Les traductions sont fournies par des outils de traduction automatique. En cas de conflit entre le contenu d'une traduction et celui de la version originale en anglais, la version anglaise prévaudra.
Utilisation de votre propre compartiment Amazon S3
Par défaut, AWS Transform utilise un compartiment Amazon S3 géré par un service pour stocker les artefacts de transformation. Vous pouvez choisir d'utiliser votre propre compartiment Amazon S3 à la place pour mieux contrôler le stockage des données, le chiffrement et les politiques d'accès.
Note
Si vous disposez d'un compartiment Amazon S3 pour les transformations de mainframe, vous pouvez continuer à utiliser ce connecteur S3 et vous n'avez pas besoin d'utiliser cette fonctionnalité.
Note
Votre compartiment Amazon S3 ne stocke que les téléchargements et les artefacts de transformation avec lesquels vous interagissez. Les artefacts internes générés par le système ne sont pas stockés dans votre compartiment. En outre, AWS Transform indexe les artefacts de votre compartiment. Il stocke les données indexées dans une base de connaissances gérée par un service qui est utilisée pour vous offrir une expérience de chat enrichie.
Conditions préalables
Avant de configurer votre propre compartiment Amazon S3, assurez-vous que les conditions suivantes sont remplies :
-
Le bucket doit se trouver dans la même AWS région que celle où AWS Transform est activé.
-
La politique de compartiment requise doit être appliquée à votre compartiment. Pour de plus amples informations, veuillez consulter Politique en matière de bucket requise.
-
Si vous utilisez l'application Web AWS Transform, CORS doit être configuré sur votre bucket. Pour de plus amples informations, veuillez consulter Configuration CORS requise.
-
Si vous utilisez une clé AWS KMS personnalisée, la politique de clé requise doit être appliquée. Pour de plus amples informations, veuillez consulter Politique relative aux clés KMS (facultatif).
Configurations de chiffrement compatibles
Votre bucket doit utiliser l'une des configurations de chiffrement suivantes :
-
SSE-S3 (AES256) — Laissez le champ clé KMS vide. AWS Transform écrit des objets sans spécifier d'en-tête de chiffrement, et Amazon S3 applique le chiffrement par défaut du compartiment avec des S3-managed clés. Pour plus d'informations, consultez la section Utilisation du chiffrement côté serveur avec les clés gérées Amazon S3 (SSE-S3) dans le guide de l'utilisateur Amazon S3.
-
SSE-KMS avec une clé KMS gérée par le client — Fournissez l'ARN de la clé KMS. AWS Transform écrit des objets à
x-amz-server-side-encryption: aws:kmsl'aide de la clé fournie. Suivez Politique relative aux clés KMS (facultatif).
Les éléments suivants ne sont pas pris en charge :
-
SSE-KMS avec une clé KMS AWS gérée (par exemple,
aws/s3) -
SSE-C
-
DSSE-KMS
-
Clés KMS asymétriques ou clés KMS avec une spécification de clé autre que SYMMETRIC_DEFAULT
Avertissement
AWS-les clés KMS gérées ne sont pas prises en charge. Si votre compartiment est chiffré avecaws/s3, migrez vers une clé gérée par le client ou SSE-S3 avant de l'utiliser avec AWS Transform.
Configuration de votre compartiment Amazon S3
Vous pouvez configurer AWS Transform pour utiliser votre propre compartiment Amazon S3 depuis la console AWS Transform.
Pour utiliser votre propre compartiment Amazon S3
-
Dans la console AWS Transform, choisissez Paramètres.
-
Dans Stockage des artefacts, choisissez Utiliser mon propre compartiment S3. Vous pouvez utiliser un compartiment sur votre compte actuel Compte AWS ou sur un autre compte.
-
Pour Bucket, entrez l'URI Amazon S3.
-
(Facultatif) Pour la clé AWS KMS, entrez un ARN de clé KMS pour chiffrer les objets du compartiment. Si vous laissez ce champ vide, AWS Transform écrit des objets sans en-tête de chiffrement et Amazon S3 applique les paramètres de chiffrement par défaut du compartiment. Pour plus d'informations, consultez la section Définition du comportement de chiffrement côté serveur par défaut pour les compartiments Amazon S3 dans le guide de l'utilisateur Amazon S3.
Si le cryptage par défaut de votre bucket est SSE-KMS, entrez l'ARN de la clé KMS gérée par le client dans ce champ et mettez à jour votre politique de clé. Pour de plus amples informations, veuillez consulter Politique relative aux clés KMS (facultatif).
-
Choisissez Enregistrer. AWS Transform valide la configuration et les autorisations du bucket avant d'appliquer la configuration.
Après avoir enregistré la configuration, AWS Transform utilise votre compartiment pour stocker les artefacts de transformation.
Note
AWS Transform valide votre configuration uniquement lorsque vous l'enregistrez. Si vous modifiez ultérieurement la politique de compartiment, la configuration CORS ou la politique de clé KMS, enregistrez de nouveau les paramètres de votre profil pour les revalider.
Politique en matière de bucket requise
Vous devez configurer la politique de compartiment pour accorder l'accès à AWS Transform. Ajoutez la politique de compartiment suivante à votre compartiment Amazon S3 pour permettre au principal du service AWS Transform de lire, d'écrire, de supprimer et de répertorier les artefacts de transformation.
{ "Version": "2012-10-17", "Statement": [ { "Effect": "Allow", "Principal": { "Service": [ "transform.amazonaws.com" ] }, "Action": [ "s3:GetObject", "s3:PutObject", "s3:DeleteObject", "s3:AbortMultipartUpload", "s3:ListMultipartUploadParts", "s3:PutObjectTagging" ], "Resource": "arn:aws:s3:::bucket-name/AWSTransform/*", "Condition": { "StringEquals": { "aws:SourceAccount": "profile-account-id", "aws:SourceArn": "profile-arn" } } }, { "Effect": "Allow", "Principal": { "Service": [ "transform.amazonaws.com" ] }, "Action": "s3:ListBucket", "Resource": "arn:aws:s3:::bucket-name", "Condition": { "StringEquals": { "aws:SourceAccount": "profile-account-id", "aws:SourceArn": "profile-arn" } } } ] }
Remplacez les valeurs suivantes :
-
bucket-name— Le nom de votre compartiment Amazon S3. -
profile-account-id— L' Compte AWS identifiant associé à votre profil AWS Transform. -
profile-arn— L'ARN de votre profil AWS Transform.
Configuration CORS requise
Si vous utilisez l'application Web AWS Transform, vous devez configurer le partage Cross-Origin des ressources (CORS) sur votre compartiment Amazon S3. Vous pouvez trouver le domaine de l'application Web après avoir activé AWS Transform. Pour de plus amples informations, veuillez consulter Démarrage avec AWS Transformation.
[ { "AllowedHeaders": [ "host", "content-type", "if-none-match", "x-amz-checksum-sha256", "x-amz-expected-bucket-owner", "x-amz-server-side-encryption", "x-amz-server-side-encryption-aws-kms-key-id", "x-amz-server-side-encryption-context", "x-amz-source-account", "x-amz-source-arn" ], "AllowedMethods": [ "GET", "PUT", "HEAD" ], "AllowedOrigins": [ "webapp-domain" ], "ExposeHeaders": [ "ETag", "x-amz-checksum-sha256", "x-amz-request-id", "x-amz-id-2" ], "MaxAgeSeconds": 3600 } ]
Remplacez les valeurs suivantes :
-
webapp-domain— L'URL d'origine de votre application Web (par exemplehttps://1a2b3c4d5e6f7a8b9.transform.us-east-1.on.aws), qui se trouve sur la page des paramètres de AWS transformation. N'incluez pas la barre oblique de fin.
Politique relative aux clés KMS (facultatif)
Cette section s'applique uniquement lorsque votre compartiment est chiffré à l'aide d'une clé KMS gérée par le client. Si votre bucket l'utilise SSE-S3, ignorez cette section.
Si vous spécifiez votre propre clé AWS KMS pour le chiffrement des compartiments, ajoutez l'instruction suivante à votre politique de clé. AWS Transform s'appuie sur les sessions d'accès direct (FAS) pour créer des subventions pour son principal de service. Ces autorisations sont utilisées pour valider votre clé et accéder aux artefacts de votre compartiment Amazon S3.
{ "Sid": "AllowAWSTransformServiceAccess", "Effect": "Allow", "Principal": { "AWS": "arn:aws:iam::key-owner-account-id:root" }, "Action": [ "kms:CreateGrant", "kms:DescribeKey" ], "Resource": "*", "Condition": { "StringEquals": { "kms:ViaService": "transform.region.amazonaws.com" } } }
Remplacez les valeurs suivantes :
-
key-owner-account-id— L' Compte AWS ID auquel appartient la clé KMS. -
region— La AWS région dans laquelle la AWS transformation est activée (par exemple,us-east-1).
Revenir au compartiment par défaut
Vous pouvez revenir au compartiment géré par les services à tout moment.
Pour passer à AWS Transformez le stockage géré
-
Dans la console AWS Transform, choisissez Paramètres.
-
Dans Stockage des artefacts, choisissez Modifier.
-
Choisissez AWS Transform Managed Storage.
-
Choisissez Enregistrer.
Avertissement
Si vous changez de configuration de stockage alors que des tâches de transformation sont en cours, celles-ci échouent. Tous les artefacts déjà générés par ces tâches en cours ne seraient pas non plus accessibles.
Important
Lorsque vous revenez au compartiment géré par les services :
-
Les artefacts de votre bucket ne sont pas automatiquement migrés. Pour conserver tous les artefacts, téléchargez-les depuis votre compartiment Amazon S3 et téléchargez-les à nouveau via l'application Web AWS Transform vers la boutique d'artefacts de l'espace de travail et de la tâche correspondants.
-
AWS Transform retire la subvention accordée à votre clé KMS. Les objets écrits dans votre compartiment restent dans votre compartiment ; supprimez-les manuellement s'ils ne sont plus nécessaires.
Téléchargement de fichiers directement dans votre bucket
Vous pouvez télécharger des fichiers directement dans votre compartiment Amazon S3 sans utiliser l'application Web AWS Transform. Pour mettre les fichiers chargés à la disposition des agents de transformation, téléchargez-les User Uploads dans le dossier de la tâche. Le chemin du répertoire de ce dossier utilise le format suivant :
AWSTransform/Workspaces/workspace-id/Jobs/job-id/User Uploads/
Remplacez les valeurs suivantes :
-
workspace-id— L'ID de votre espace de travail AWS Transform. -
job-id— L'ID de la tâche de transformation.
Dans AWS Transform, chaque tâche possède son propre User Uploads dossier. Les fichiers que vous chargez vers ce chemin apparaissent dans l'application Web et sont mis à la disposition des agents de transformation pendant qu'ils terminent la tâche.
Les chemins d'accès aux fichiers ne doivent pas contenir .. d'espaces de début ou de fin. Les fichiers qui enfreignent ces contraintes ne sont pas visibles pour les agents. //
La suppression du contenu du bucket peut entraîner l'échec des tâches
La suppression job_objective entraînera l'échec des tâches actives ou si la session est rétablie. Pour tous les autres fichiers, leur suppression peut entraîner un comportement inattendu de l'agent ou des échecs de travail.
Important
Si votre bucket l'utilise SSE-KMS, incluez les en-têtes suivants à chaque téléchargement direct :
x-amz-server-side-encryption: aws:kms x-amz-server-side-encryption-aws-kms-key-id:your-kms-key-arn
Les objets doivent être chiffrés à l'aide de la clé KMS enregistrée dans votre profil AWS Transform. Les objets chiffrés avec une autre clé ne sont pas accessibles à AWS Transform.
Matrice de compatibilité
Le tableau suivant récapitule la compatibilité de AWS Transform avec les fonctionnalités courantes des compartiments Amazon S3.
| Fonctionnalité | Compatibilité | Remarques |
|---|---|---|
Création de versions du compartiment |
Pris en charge |
Gérez les versions non actuelles à l'aide d'une règle de cycle de vie. |
Propriétaire de l’objet |
Obligatoire : le propriétaire du bucket est obligatoire |
Le propriétaire du bucket est préféré et Object Writer ne sont pas pris en charge. |
ACL |
Non pris en charge |
Les ACL doivent être désactivées sur le bucket. |
Object Lock (mode de gouvernance) |
Partiellement pris en charge |
Les suppressions peuvent être bloquées par les paramètres de rétention. |
Object Lock (mode de conformité) |
Non pris en charge |
— |
Blocage de l'accès public |
Pris en charge |
— |
paiement par le demandeur |
Non pris en charge |
— |
Points d’accès S3 |
Non pris en charge |
Utilisez le nom du compartiment. |
Points d’accès S3 Object Lambda |
Non pris en charge |
Utilisez le nom du compartiment. |
S3 sur Outposts |
Non pris en charge |
— |
S3 Express One Zone (compartiments de répertoires) |
Non pris en charge |
— |
Cross-Region seaux |
Non pris en charge |
— |
Cross-account seaux |
Pris en charge |
— |
Cross-account Clés KMS |
Non pris en charge |
— |
Règles de cycle de vie |
Pris en charge |
— |
CloudTrail événements liés aux données |
Pris en charge |
— |