View a markdown version of this page

Membuat hibah data pada AWS Data Exchange berisi akses data Amazon S3 - AWS Data Exchange Panduan Pengguna

Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.

Membuat hibah data pada AWS Data Exchange berisi akses data Amazon S3

Dengan AWS Data Exchange untuk Amazon S3, pemilik data dapat berbagi akses langsung ke bucket Amazon S3 atau awalan tertentu dan objek Amazon S3. Pemilik data juga digunakan AWS Data Exchange untuk mengelola hak secara otomatis melalui hibah data.

Sebagai pemilik data, Anda dapat berbagi akses langsung ke seluruh bucket Amazon S3 atau awalan tertentu dan objek Amazon S3 tanpa membuat atau mengelola salinan. Objek Amazon S3 bersama ini dapat dienkripsi sisi server dengan kunci yang dikelola pelanggan yang disimpan di AWS Key Management Service (AWS KMS) atau dengan Kunci yang dikelola AWS (SSE-S3). Untuk informasi selengkapnya tentang memantau kunci KMS Anda dan memahami konteks enkripsi, lihatManajemen kunci untuk akses data Amazon S3. Saat penerima mendapatkan akses ke produk data Anda, AWS Data Exchange secara otomatis menyediakan titik akses Amazon S3 dan memperbarui kebijakan sumber dayanya atas nama Anda untuk memberikan penerima akses baca-saja. Penerima dapat menggunakan alias titik akses Amazon S3 di tempat di mana mereka menggunakan nama bucket Amazon S3 untuk mengakses data di Amazon S3.

Saat langganan berakhir, izin penerima dicabut.

Sebelum Anda dapat membuat hibah data yang berisi akses data Amazon S3, Anda harus memenuhi prasyarat berikut:

Prasyarat
  • Konfirmasikan bahwa bucket Amazon S3 yang menghosting data dikonfigurasi dengan pengaturan yang dipaksakan pemilik bucket Amazon S3 mengaktifkan ACL Dinonaktifkan. Untuk informasi selengkapnya, lihat Mengontrol kepemilikan objek dan menonaktifkan ACL untuk bucket Anda di Panduan Pengguna Layanan Penyimpanan Sederhana Amazon.

  • Objek bersama Anda harus berada di kelas Penyimpanan Standar Amazon S3, atau dikelola menggunakan Amazon S3 Intelligent Tiering, agar penerima dapat mengaksesnya dengan sukses. Jika mereka berada di kelas penyimpanan lain, atau jika Anda telah mengaktifkan Intelligent Tiering dengan Deep Archive, penerima Anda akan mendapatkan kesalahan karena mereka tidak akan memiliki izin untuk RestoreObject melakukannya.

  • Konfirmasikan bahwa bucket Amazon S3 yang menghosting data memiliki enkripsi yang dinonaktifkan atau dienkripsi dengan kunci terkelola Amazon S3 (SSE-S3) atau kunci yang dikelola pelanggan yang disimpan di AWS Key Management Service (AWS KMS).

  • Jika Anda menggunakan kunci yang dikelola pelanggan, Anda harus memiliki yang berikut:

    1. Izin IAM ke kms:CreateGrant pada kunci KMS. Anda dapat mengakses izin ini melalui kebijakan kunci, kredenSIAL IAM, atau melalui AWS KMS hibah pada kunci KMS. Untuk informasi lebih lanjut tentang manajemen kunci dan pemahaman bagaimana AWS Data Exchange menggunakan hibah AWS KMS, lihatMembuat AWS KMS hadiah.

      Untuk memberikan akses dan menambahkan izin bagi pengguna, grup, atau peran Anda:

      Pengguna memerlukan akses terprogram jika mereka ingin berinteraksi dengan AWS di luar. Konsol Manajemen AWS Cara untuk memberikan akses terprogram tergantung pada jenis pengguna yang mengakses AWS.

      Untuk memberi pengguna akses programatis, pilih salah satu opsi berikut.

      Pengguna mana yang membutuhkan akses programatis? Untuk Oleh
      IAM (Disarankan) Gunakan kredenSIAL konsol sebagai kredenSIAL sementara untuk menandatangani permintaan terprogram ke AWS CLI, AWS SDK, atau AWS API.

      Mengikuti petunjuk untuk antarmuka yang ingin Anda gunakan.

      Identitas tenaga kerja

      (Pengguna yang dikelola di Pusat Identitas IAM)

      Gunakan kredenSIAL sementara untuk menandatangani permintaan terprogram ke AWS CLI, AWS SDK, atau AWS API.

      Mengikuti petunjuk untuk antarmuka yang ingin Anda gunakan.

      IAM Gunakan kredenSIAL sementara untuk menandatangani permintaan terprogram ke AWS CLI, AWS SDK, atau AWS API. Mengikuti petunjuk dalam Menggunakan kredenSIAL sementara dengan AWS sumber daya di Panduan Pengguna IAM.
      IAM

      (Tidak direkomendasikan)

      Gunakan kredentif jangka panjang untuk menandatangani permintaan terprogram ke AWS CLI, AWS SDK, atau AWS API.

      Mengikuti petunjuk untuk antarmuka yang ingin Anda gunakan.

      Berikut ini adalah contoh kebijakan JSON yang menunjukkan bagaimana Anda dapat menambahkan kebijakan kunci kunci KMS.

      { "Sid": "AllowCreateGrantPermission", "Effect": "Allow", "Principal": { "AWS": "<IAM identity who will call Dataexchange API>" }, "Action": "kms:CreateGrant", "Resource": "*" }

      Kebijakan berikut menunjukkan contoh penambahan kebijakan untuk identitas IAM yang digunakan.

      JSON
      { "Version":"2012-10-17", "Statement": [ { "Effect": "Allow", "Sid": "AllowCreateGrantPermission", "Action": [ "kms:CreateGrant" ], "Resource": [ "arn:aws:kms:us-east-1:111122223333:key/KeyId" ] } ] }
      catatan

      Kunci KMS lintas akun juga diizinkan jika kms:CreateGrant izin pada kunci KMS diperoleh melalui langkah sebelumnya. Jika akun lain memiliki kunci, Anda harus memiliki izin pada kebijakan kunci dan kredentif IAM Anda seperti yang dijelaskan dalam contoh di atas.

    2. Pastikan untuk menggunakan kunci KMS untuk mengenkripsi objek yang ada dan yang baru di bucket Amazon S3 menggunakan fitur kunci bucket Amazon S3. Untuk detail selengkapnya, lihat Meng onfigurasi Kunci Bucket S3 di Panduan Pengguna Layanan Penyimpanan Sederhana Amazon.

      • Untuk objek baru yang ditambahkan ke bucket Amazon S3 Anda, Anda dapat mengatur enkripsi kunci bucket Amazon S3 secara default. Jika objek yang ada telah dienkripsi tanpa menggunakan fitur kunci Amazon S3bucket, objek ini harus dimigrasikan untuk menggunakan kunci bucket Amazon S3 untuk enkripsi.

        Untuk mengaktifkan kunci bucket Amazon S3 untuk objek yang ada, gunakan copy operasi. Untuk informasi selengkapnya, lihat Mengonfigurasi kunci bucket Amazon S3 di tingkat objek menggunakan operasi batch.

      • AWS kunci KMS dikelola atau Kunci milik AWS tidak didukung. Anda dapat bermigrasi dari skema enkripsi yang tidak didukung ke skema yang saat ini didukung. Untuk informasi selengkapnya, lihat Mengubah enkripsi Amazon S3 Anda di Blog AWS Penyimpanan.

    3. Atur bucket Amazon S3 yang menghosting data untuk mempercayai titik akses yang AWS Data Exchange dimiliki. Anda harus memperbarui kebijakan bucket Amazon S3 ini untuk memberikan AWS Data Exchange izin untuk membuat titik akses Amazon S3 dan memberikan atau menghapus akses pelanggan atas nama Anda. Jika pernyataan kebijakan tidak ada, Anda harus mengedit kebijakan bucket untuk menambahkan lokasi Amazon S3 ke kumpulan data Anda.

      Contoh kebijakan ditunjukkan di bawah ini. Ganti <Bucket ARN> dengan nilai yang sesuai.

      JSON
      { "Version":"2012-10-17", "Statement": [ { "Effect": "Allow", "Principal": { "AWS": "*" }, "Action": [ "s3:GetObject", "s3:ListBucket" ], "Resource": [ "arn:aws:s3:::BucketName", "arn:aws:s3:::/*" ], "Condition": { "StringEquals": { "s3:DataAccessPointAccount": [ "337040091392", "504002150500", "366362662752", "330489627928", "291973504423", "461002523379", "036905324694", "540564263739", "675969394711", "108584782536", "844053218156" ] } } } ] }

Anda dapat mendelegasikan berbagi data AWS Data Exchange ke seluruh bucket Amazon S3. Namun, Anda dapat menjangkau delegasi ke awalan dan objek tertentu dari bucket yang ingin Anda bagikan dalam kumpulan data. Berikut ini adalah contoh kebijakan yang dicakup. Ganti <Bucket ARN> dan "mybucket/folder1/*" dengan informasi Anda sendiri.

JSON
{ "Version":"2012-10-17", "Statement": [ { "Sid": "DelegateToAdxGetObjectsInFolder1", "Effect": "Allow", "Principal": { "AWS": "*" }, "Action": [ "s3:GetObject" ], "Resource": [ "arn:aws:s3:::mybucket/folder1/*" ], "Condition": { "StringEquals": { "s3:DataAccessPointAccount": [ "337040091392", "504002150500", "366362662752", "330489627928", "291973504423", "461002523379", "036905324694", "540564263739", "675969394711", "108584782536", "844053218156" ] } } }, { "Sid": "DelegateToAdxListObjectsInFolder1", "Effect": "Allow", "Principal": { "AWS": "*" }, "Action": "s3:ListBucket", "Resource": "arn:aws:s3:::mybucket", "Condition": { "StringLike": { "s3:prefix": [ "folder1/*" ] }, "StringEquals": { "s3:DataAccessPointAccount": [ "337040091392", "504002150500", "366362662752", "330489627928", "291973504423", "461002523379", "036905324694", "540564263739", "675969394711", "108584782536", "844053218156" ] } } } ] }

Demikian pula, untuk cakupan akses ke hanya satu file, pemilik data dapat menggunakan kebijakan berikut.

JSON
{ "Version":"2012-10-17", "Statement": [ { "Sid": "DelegateToAdxGetMyFile", "Effect": "Allow", "Principal": { "AWS": "*" }, "Action": [ "s3:GetObject" ], "Resource": [ "arn:aws:s3:::mybucket/folder1/myfile" ], "Condition": { "StringEquals": { "s3:DataAccessPointAccount": [ "337040091392", "504002150500", "366362662752", "330489627928", "291973504423", "461002523379", "036905324694", "540564263739", "675969394711", "108584782536", "844053218156" ] } } } ] }

Topik berikut menjelaskan proses pembuatan kumpulan data Amazon S3 dan hibah data dengan kumpulan data Amazon S3 menggunakan AWS Data Exchange konsol. Prosesnya memiliki langkah-langkah berikut:

Langkah 1: Buat kumpulan data Amazon S3

Cara membuat kumpulan data Amazon S3
  1. Di panel navigasi sisi kiri, di bawah Data saya, pilih Kum pulan data yang dimiliki.

  2. Di Kumpulan data yang dimiliki, pilih Buat kumpulan data untuk membuka panduan langkah pembuatan kumpulan data.

  3. Di Pilih jenis kumpulan data, pilih akses data Amazon S3.

  4. Di Tentukan kumpulan data, masukkan Nama dan Deskripsi untuk kumpulan data Anda. Untuk informasi selengkapnya, lihat Praktik terbaik kumpulan data.

  5. (Opsional) Di bawah Tambahkan tag - opsional, tambahkan tag.

  6. Pilih Buat kumpulan data dan lanjutkan.

Langkah 2: Konfigurasikan akses data Amazon S3

Pilih bucket Amazon S3 atau lokasi bucket Amazon S3 yang ingin Anda sediakan untuk penerima. Anda dapat memilih seluruh bucket Amazon S3, atau menentukan hingga lima awalan atau objek dalam bucket Amazon S3. Untuk menambahkan bucket Amazon S3 lainnya, Anda harus membuat share data Amazon S3 lainnya.

Untuk mengonfigurasi akses data Amazon S3 bersama
  1. Pada halaman Konfigurasi akses data Amazon S3, pilih Pilih lokasi Amazon S3.

  2. Di Pilih lokasi Amazon S3, masukkan nama bucket Amazon S3 Anda di bilah pencarian atau pilih bucket Amazon S3, awalan, atau file Amazon S3 Anda dan pilih Tambahkan yang dipilih. Kemudian, pilih Tambahkan lokasi.

    catatan

    Sebaiknya pilih folder tingkat atas tempat sebagian besar objek dan awalan disimpan sehingga pemilik data tidak perlu mengkonfigurasi ulang awalan atau objek yang akan dibagikan.

  3. Di Detail Konfigurasi, pilih konfigurasi Requester Pays Anda. Ada dua opsi:

    • Aktifkan Pembay aran Pemohon (disarankan) — Pemohon akan membayar semua permintaan dan transfer di bucket Amazon S3. Kami merekomendasikan opsi ini karena membantu melindungi dari biaya yang tidak diinginkan dari permintaan dan transfer penerima.

    • Nonaktifkan Pembay aran Pemohon — Anda membayar permintaan penerima dan transfer di bucket Amazon S3.

      Untuk informasi selengkapnya tentang Requester Pays, lihat Ob jek di Bucket Requester Pays di Panduan Pengguna Layanan Penyimpanan Sederhana Amazon.

  4. Pilih Kebijakan Bucket yang paling sesuai dengan kebutuhan Anda. Pilih Umum untuk menggunakan kebijakan satu bucket untuk seluruh bucket Amazon S3 Anda. Ini adalah konfigurasi satu kali dan konfigurasi tambahan tidak diperlukan untuk berbagi awalan atau objek di masa mendatang. Pilih Khus us untuk menggunakan kebijakan bucket yang khusus untuk lokasi Amazon S3 yang dipilih. Bucket Amazon S3 bersama Anda memerlukan kebijakan bucket agar berhasil membuat kumpulan data akses data Amazon S3 dan tidak dapat mengaktifkan ACL.

    1. Untuk menonaktifkan ACL, navigasikan ke izin bucket Anda dan setel Kepemilikan Objek ke Pemilik Bucket diberlakukan.

    2. Untuk menambahkan kebijakan bucket, salin pernyataan bucket ke clipboard Anda. Di konsol Amazon S3, dari tab izin Amazon S3, pilih Edit di bagian kebijakan bucket, tempel kebijakan bucket ke dalam pernyataan, dan S impan perubahan.

  5. Jika bucket Amazon S3 berisi objek yang dienkripsi menggunakan kunci yang dikelola AWS KMS pelanggan, Anda harus berbagi semua kunci KMS tersebut dengan AWS Data Exchange. Untuk informasi tentang prasyarat yang diperlukan saat menggunakan kunci KMS untuk mengenkripsi objek di bucket Amazon S3 Anda, lihatMenerbitkan produk di AWS Data Exchange berisi akses data Amazon S3. Untuk berbagi kunci KMS ini dengan AWS Data Exchange, lakukan hal berikut:

    1. Dari halaman Konfigurasi akses data Amazon S3, di kunci KMS yang dikelola pelanggan, pilih Pilih dari ARN Anda AWS KMS keys atau Masukkan AWS KMS key ARN dan pilih semua AWS KMS keys yang saat ini digunakan untuk mengenkripsi lokasi bersama Amazon S3. AWS Data Exchange menggunakan kunci KMS ini untuk membuat hibah bagi penerima untuk mengakses lokasi bersama Anda. Untuk informasi lebih lanjut, lihat Hibah di AWS KMS.

    catatan

    AWS KMS memiliki batas 50.000 hibah per kunci KMS termasuk hibah yang sudah ada sebelumnya.

  6. Tinjau lokasi Amazon S3 Anda, kunci KMS yang dipilih, dan detail konfigurasi, lalu pilih S impan dan lanjutkan.

Langkah 3: Tinjau dan selesaikan kumpulan data

Tinjau dan selesaikan kumpulan data yang baru dibuat. Jika Anda ingin membuat dan menambahkan akses data Amazon S3 lainnya untuk berbagi akses ke bucket, awalan, objek Amazon S3 tambahan, pilih Tambahkan akses data Amazon S3 lainnya.

catatan

Kami merekomendasikan hal ini ketika perlu berbagi akses ke data yang dihosting di bucket Amazon S3 yang berbeda dari yang sebelumnya dipilih dalam akses data Amazon S3 awal.

Jika Anda ingin membuat perubahan sebelum menerbitkan, Anda dapat menyimpan kumpulan data sebagai draf dengan memilih S impan draf. Kemudian, pilih Sel esaikan kumpulan data untuk menambahkannya ke hibah data Anda.

Langkah 4: Buat hibah data baru

Setelah Anda membuat setidaknya satu kumpulan data dan menyelesaikan revisi dengan aset, Anda siap menggunakan kumpulan data tersebut sebagai bagian dari hibah data.

Untuk membuat hibah data baru
  1. Di panel navigasi kiri AWS Data Exchange konsol, di bawah Hibah data yang diper tukarkan, pilih Hi bah data terkirim.

  2. Dari hibah data terki rim, pilih Buat hibah data untuk membuka wizard Definisikan hibah data.

  3. Di bagian Pilih kumpulan data yang dimiliki, pilih kotak centang di sebelah kumpulan data yang ingin Anda tambahkan.

    catatan

    Kumpulan data yang Anda pilih harus memiliki revisi yang diselesaikan. Kumpulan data tanpa revisi yang diselesaikan tidak dapat ditambahkan ke hibah data.

    Tidak seperti kumpulan data yang termasuk dalam produk data yang dibagikan AWS Marketplace, kumpulan data yang ditambahkan ke hibah data tidak memiliki aturan akses revisi, yang berarti penerima hibah data, setelah hibah data disetujui, akan memiliki akses ke semua revisi akhir dari kumpulan data tertentu (termasuk revisi historis yang diselesaikan sebelum pembuatan hibah data).

  4. Di bagian Ringkasan Hibah, masukkan informasi yang akan dilihat penerima tentang hibah data Anda, termasuk nama hibah data dan deskripsi hibah data.

  5. Pilih Berikutnya.

    Untuk informasi selengkapnya, lihat Praktik terbaik produk di AWS Data Exchange.

  6. Di bagian Informasi akses Penerima, di bawah Akun AWS Akun AWS ID, masukkan ID akun penerima yang harus menerima hibah data.

  7. Di bawah Tanggal akhir Akses, pilih tanggal akhir tertentu kapan pemberian data akan berakhir atau, jika hibah harus ada selamanya, pilih Tidak ada tanggal akhir.

  8. Pilih Berikutnya.

  9. Di bagian T injau dan kirim, tinjau informasi hibah data Anda.

  10. Jika Anda yakin ingin membuat hibah data dan mengirimkannya ke penerima yang dipilih, pilih Buat dan kirim hibah data.

Anda sekarang telah menyelesaikan bagian manual untuk membuat hibah data. Pemberian data akan ditampilkan pada tab Hi bah data terkirim pada halaman Hi bah data terkirim yang menunjukkan statusnya sebagai Penerimaan tertunda sampai akun penerima menerimanya.