View a markdown version of this page

Kebijakan IAM untuk menggunakan enkripsi dengan DataBrew - AWS Glue DataBrew Panduan Developer

Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.

Kebijakan IAM untuk menggunakan enkripsi dengan DataBrew

AwsGlueDataBrewS3EncryptedPolicyKebijakan ini memberikan izin yang diperlukan untuk mengakses objek S3 yang dienkripsi dengan AWS Key Management Service(AWS KMS) atas nama pengguna non-administratif.

Sesuaikan kebijakan sebagai berikut:

  1. Ganti jalur Amazon S3 dalam kebijakan sehingga jalur tersebut mengarah ke jalur yang ingin Anda gunakan. Dalam teks sampel, BUCKET-NAME-1/SPECIFIC-OBJECT-NAME mewakili objek atau file tertentu. BUCKET-NAME-2/mewakili semua objek (*) yang nama jalurnya dimulai denganBUCKET-NAME-2/. Perbarui ini untuk memberi nama ember yang Anda gunakan.

  2. (Opsional) Gunakan wildcard di jalur Amazon S3 untuk membatasi izin lebih lanjut. Untuk informasi selengkapnya, lihat elemen kebijakan IAM: Variabel dan tag.

    Sebagai bagian dari melakukan ini, Anda dapat membatasi izin untuk tindakan s3:PutObject dan. s3:PutBucketCORS Tindakan ini hanya diperlukan untuk pengguna yang membuat DataBrew proyek, karena pengguna tersebut harus dapat mengirim file output ke S3.

    Untuk informasi selengkapnya dan untuk melihat beberapa contoh yang dapat Anda tambahkan ke kebijakan IAM untuk Amazon S3, lihat Contoh Kebijakan Bucket.

  3. Temukan ARN sumber daya berikut dalam ToUseKms file.

    "arn:aws:kms:AWS-REGION-NAME:AWS-ACCOUNT-ID-WITHOUT-DASHES:key/KEY-IDS", "arn:aws:kms:AWS-REGION-NAME:AWS-ACCOUNT-ID-WITHOUT-DASHES:key/KEY-IDS"
  4. Ubah AWS akun contoh ke nomor AWS akun Anda (tanpa tanda hubung).

  5. Ubah daftar sampel untuk mencantumkan peran IAM yang ingin Anda gunakan. Kami menyarankan untuk mencantumkan kebijakan IAM Anda ke set izin sekecil mungkin. Namun, Anda dapat mengizinkan pengguna untuk mengakses semua peran IAM, misalnya jika Anda menggunakan akun pembelajaran pribadi dengan data sampel. Untuk mengizinkan daftar mengakses semua peran IAM, ubah daftar sampel menjadi satu entri:"arn:aws:iam::111122223333:role/*".

Tabel berikut menjelaskan izin yang diberikan oleh kebijakan ini.

Tindakan Sumber Daya Deskripsi

"s3:GetObject"

"arn:aws:s3:::bucket_name/*", "arn:aws:s3:::bucket_name"

Memungkinkan Anda untuk melihat pratinjau file Anda.

"s3:ListBucket"

"arn:aws:s3:::bucket_name/*", "arn:aws:s3:::bucket_name"

Mengizinkan daftar bucket Amazon S3 dari proyek, kumpulan data, dan pekerjaan.

"s3:PutObject"

"arn:aws:s3:::bucket_name/*", "arn:aws:s3:::bucket_name"

Memungkinkan pengiriman file output ke S3.

"s3:DeleteObject"

"arn:aws:s3:::bucket_name/*", "arn:aws:s3:::bucket_name"

Memungkinkan menghapus objek yang dibuat oleh DataBrew.
"kms:Decrypt"

"arn:aws:kms:::key/key_ids"

Memungkinkan dekripsi untuk kumpulan data terenkripsi.

"kms:GenerateDataKey*"

"arn:aws:kms:::key/key_ids"

Memungkinkan enkripsi output pekerjaan.

Untuk menentukan kebijakan AwsGlueDataBrewS3EncryptedPolicy IAM untuk DataBrew (konsol)
  1. Unduh JSON untuk kebijakan AwsGlueDataBrewS3EncryptedPolicyIAM.

  2. Masuk ke Konsol Manajemen AWS dan buka konsol IAM di https://console.aws.amazon.com/iam/.

  3. Di panel navigasi, pilih Kebijakan.

  4. Untuk setiap kebijakan, pilih Buat Kebijakan.

  5. Di layar Buat Kebijakan, arahkan ke tab JSON.

  6. Tempelkan pernyataan JSON kebijakan di atas pernyataan sampel di editor.

  7. Verifikasi bahwa kebijakan tersebut disesuaikan dengan akun Anda, persyaratan keamanan, dan AWS sumber daya yang diperlukan. Jika Anda perlu membuat perubahan, Anda dapat membuatnya di editor.

  8. Pilih Tinjau kebijakan.

Untuk menentukan kebijakan AwsGlueDataBrewS3EncryptedPolicy IAM untuk DataBrew (AWS CLI)
  1. Unduh JSON untuk AwsGlueDataBrewS3EncryptedPolicy.

  2. Sesuaikan kebijakan seperti yang dijelaskan pada langkah pertama dari prosedur sebelumnya.

  3. Jalankan perintah berikut untuk membuat kebijakan.

    aws iam create-policy --policy-name AwsGlueDataBrewS3EncryptedPolicy --policy-document file://iam-policy-AwsGlueDataBrewS3EncryptedPolicy.json