Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.
Kebijakan IAM untuk menggunakan enkripsi dengan DataBrew
AwsGlueDataBrewS3EncryptedPolicyKebijakan ini memberikan izin yang diperlukan untuk mengakses objek S3 yang dienkripsi dengan AWS Key Management Service(AWS KMS) atas nama pengguna non-administratif.
Sesuaikan kebijakan sebagai berikut:
-
Ganti jalur Amazon S3 dalam kebijakan sehingga jalur tersebut mengarah ke jalur yang ingin Anda gunakan. Dalam teks sampel,
mewakili objek atau file tertentu.BUCKET-NAME-1/SPECIFIC-OBJECT-NAMEmewakili semua objek (BUCKET-NAME-2/*) yang nama jalurnya dimulai denganBUCKET-NAME-2/. Perbarui ini untuk memberi nama ember yang Anda gunakan. -
(Opsional) Gunakan wildcard di jalur Amazon S3 untuk membatasi izin lebih lanjut. Untuk informasi selengkapnya, lihat elemen kebijakan IAM: Variabel dan tag.
Sebagai bagian dari melakukan ini, Anda dapat membatasi izin untuk tindakan
s3:PutObjectdan.s3:PutBucketCORSTindakan ini hanya diperlukan untuk pengguna yang membuat DataBrew proyek, karena pengguna tersebut harus dapat mengirim file output ke S3.Untuk informasi selengkapnya dan untuk melihat beberapa contoh yang dapat Anda tambahkan ke kebijakan IAM untuk Amazon S3, lihat Contoh Kebijakan Bucket.
-
Temukan ARN sumber daya berikut dalam
ToUseKmsfile."arn:aws:kms:AWS-REGION-NAME:AWS-ACCOUNT-ID-WITHOUT-DASHES:key/KEY-IDS", "arn:aws:kms:AWS-REGION-NAME:AWS-ACCOUNT-ID-WITHOUT-DASHES:key/KEY-IDS" -
Ubah AWS akun contoh ke nomor AWS akun Anda (tanpa tanda hubung).
-
Ubah daftar sampel untuk mencantumkan peran IAM yang ingin Anda gunakan. Kami menyarankan untuk mencantumkan kebijakan IAM Anda ke set izin sekecil mungkin. Namun, Anda dapat mengizinkan pengguna untuk mengakses semua peran IAM, misalnya jika Anda menggunakan akun pembelajaran pribadi dengan data sampel. Untuk mengizinkan daftar mengakses semua peran IAM, ubah daftar sampel menjadi satu entri:
"arn:aws:iam::.111122223333:role/*"
Tabel berikut menjelaskan izin yang diberikan oleh kebijakan ini.
| Tindakan | Sumber Daya | Deskripsi |
|---|---|---|
| |
|
Memungkinkan Anda untuk melihat pratinjau file Anda. |
| |
|
Mengizinkan daftar bucket Amazon S3 dari proyek, kumpulan data, dan pekerjaan. |
| |
|
Memungkinkan pengiriman file output ke S3. |
| |
|
Memungkinkan menghapus objek yang dibuat oleh DataBrew. |
"kms:Decrypt" |
|
Memungkinkan dekripsi untuk kumpulan data terenkripsi. |
| |
|
Memungkinkan enkripsi output pekerjaan. |
Untuk menentukan kebijakan AwsGlueDataBrewS3EncryptedPolicy IAM untuk DataBrew (konsol)
-
Unduh JSON untuk kebijakan
AwsGlueDataBrewS3EncryptedPolicyIAM. -
Masuk ke Konsol Manajemen AWS dan buka konsol IAM di https://console.aws.amazon.com/iam/
. -
Di panel navigasi, pilih Kebijakan.
-
Untuk setiap kebijakan, pilih Buat Kebijakan.
-
Di layar Buat Kebijakan, arahkan ke tab JSON.
-
Tempelkan pernyataan JSON kebijakan di atas pernyataan sampel di editor.
-
Verifikasi bahwa kebijakan tersebut disesuaikan dengan akun Anda, persyaratan keamanan, dan AWS sumber daya yang diperlukan. Jika Anda perlu membuat perubahan, Anda dapat membuatnya di editor.
-
Pilih Tinjau kebijakan.
Untuk menentukan kebijakan AwsGlueDataBrewS3EncryptedPolicy IAM untuk DataBrew (AWS CLI)
-
Unduh JSON untuk
AwsGlueDataBrewS3EncryptedPolicy. -
Sesuaikan kebijakan seperti yang dijelaskan pada langkah pertama dari prosedur sebelumnya.
-
Jalankan perintah berikut untuk membuat kebijakan.
aws iam create-policy --policy-name AwsGlueDataBrewS3EncryptedPolicy --policy-document file://iam-policy-AwsGlueDataBrewS3EncryptedPolicy.json