, AWS Transform utilise votre compartiment pour stocker les artefacts de transformation.

Note

AWS Transform valide votre configuration uniquement lorsque vous l'enregistrez. Si vous modifiez ultérieurement la politique de compartiment, la configuration CORS ou la politique de clé KMS, enregistrez de nouveau les paramètres de votre profil pour les revalider.

Politique en matière de bucket requise

Vous devez configurer la politique de compartiment pour accorder l'accès à AWS Transform. Ajoutez la politique de compartiment suivante à votre compartiment Amazon S3 pour permettre au principal du service AWS Transform de lire, d'écrire, de supprimer et de répertorier les artefacts de transformation.

{ "Version": "2012-10-17", "Statement": [ { "Effect": "Allow", "Principal": { "Service": [ "transform.amazonaws.com" ] }, "Action": [ "s3:GetObject", "s3:PutObject", "s3:DeleteObject", "s3:AbortMultipartUpload", "s3:ListMultipartUploadParts", "s3:PutObjectTagging" ], "Resource": "arn:aws:s3:::bucket-name/AWSTransform/*", "Condition": { "StringEquals": { "aws:SourceAccount": "profile-account-id", "aws:SourceArn": "profile-arn" } } }, { "Effect": "Allow", "Principal": { "Service": [ "transform.amazonaws.com" ] }, "Action": "s3:ListBucket", "Resource": "arn:aws:s3:::bucket-name", "Condition": { "StringEquals": { "aws:SourceAccount": "profile-account-id", "aws:SourceArn": "profile-arn" } } } ] }

Remplacez les valeurs suivantes :

  • bucket-name— Le nom de votre compartiment Amazon S3.

  • profile-account-id— L' Compte AWS identifiant associé à votre profil AWS Transform.

  • profile-arn— L'ARN de votre profil AWS Transform.

Configuration CORS requise

Si vous utilisez l'application Web AWS Transform, vous devez configurer le partage Cross-Origin des ressources (CORS) sur votre compartiment Amazon S3. Vous pouvez trouver le domaine de l'application Web après avoir activé AWS Transform. Pour de plus amples informations, veuillez consulter Démarrage avec AWS Transformation.

[ { "AllowedHeaders": [ "host", "content-type", "if-none-match", "x-amz-checksum-sha256", "x-amz-expected-bucket-owner", "x-amz-server-side-encryption", "x-amz-server-side-encryption-aws-kms-key-id", "x-amz-server-side-encryption-context", "x-amz-source-account", "x-amz-source-arn" ], "AllowedMethods": [ "GET", "PUT", "HEAD" ], "AllowedOrigins": [ "webapp-domain" ], "ExposeHeaders": [ "ETag", "x-amz-checksum-sha256", "x-amz-request-id", "x-amz-id-2" ], "MaxAgeSeconds": 3600 } ]

Remplacez les valeurs suivantes :

  • webapp-domain— L'URL d'origine de votre application Web (par exemplehttps://1a2b3c4d5e6f7a8b9.transform.us-east-1.on.aws), qui se trouve sur la page des paramètres de AWS transformation. N'incluez pas la barre oblique de fin.

Politique relative aux clés KMS (facultatif)

Cette section s'applique uniquement lorsque votre compartiment est chiffré à l'aide d'une clé KMS gérée par le client. Si votre bucket l'utilise SSE-S3, ignorez cette section.

Si vous spécifiez votre propre clé AWS KMS pour le chiffrement des compartiments, ajoutez l'instruction suivante à votre politique de clé. AWS Transform s'appuie sur les sessions d'accès direct (FAS) pour créer des subventions pour son principal de service. Ces autorisations sont utilisées pour valider votre clé et accéder aux artefacts de votre compartiment Amazon S3.

{ "Sid": "AllowAWSTransformServiceAccess", "Effect": "Allow", "Principal": { "AWS": "arn:aws:iam::key-owner-account-id:root" }, "Action": [ "kms:CreateGrant", "kms:DescribeKey" ], "Resource": "*", "Condition": { "StringEquals": { "kms:ViaService": "transform.region.amazonaws.com" } } }

Remplacez les valeurs suivantes :

  • key-owner-account-id— L' Compte AWS ID auquel appartient la clé KMS.

  • region— La AWS région dans laquelle la AWS transformation est activée (par exemple,us-east-1).

Revenir au compartiment par défaut

Vous pouvez revenir au compartiment géré par les services à tout moment.

Pour passer à AWS Transformez le stockage géré
  1. Dans la console AWS Transform, choisissez Paramètres.

  2. Dans Stockage des artefacts, choisissez Modifier.

  3. Choisissez AWS Transform Managed Storage.

  4. Choisissez Enregistrer.

Avertissement

Si vous changez de configuration de stockage alors que des tâches de transformation sont en cours, celles-ci échouent. Tous les artefacts déjà générés par ces tâches en cours ne seraient pas non plus accessibles.

Important

Lorsque vous revenez au compartiment géré par les services :

  • Les artefacts de votre bucket ne sont pas automatiquement migrés. Pour conserver tous les artefacts, téléchargez-les depuis votre compartiment Amazon S3 et téléchargez-les à nouveau via l'application Web AWS Transform vers la boutique d'artefacts de l'espace de travail et de la tâche correspondants.

  • AWS Transform retire la subvention accordée à votre clé KMS. Les objets écrits dans votre compartiment restent dans votre compartiment ; supprimez-les manuellement s'ils ne sont plus nécessaires.

Téléchargement de fichiers directement dans votre bucket

Vous pouvez télécharger des fichiers directement dans votre compartiment Amazon S3 sans utiliser l'application Web AWS Transform. Pour mettre les fichiers chargés à la disposition des agents de transformation, téléchargez-les User Uploads dans le dossier de la tâche. Le chemin du répertoire de ce dossier utilise le format suivant :

AWSTransform/Workspaces/workspace-id/Jobs/job-id/User Uploads/

Remplacez les valeurs suivantes :

  • workspace-id— L'ID de votre espace de travail AWS Transform.

  • job-id— L'ID de la tâche de transformation.

Dans AWS Transform, chaque tâche possède son propre User Uploads dossier. Les fichiers que vous chargez vers ce chemin apparaissent dans l'application Web et sont mis à la disposition des agents de transformation pendant qu'ils terminent la tâche.

Les chemins d'accès aux fichiers ne doivent pas contenir .. d'espaces de début ou de fin. Les fichiers qui enfreignent ces contraintes ne sont pas visibles pour les agents. //

La suppression du contenu du bucket peut entraîner l'échec des tâches

La suppression job_objective entraînera l'échec des tâches actives ou si la session est rétablie. Pour tous les autres fichiers, leur suppression peut entraîner un comportement inattendu de l'agent ou des échecs de travail.

Important

Si votre bucket l'utilise SSE-KMS, incluez les en-têtes suivants à chaque téléchargement direct :

x-amz-server-side-encryption: aws:kms x-amz-server-side-encryption-aws-kms-key-id: your-kms-key-arn

Les objets doivent être chiffrés à l'aide de la clé KMS enregistrée dans votre profil AWS Transform. Les objets chiffrés avec une autre clé ne sont pas accessibles à AWS Transform.

Matrice de compatibilité

Le tableau suivant récapitule la compatibilité de AWS Transform avec les fonctionnalités courantes des compartiments Amazon S3.

Fonctionnalité Compatibilité Remarques

Création de versions du compartiment

Pris en charge

Gérez les versions non actuelles à l'aide d'une règle de cycle de vie.

Propriétaire de l’objet

Obligatoire : le propriétaire du bucket est obligatoire

Le propriétaire du bucket est préféré et Object Writer ne sont pas pris en charge.

ACL

Non pris en charge

Les ACL doivent être désactivées sur le bucket.

Object Lock (mode de gouvernance)

Partiellement pris en charge

Les suppressions peuvent être bloquées par les paramètres de rétention.

Object Lock (mode de conformité)

Non pris en charge

Blocage de l'accès public

Pris en charge

paiement par le demandeur

Non pris en charge

Points d’accès S3

Non pris en charge

Utilisez le nom du compartiment.

Points d’accès S3 Object Lambda

Non pris en charge

Utilisez le nom du compartiment.

S3 sur Outposts

Non pris en charge

S3 Express One Zone (compartiments de répertoires)

Non pris en charge

Cross-Region seaux

Non pris en charge

Cross-account seaux

Pris en charge

Cross-account Clés KMS

Non pris en charge

Règles de cycle de vie

Pris en charge

CloudTrail événements liés aux données

Pris en charge