View a markdown version of this page

Menggunakan bucket Amazon S3 Anda sendiri - AWS Transformasi

Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.

Menggunakan bucket Amazon S3 Anda sendiri

Secara default, AWS Transform menggunakan bucket Amazon S3 yang dikelola layanan untuk menyimpan artefak transformasi. Anda dapat memilih untuk menggunakan bucket Amazon S3 Anda sendiri sebagai gantinya untuk kontrol yang lebih besar atas penyimpanan data, enkripsi, dan kebijakan akses.

catatan

Jika Anda memiliki bucket Amazon S3 untuk transformasi mainframe, Anda dapat terus menggunakan konektor S3 tersebut dan Anda tidak perlu menggunakan fungsi ini.

catatan

Bucket Amazon S3 Anda hanya menyimpan artefak unggahan dan transformasi yang berinteraksi dengan Anda. Artefak internal yang dihasilkan sistem tidak disimpan di bucket Anda. Selain itu, AWS Transform mengindeks artefak di bucket Anda. Ini menyimpan data yang diindeks dalam basis pengetahuan yang dikelola layanan yang digunakan untuk memberi Anda pengalaman obrolan yang diperkaya.

Prasyarat

Sebelum mengonfigurasi bucket Amazon S3 Anda sendiri, pastikan persyaratan berikut terpenuhi:

  • Bucket harus berada di Wilayah yang sama AWS di mana AWS Transform diaktifkan.

  • Kebijakan bucket yang diperlukan harus diterapkan ke bucket Anda. Untuk informasi selengkapnya, lihat Kebijakan bucket yang diperlukan.

  • Jika Anda menggunakan aplikasi web AWS Transform, CORS harus dikonfigurasi pada bucket Anda. Untuk informasi selengkapnya, lihat Konfigurasi CORS yang diperlukan.

  • Jika Anda menggunakan kunci AWS KMS khusus, kebijakan kunci yang diperlukan harus diterapkan. Untuk informasi selengkapnya, lihat Kebijakan kunci KMS (opsional).

Konfigurasi enkripsi yang didukung

Bucket Anda harus menggunakan salah satu konfigurasi enkripsi berikut:

  • SSE-S3 (AES256) — Biarkan bidang kunci KMS kosong. AWS Transform menulis objek tanpa menentukan header enkripsi, dan Amazon S3 menerapkan enkripsi default bucket dengan S3-managed kunci. Untuk informasi selengkapnya, lihat Menggunakan enkripsi sisi server dengan kunci terkelola Amazon S3 (SSE-S3) di Panduan Pengguna Amazon S3.

  • SSE-KMS dengan kunci KMS yang dikelola pelanggan - Menyediakan kunci KMS ARN. AWS Transform menulis objek dengan x-amz-server-side-encryption: aws:kms menggunakan kunci yang disediakan. IkutiKebijakan kunci KMS (opsional).

Berikut ini tidak didukung:

  • SSE-KMS dengan kunci KMS yang AWS dikelola (misalnya,) aws/s3

  • SSE-C

  • DSSE-KMS

  • Kunci KMS asimetris atau kunci KMS dengan spesifikasi kunci selain SYMMETRIC_DEFAULT

Awas

AWS-kunci KMS yang dikelola tidak didukung. Jika bucket Anda dienkripsi denganaws/s3, bermigrasi ke kunci yang dikelola pelanggan atau SSE-S3 sebelum menggunakan bucket dengan AWS Transform.

Mengonfigurasi bucket Amazon S3 Anda

Anda dapat mengonfigurasi AWS Transform untuk menggunakan bucket Amazon S3 Anda sendiri dari konsol AWS Transform.

Untuk menggunakan bucket Amazon S3 Anda sendiri
  1. Di konsol AWS Transform, pilih Peng aturan.

  2. Di bawah Penyimpanan artefak, pilih Gunakan bucket S3 saya sendiri. Anda dapat menggunakan bucket di akun Anda saat ini Akun AWS atau di akun lain.

  3. Untuk Bucket, masukkan URI Amazon S3.

  4. (Opsional) Untuk kunci KMS, masukkan kunci AWS KMS ARN untuk mengenkripsi objek dalam bucket. Jika Anda membiarkan bidang ini kosong, AWS Transform menulis objek tanpa header enkripsi, dan Amazon S3 menerapkan pengaturan enkripsi default bucket. Untuk informasi selengkapnya, lihat Menyetel perilaku enkripsi sisi server default untuk bucket Amazon S3 di Panduan Pengguna Amazon S3.

    Jika enkripsi default bucket Anda adalah SSE-KMS, masukkan kunci KMS yang dikelola pelanggan ARN di bidang ini dan perbarui kebijakan kunci Anda. Untuk informasi selengkapnya, lihat Kebijakan kunci KMS (opsional).

  5. Pilih Simpan. AWS Transform memvalidasi konfigurasi bucket dan izin sebelum menerapkan konfigurasi.

Setelah Anda menyimpan konfigurasi, AWS Transform menggunakan bucket Anda untuk menyimpan artefak transformasi.

catatan

AWS Transform memvalidasi konfigurasi Anda hanya saat Anda menyimpan. Jika nanti Anda mengubah kebijakan bucket, konfigurasi CORS, atau kebijakan kunci KMS, simpan kembali setelan profil Anda untuk memvalidasi ulang.

Kebijakan bucket yang diperlukan

Anda harus mengonfigurasi kebijakan bucket untuk memberikan akses AWS Transform. Tambahkan kebijakan bucket berikut ke bucket Amazon S3 agar prinsipal layanan AWS Transform dapat membaca, menulis, menghapus, dan membuat daftar artefak transformasi.

{ "Version": "2012-10-17", "Statement": [ { "Effect": "Allow", "Principal": { "Service": [ "transform.amazonaws.com" ] }, "Action": [ "s3:GetObject", "s3:PutObject", "s3:DeleteObject", "s3:AbortMultipartUpload", "s3:ListMultipartUploadParts", "s3:PutObjectTagging" ], "Resource": "arn:aws:s3:::bucket-name/AWSTransform/*", "Condition": { "StringEquals": { "aws:SourceAccount": "profile-account-id", "aws:SourceArn": "profile-arn" } } }, { "Effect": "Allow", "Principal": { "Service": [ "transform.amazonaws.com" ] }, "Action": "s3:ListBucket", "Resource": "arn:aws:s3:::bucket-name", "Condition": { "StringEquals": { "aws:SourceAccount": "profile-account-id", "aws:SourceArn": "profile-arn" } } } ] }

Ganti nilai-nilai berikut:

  • bucket-name— Nama bucket Amazon S3 Anda.

  • profile-account-id— Akun AWS ID yang terkait dengan profil AWS Transform Anda.

  • profile-arn— ARN profil AWS Transform Anda.

Konfigurasi CORS yang diperlukan

Jika Anda menggunakan aplikasi web AWS Transform, Anda harus mengonfigurasi Cross-Origin Resource Sharing (CORS) di bucket Amazon S3 Anda. Anda dapat menemukan domain aplikasi web setelah mengaktifkan AWS Transform. Untuk informasi selengkapnya, lihat Memulai dengan AWS Transformasi.

[ { "AllowedHeaders": [ "host", "content-type", "if-none-match", "x-amz-checksum-sha256", "x-amz-expected-bucket-owner", "x-amz-server-side-encryption", "x-amz-server-side-encryption-aws-kms-key-id", "x-amz-server-side-encryption-context", "x-amz-source-account", "x-amz-source-arn" ], "AllowedMethods": [ "GET", "PUT", "HEAD" ], "AllowedOrigins": [ "webapp-domain" ], "ExposeHeaders": [ "ETag", "x-amz-checksum-sha256", "x-amz-request-id", "x-amz-id-2" ], "MaxAgeSeconds": 3600 } ]

Ganti nilai-nilai berikut:

  • webapp-domain— URL asal aplikasi web Anda (misalnya,https://1a2b3c4d5e6f7a8b9.transform.us-east-1.on.aws), yang dapat ditemukan di halaman pengaturan AWS Transform. Jangan sertakan garis miring.

Kebijakan kunci KMS (opsional)

Bagian ini hanya berlaku jika bucket Anda dienkripsi dengan kunci KMS yang dikelola pelanggan. Jika bucket Anda menggunakan SSE-S3, lewati bagian ini.

Jika Anda menentukan kunci AWS KMS Anda sendiri untuk enkripsi bucket, tambahkan pernyataan berikut ke kebijakan kunci Anda. AWS Transform bergantung pada Forward Access Sessions (FAS) untuk membuat hibah untuk prinsipal layanannya. Hibah ini digunakan untuk memvalidasi kunci Anda dan mengakses artefak di bucket Amazon S3 Anda.

{ "Sid": "AllowAWSTransformServiceAccess", "Effect": "Allow", "Principal": { "AWS": "arn:aws:iam::key-owner-account-id:root" }, "Action": [ "kms:CreateGrant", "kms:DescribeKey" ], "Resource": "*", "Condition": { "StringEquals": { "kms:ViaService": "transform.region.amazonaws.com" } } }

Ganti nilai-nilai berikut:

  • key-owner-account-id— Akun AWS ID yang memiliki kunci KMS.

  • region— Wil AWS ayah tempat AWS Transform diaktifkan (misalnya,us-east-1).

Beralih kembali ke bucket default

Anda dapat beralih kembali ke bucket yang dikelola layanan kapan saja.

Untuk beralih ke AWS Ubah penyimpanan terkelola
  1. Di konsol AWS Transform, pilih Peng aturan.

  2. Di bawah Penyimpanan artefak, pilih Edit.

  3. Pilih AWS Transformasikan penyimpanan terkelola.

  4. Pilih Simpan.

Awas

Jika Anda mengganti konfigurasi penyimpanan saat pekerjaan transformasi sedang berlangsung, pekerjaan tersebut gagal. Artefak apa pun yang sudah dihasilkan oleh pekerjaan yang sedang berjalan tersebut juga tidak akan dapat diakses.

penting

Saat Anda beralih kembali ke bucket yang dikelola layanan:

  • Artefak di bucket Anda tidak dimigrasi secara otomatis. Untuk mempertahankan artefak apa pun, unduh dari bucket Amazon S3 Anda dan unggah kembali melalui aplikasi web AWS Transform ke penyimpanan artefak untuk ruang kerja dan pekerjaan yang sesuai.

  • AWS Transform menghentikan hibahannya pada kunci KMS Anda. Objek yang ditulis ke bucket Anda tetap berada di bucket Anda; hapus secara manual jika tidak lagi diperlukan.

Mengunggah file langsung ke bucket Anda

Anda dapat mengunggah file langsung ke bucket Amazon S3 tanpa menggunakan aplikasi web AWS Transform. Untuk membuat file yang diunggah tersedia untuk agen transformasi, unggah file tersebut ke User Uploads folder untuk pekerjaan tersebut. Jalur direktori untuk folder ini menggunakan format berikut:

AWSTransform/Workspaces/workspace-id/Jobs/job-id/User Uploads/

Ganti nilai-nilai berikut:

  • workspace-id— ID ruang kerja AWS Transform Anda.

  • job-id— ID pekerjaan transformasi.

Setiap pekerjaan di AWS Transform memiliki User Uploads foldernya sendiri. File yang Anda unggah ke jalur ini muncul di aplikasi web dan tersedia untuk agen transformasi saat mereka menyelesaikan pekerjaan.

Jalur file tidak boleh berisi..,//, atau spasi di depan atau di belakang — file yang melanggar batasan ini tidak terlihat oleh agen.

Menghapus isi bucket dapat menyebabkan kegagalan pekerjaan

Mengh job_objective apus akan menyebabkan kegagalan pekerjaan untuk pekerjaan aktif atau jika sesi dipulihkan. Untuk semua file lain, menghapusnya dapat mengakibatkan perilaku agen yang tidak terduga atau kegagalan pekerjaan.

penting

Jika bucket Anda menggunakan SSE-KMS, sertakan header berikut pada setiap upload langsung:

x-amz-server-side-encryption: aws:kms x-amz-server-side-encryption-aws-kms-key-id: your-kms-key-arn

Objek harus dienkripsi dengan kunci KMS yang terdaftar di profil AWS Transform Anda. Objek yang dienkripsi dengan kunci lain tidak dapat diakses untuk AWS Transform.

Matriks Kompatibilitas

Tabel berikut merangkum kompatibilitas AWS Transform dengan fitur bucket Amazon S3 umum.

Fitur Kompatibilitas Catatan

Pembuatan versi bucket

Didukung

Kelola versi noncurrent dengan aturan siklus hidup.

Kepemilikan Objek

Diperlukan: Pemilik bucket dipaksakan

Pemilik bucket yang disukai dan Object writer tidak didukung.

ACL

Tidak didukung

ACL harus dinonaktifkan pada bucket.

Kunci Objek (mode tata kelola)

Didukung sebagian

Penghapusan mungkin diblokir oleh pengaturan retensi.

Kunci Objek (mode kepatuhan)

Tidak didukung

Blokir Akses Publik

Didukung

Pembayaran oleh Pemohon

Tidak didukung

Titik Akses S3

Tidak didukung

Gunakan nama bucket.

Titik Akses Lambda Objek S3

Tidak didukung

Gunakan nama bucket.

S3 di Outposts

Tidak didukung

S3 Express Satu Zona (bucket direktori)

Tidak didukung

Cross-Region ember

Tidak didukung

Cross-account ember

Didukung

Cross-account Kunci KMS

Tidak didukung

Aturan siklus hidup

Didukung

CloudTrail peristiwa data

Didukung