Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.
Kebijakan IAM untuk menggunakan objek Amazon S3 dengan DataBrew
AwsGlueDataBrewSpecificS3BucketPolicyKebijakan ini memberikan izin yang diperlukan untuk mengakses S3 atas nama pengguna non-administratif.
Sesuaikan kebijakan sebagai berikut:
-
Ganti jalur Amazon S3 dalam kebijakan agar jalur tersebut mengarah ke jalur yang ingin Anda gunakan. Dalam teks sampel,
mewakili objek atau file tertentu.BUCKET-NAME-1/SPECIFIC-OBJECT-NAMEmewakili semua objek (BUCKET-NAME-2/*) yang nama jalurnya dimulai denganBUCKET-NAME-2/. Perbarui ini untuk memberi nama ember yang Anda gunakan. -
(Opsional) Gunakan wildcard di jalur Amazon S3 untuk membatasi izin lebih lanjut. Untuk informasi lebih lanjut, lihat Elemen kebijakan IAM: Variabel dan tanda dalam Panduan Pengguna IAM.
Praktik Terbaik Keamanan: Untuk mencegah akses tidak sah ke bucket Amazon S3 dengan nama serupa di akun AWS lain, sertakan kunci kondisi dalam
aws:ResourceAccountkebijakan Anda. Ini memastikan bahwa hanya DataBrew dapat mengakses bucket dalam AWS akun Anda sendiri, bahkan saat menggunakan ARN sumber daya wildcard. Tambahkan kondisi berikut ke pernyataan kebijakan Anda:"Condition": { "StringEquals": { "aws:ResourceAccount": "123456789012" } }Ganti
123456789012dengan ID AWS akun Anda yang sebenarnya.Sebagai bagian dari melakukan ini, Anda dapat membatasi izin untuk tindakan
s3:PutObjectdan.s3:PutBucketCORSTindakan ini hanya diperlukan untuk pengguna yang membuat DataBrew proyek, karena pengguna tersebut harus dapat mengirim file output ke S3.
Untuk informasi selengkapnya dan untuk melihat beberapa contoh yang dapat Anda tambahkan ke kebijakan IAM untuk Amazon S3, lihat Contoh Kebijakan Bucket di Panduan Pengembang Amazon S3.
Tabel berikut menjelaskan izin yang diberikan oleh kebijakan ini.
| Tindakan | Sumber Daya | Deskripsi |
|---|---|---|
| |
|
Memungkinkan Anda untuk melihat pratinjau file Anda. |
|
|
|
Memungkinkan pengiriman file output ke S3. |
| |
|
Memungkinkan menghapus objek. |
Untuk menentukan kebijakan AwsGlueDataBrewSpecificS3BucketPolicy IAM untuk DataBrew (konsol)
-
Unduh JSON untuk kebijakan
AwsGlueDataBrewSpecificS3BucketPolicyIAM. -
Masuk ke Konsol Manajemen AWS dan buka konsol IAM di https://console.aws.amazon.com/iam/
. -
Di panel navigasi, pilih Kebijakan.
-
Untuk setiap kebijakan, pilih Buat Kebijakan.
-
Di layar Buat Kebijakan, arahkan ke tab JSON.
-
Tempelkan pernyataan JSON kebijakan di atas pernyataan sampel di editor.
-
Verifikasi bahwa kebijakan tersebut disesuaikan dengan akun Anda, persyaratan keamanan, dan AWS sumber daya yang diperlukan. Jika Anda perlu membuat perubahan, Anda dapat membuatnya di editor.
-
Pilih Tinjau kebijakan.
Untuk menentukan kebijakan AwsGlueDataBrewSpecificS3BucketPolicy IAM untuk DataBrew (AWS CLI)
-
Unduh JSON untuk
AwsGlueDataBrewSpecificS3BucketPolicy. -
Sesuaikan kebijakan seperti yang dijelaskan pada langkah pertama dari prosedur sebelumnya.
-
Jalankan perintah berikut untuk membuat kebijakan.
aws iam create-policy --policy-name AwsGlueDataBrewSpecificS3BucketPolicy --policy-document file://iam-policy-AwsGlueDataBrewSpecificS3BucketPolicy.json