

Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.

# Kebijakan IAM untuk menggunakan objek Amazon S3 dengan DataBrew
<a name="iam-policy-to-use-s3-for-data-resource-role"></a>

`AwsGlueDataBrewSpecificS3BucketPolicy`Kebijakan ini memberikan izin yang diperlukan untuk mengakses S3 atas nama pengguna non-administratif.

Sesuaikan kebijakan sebagai berikut:

1. Ganti jalur Amazon S3 dalam kebijakan agar jalur tersebut mengarah ke jalur yang ingin Anda gunakan. Dalam teks sampel, {{`BUCKET-NAME-1/SPECIFIC-OBJECT-NAME`}} mewakili objek atau file tertentu. {{`BUCKET-NAME-2/`}}mewakili semua objek (`*`) yang nama jalurnya dimulai dengan`BUCKET-NAME-2/`. Perbarui ini untuk memberi nama ember yang Anda gunakan.

1. (Opsional) Gunakan wildcard di jalur Amazon S3 untuk membatasi izin lebih lanjut. Untuk informasi lebih lanjut, lihat [Elemen kebijakan IAM: Variabel dan tanda](https://docs.aws.amazon.com/IAM/latest/UserGuide/reference_policies_variables.html) dalam *Panduan Pengguna IAM*. 

    **Praktik Terbaik Keamanan**: Untuk mencegah akses tidak sah ke bucket Amazon S3 dengan nama serupa di akun AWS lain, sertakan kunci kondisi dalam `aws:ResourceAccount` kebijakan Anda. Ini memastikan bahwa hanya DataBrew dapat mengakses bucket dalam AWS akun Anda sendiri, bahkan saat menggunakan ARN sumber daya wildcard. Tambahkan kondisi berikut ke pernyataan kebijakan Anda: 

   ```
   "Condition": {
   "StringEquals": {
   "aws:ResourceAccount": "123456789012"
   }
   }
   ```

    Ganti `123456789012` dengan ID AWS akun Anda yang sebenarnya. 

   Sebagai bagian dari melakukan ini, Anda dapat membatasi izin untuk tindakan `s3:PutObject` dan. `s3:PutBucketCORS` Tindakan ini hanya diperlukan untuk pengguna yang membuat DataBrew proyek, karena pengguna tersebut harus dapat mengirim file output ke S3. 

Untuk informasi selengkapnya dan untuk melihat beberapa contoh yang dapat Anda tambahkan ke kebijakan IAM untuk Amazon S3, [lihat Contoh Kebijakan Bucket di Panduan](https://docs.aws.amazon.com/AmazonS3/latest/userguide/example-bucket-policies.html) Pengembang *Amazon S3*.

Tabel berikut menjelaskan izin yang diberikan oleh kebijakan ini.


|  **Tindakan**  |  **Sumber Daya**  |  **Deskripsi**  | 
| --- | --- | --- | 
|  `"s3:GetObject"`  |  `"arn:aws:s3:::bucket_name/*", "arn:aws:s3:::bucket_name"`  | Memungkinkan Anda untuk melihat pratinjau file Anda. | 
|  `"s3:PutObject"` <br /> `"s3:PutBucketCORS"`  |  `"arn:aws:s3:::bucket_name/*", "arn:aws:s3:::bucket_name"`  | Memungkinkan pengiriman file output ke S3. | 
|  `"s3:DeleteObject"`  |  `"arn:aws:s3:::bucket_name/*", "arn:aws:s3:::bucket_name"`  | Memungkinkan menghapus objek.  | <a name="AwsGlueDataBrewSpecificS3BucketPolicy-console-steps"></a>

**Untuk menentukan kebijakan AwsGlueDataBrewSpecificS3BucketPolicy IAM untuk DataBrew (konsol)**

1. Unduh JSON untuk kebijakan [`AwsGlueDataBrewSpecificS3BucketPolicy`](samples/AwsGlueDataBrewSpecificS3BucketPolicy.json.zip)IAM. 

1. Masuk ke Konsol Manajemen AWS dan buka konsol IAM di [https://console.aws.amazon.com/iam/](https://console.aws.amazon.com/iam/). 

1. Di panel navigasi, pilih **Kebijakan**.

1. Untuk setiap kebijakan, pilih **Buat Kebijakan**.

1. Di layar **Buat Kebijakan**, arahkan ke tab **JSON**. 

1. Tempelkan pernyataan JSON kebijakan di atas pernyataan sampel di editor.

1. Verifikasi bahwa kebijakan tersebut disesuaikan dengan akun Anda, persyaratan keamanan, dan AWS sumber daya yang diperlukan. Jika Anda perlu membuat perubahan, Anda dapat membuatnya di editor.

1. Pilih **Tinjau kebijakan**.<a name="AwsGlueDataBrewSpecificS3BucketPolicy-cli-steps"></a>

**Untuk menentukan kebijakan AwsGlueDataBrewSpecificS3BucketPolicy IAM untuk DataBrew (AWS CLI)**

1. Unduh JSON untuk [`AwsGlueDataBrewSpecificS3BucketPolicy`](samples/AwsGlueDataBrewSpecificS3BucketPolicy.json.zip). 

1. Sesuaikan kebijakan seperti yang dijelaskan pada langkah pertama dari prosedur sebelumnya.

1. Jalankan perintah berikut untuk membuat kebijakan.

   ```
   aws iam create-policy --policy-name AwsGlueDataBrewSpecificS3BucketPolicy --policy-document file://iam-policy-AwsGlueDataBrewSpecificS3BucketPolicy.json
   ```