View a markdown version of this page

Kebijakan IAM untuk menggunakan objek Amazon S3 dengan DataBrew - AWS Glue DataBrew Panduan Developer

Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.

Kebijakan IAM untuk menggunakan objek Amazon S3 dengan DataBrew

AwsGlueDataBrewSpecificS3BucketPolicyKebijakan ini memberikan izin yang diperlukan untuk mengakses S3 atas nama pengguna non-administratif.

Sesuaikan kebijakan sebagai berikut:

  1. Ganti jalur Amazon S3 dalam kebijakan agar jalur tersebut mengarah ke jalur yang ingin Anda gunakan. Dalam teks sampel, BUCKET-NAME-1/SPECIFIC-OBJECT-NAME mewakili objek atau file tertentu. BUCKET-NAME-2/mewakili semua objek (*) yang nama jalurnya dimulai denganBUCKET-NAME-2/. Perbarui ini untuk memberi nama ember yang Anda gunakan.

  2. (Opsional) Gunakan wildcard di jalur Amazon S3 untuk membatasi izin lebih lanjut. Untuk informasi lebih lanjut, lihat Elemen kebijakan IAM: Variabel dan tanda dalam Panduan Pengguna IAM.

    Praktik Terbaik Keamanan: Untuk mencegah akses tidak sah ke bucket Amazon S3 dengan nama serupa di akun AWS lain, sertakan kunci kondisi dalam aws:ResourceAccount kebijakan Anda. Ini memastikan bahwa hanya DataBrew dapat mengakses bucket dalam AWS akun Anda sendiri, bahkan saat menggunakan ARN sumber daya wildcard. Tambahkan kondisi berikut ke pernyataan kebijakan Anda:

    "Condition": { "StringEquals": { "aws:ResourceAccount": "123456789012" } }

    Ganti 123456789012 dengan ID AWS akun Anda yang sebenarnya.

    Sebagai bagian dari melakukan ini, Anda dapat membatasi izin untuk tindakan s3:PutObject dan. s3:PutBucketCORS Tindakan ini hanya diperlukan untuk pengguna yang membuat DataBrew proyek, karena pengguna tersebut harus dapat mengirim file output ke S3.

Untuk informasi selengkapnya dan untuk melihat beberapa contoh yang dapat Anda tambahkan ke kebijakan IAM untuk Amazon S3, lihat Contoh Kebijakan Bucket di Panduan Pengembang Amazon S3.

Tabel berikut menjelaskan izin yang diberikan oleh kebijakan ini.

Tindakan Sumber Daya Deskripsi

"s3:GetObject"

"arn:aws:s3:::bucket_name/*", "arn:aws:s3:::bucket_name"

Memungkinkan Anda untuk melihat pratinjau file Anda.

"s3:PutObject"

"s3:PutBucketCORS"

"arn:aws:s3:::bucket_name/*", "arn:aws:s3:::bucket_name"

Memungkinkan pengiriman file output ke S3.

"s3:DeleteObject"

"arn:aws:s3:::bucket_name/*", "arn:aws:s3:::bucket_name"

Memungkinkan menghapus objek.
Untuk menentukan kebijakan AwsGlueDataBrewSpecificS3BucketPolicy IAM untuk DataBrew (konsol)
  1. Unduh JSON untuk kebijakan AwsGlueDataBrewSpecificS3BucketPolicyIAM.

  2. Masuk ke Konsol Manajemen AWS dan buka konsol IAM di https://console.aws.amazon.com/iam/.

  3. Di panel navigasi, pilih Kebijakan.

  4. Untuk setiap kebijakan, pilih Buat Kebijakan.

  5. Di layar Buat Kebijakan, arahkan ke tab JSON.

  6. Tempelkan pernyataan JSON kebijakan di atas pernyataan sampel di editor.

  7. Verifikasi bahwa kebijakan tersebut disesuaikan dengan akun Anda, persyaratan keamanan, dan AWS sumber daya yang diperlukan. Jika Anda perlu membuat perubahan, Anda dapat membuatnya di editor.

  8. Pilih Tinjau kebijakan.

Untuk menentukan kebijakan AwsGlueDataBrewSpecificS3BucketPolicy IAM untuk DataBrew (AWS CLI)
  1. Unduh JSON untuk AwsGlueDataBrewSpecificS3BucketPolicy.

  2. Sesuaikan kebijakan seperti yang dijelaskan pada langkah pertama dari prosedur sebelumnya.

  3. Jalankan perintah berikut untuk membuat kebijakan.

    aws iam create-policy --policy-name AwsGlueDataBrewSpecificS3BucketPolicy --policy-document file://iam-policy-AwsGlueDataBrewSpecificS3BucketPolicy.json