View a markdown version of this page

Creazione di una concessione di dati su AWS Data Exchange contenente l'accesso ai dati di Amazon S3 - AWS Data Exchange Guida per l’utente

Le traduzioni sono generate tramite traduzione automatica. In caso di conflitto tra il contenuto di una traduzione e la versione originale in Inglese, quest'ultima prevarrà.

Creazione di una concessione di dati su AWS Data Exchange contenente l'accesso ai dati di Amazon S3

Con AWS Data Exchange Amazon S3, i proprietari dei dati possono condividere l'accesso diretto ai bucket Amazon S3 o a prefissi specifici e oggetti Amazon S3. I proprietari dei dati utilizzano anche la gestione automatica delle autorizzazioni tramite AWS Data Exchange concessioni di dati.

In qualità di proprietario dei dati, puoi condividere l'accesso diretto a un intero bucket Amazon S3 o a prefissi specifici e oggetti Amazon S3 senza creare o gestire copie. Questi oggetti Amazon S3 condivisi possono essere crittografati lato server con chiavi gestite dal cliente archiviate in () o con (). AWS Key Management Service AWS KMS Chiavi gestite da AWS SSE-S3 Per ulteriori informazioni sul monitoraggio delle chiavi KMS e sulla comprensione dei contesti di crittografia, consulta. Gestione delle chiavi per l'accesso ai dati di Amazon S3 Quando un destinatario accede ai tuoi prodotti di dati, AWS Data Exchange esegue automaticamente il provisioning di un punto di accesso Amazon S3 e aggiorna le politiche relative alle risorse per tuo conto per concedere ai destinatari l'accesso in sola lettura. I destinatari possono utilizzare gli alias dei punti di accesso Amazon S3 nei luoghi in cui utilizzano i nomi dei bucket Amazon S3 per accedere ai dati in Amazon S3.

Al termine dell'abbonamento, le autorizzazioni del destinatario vengono revocate.

Prima di poter creare una concessione di dati contenente l'accesso ai dati di Amazon S3, devi soddisfare i seguenti prerequisiti:

Prerequisiti
  • Verifica che i bucket Amazon S3 che ospitano i dati siano configurati con l'impostazione imposta dal proprietario del bucket Amazon S3 attivata (ACL disattivati). Per ulteriori informazioni, consulta Controllare la proprietà degli oggetti e disabilitare gli ACL per il bucket nella Amazon Simple Storage Service User Guide.

  • I tuoi oggetti condivisi devono appartenere alla classe Amazon S3 Standard Storage o essere gestiti utilizzando Amazon S3 Intelligent Tiering, affinché i destinatari possano accedervi correttamente. Se si trovano in altre classi di storage o se hai abilitato Intelligent Tiering con Deep Archive, i destinatari riceveranno degli errori perché non saranno autorizzati a farlo. RestoreObject

  • Verifica che i bucket Amazon S3 che ospitano i dati abbiano la crittografia disabilitata o crittografata con chiavi gestite da Amazon S3 (SSE-S3) o chiavi gestite dal cliente archiviate in (). AWS Key Management Service AWS KMS

  • Se utilizzi chiavi gestite dal cliente, devi disporre di quanto segue:

    1. Autorizzazioni IAM per kms:CreateGrant le chiavi KMS. Puoi accedere a queste autorizzazioni tramite la policy chiave, le credenziali IAM o tramite una AWS KMS concessione sulla chiave KMS. Per ulteriori informazioni sulla gestione delle chiavi e sulla comprensione dell' AWS Data Exchange utilizzo delle sovvenzioni AWS KMS, consulta. Creazione in corso AWS KMS borse di studio

      Per fornire l’accesso, aggiungi autorizzazioni agli utenti, gruppi o ruoli:

      • Utenti e gruppi in: Centro identità AWS IAM

        Crea un set di autorizzazioni. Segui le istruzioni riportate nella pagina Create a permission set (Creazione di un set di autorizzazioni) nella Guida per l’utente di Centro identità AWS IAM .

      • Utenti gestiti in IAM tramite un provider di identità:

        Crea un ruolo per la federazione delle identità. Segui le istruzioni riportate nella pagina Create a role for a third-party identity provider (federation) della Guida per l’utente IAM.

      • Utenti IAM:

      Gli utenti hanno bisogno di un accesso programmatico se vogliono interagire con AWS persone esterne a. Console di gestione AWS Il modo per concedere l'accesso programmatico dipende dal tipo di utente che accede. AWS

      Per fornire agli utenti l’accesso programmatico, scegli una delle seguenti opzioni.

      Quale utente necessita dell’accesso programmatico? Per Come
      IAM (Consigliato) Utilizza le credenziali della console come credenziali temporanee per firmare richieste programmatiche agli AWS SDK o alle AWS CLI API. AWS

      Segui le istruzioni per l’interfaccia che desideri utilizzare.

      Identità della forza lavoro

      (Utenti gestiti nel centro identità IAM)

      Usa le credenziali temporanee per firmare le richieste programmatiche agli AWS SDK o alle AWS CLI API. AWS

      Segui le istruzioni per l’interfaccia che desideri utilizzare.

      IAM Usa le credenziali temporanee per firmare le richieste programmatiche agli SDK o alle API AWS CLI. AWS AWS Seguendo le istruzioni in Uso delle credenziali temporanee con le AWS risorse nella IAM User Guide.
      IAM

      (Non consigliato)

      Usa le credenziali a lungo termine per firmare richieste programmatiche agli AWS CLI AWS SDK o alle API. AWS

      Segui le istruzioni per l’interfaccia che desideri utilizzare.

      Di seguito è riportato un esempio di policy JSON che mostra come aggiungere alla politica chiave la chiave KMS.

      { "Sid": "AllowCreateGrantPermission", "Effect": "Allow", "Principal": { "AWS": "<IAM identity who will call Dataexchange API>" }, "Action": "kms:CreateGrant", "Resource": "*" }

      La seguente policy mostra un esempio di aggiunta di policy per l'identità IAM utilizzata.

      JSON
      { "Version":"2012-10-17", "Statement": [ { "Effect": "Allow", "Sid": "AllowCreateGrantPermission", "Action": [ "kms:CreateGrant" ], "Resource": [ "arn:aws:kms:us-east-1:111122223333:key/KeyId" ] } ] }
      Nota

      Le chiavi KMS tra account sono consentite anche se l'kms:CreateGrantautorizzazione sulle chiavi KMS viene ottenuta tramite il passaggio precedente. Se la chiave è di proprietà di un altro account, devi disporre delle autorizzazioni sulla policy chiave e sulle tue credenziali IAM, come descritto negli esempi precedenti.

    2. Assicurati di utilizzare le chiavi KMS per crittografare oggetti esistenti e nuovi nel bucket Amazon S3 utilizzando la funzionalità chiave del bucket Amazon S3. Per maggiori dettagli, consulta la sezione Configurazione delle chiavi del bucket S3 nella Guida per l'utente di Amazon Simple Storage Service.

      • Per i nuovi oggetti aggiunti al tuo bucket Amazon S3, puoi configurare la crittografia delle chiavi del bucket Amazon S3 per impostazione predefinita. Se gli oggetti esistenti sono stati crittografati senza utilizzare la funzionalità chiave Amazon S3bucket, questi oggetti devono essere migrati per utilizzare la chiave bucket Amazon S3 per la crittografia.

        Per abilitare la chiave bucket Amazon S3 per oggetti esistenti, utilizza l'operazione. copy Per ulteriori informazioni, consulta Configurazione di una chiave bucket Amazon S3 a livello di oggetto mediante operazioni batch.

      • AWS chiavi KMS gestite o Chiavi di proprietà di AWS non sono supportate. È possibile migrare da uno schema di crittografia non supportato a quelli attualmente supportati. Per ulteriori informazioni, consulta Modifica della crittografia di Amazon S3 nello Storage Blog. AWS

    3. Imposta i bucket Amazon S3 che ospitano i dati in modo che si fidino dei punti di accesso AWS Data Exchange di proprietà. Devi aggiornare queste politiche sui bucket Amazon S3 per concedere le AWS Data Exchange autorizzazioni per creare punti di accesso Amazon S3 e concedere o rimuovere l'accesso degli abbonati per tuo conto. Se manca la dichiarazione della policy, devi modificare la policy del bucket per aggiungere le sedi Amazon S3 al tuo set di dati.

      Di seguito è riportata una policy di esempio. Sostituisci <Bucket ARN> con il valore appropriato.

      JSON
      { "Version":"2012-10-17", "Statement": [ { "Effect": "Allow", "Principal": { "AWS": "*" }, "Action": [ "s3:GetObject", "s3:ListBucket" ], "Resource": [ "arn:aws:s3:::BucketName", "arn:aws:s3:::/*" ], "Condition": { "StringEquals": { "s3:DataAccessPointAccount": [ "337040091392", "504002150500", "366362662752", "330489627928", "291973504423", "461002523379", "036905324694", "540564263739", "675969394711", "108584782536", "844053218156" ] } } } ] }

Puoi delegare la condivisione dei dati tramite AWS Data Exchange un intero bucket Amazon S3. Tuttavia, puoi delegare l'ambito ai prefissi e agli oggetti specifici del bucket che desideri condividere nel set di dati. Di seguito è riportato un esempio di policy con ambito. Sostituisci <Bucket ARN> e "mybucket/folder1/*" con le tue informazioni.

JSON
{ "Version":"2012-10-17", "Statement": [ { "Sid": "DelegateToAdxGetObjectsInFolder1", "Effect": "Allow", "Principal": { "AWS": "*" }, "Action": [ "s3:GetObject" ], "Resource": [ "arn:aws:s3:::mybucket/folder1/*" ], "Condition": { "StringEquals": { "s3:DataAccessPointAccount": [ "337040091392", "504002150500", "366362662752", "330489627928", "291973504423", "461002523379", "036905324694", "540564263739", "675969394711", "108584782536", "844053218156" ] } } }, { "Sid": "DelegateToAdxListObjectsInFolder1", "Effect": "Allow", "Principal": { "AWS": "*" }, "Action": "s3:ListBucket", "Resource": "arn:aws:s3:::mybucket", "Condition": { "StringLike": { "s3:prefix": [ "folder1/*" ] }, "StringEquals": { "s3:DataAccessPointAccount": [ "337040091392", "504002150500", "366362662752", "330489627928", "291973504423", "461002523379", "036905324694", "540564263739", "675969394711", "108584782536", "844053218156" ] } } } ] }

Analogamente, per definire l'ambito dell'accesso a un solo file, il proprietario dei dati può utilizzare la seguente politica.

JSON
{ "Version":"2012-10-17", "Statement": [ { "Sid": "DelegateToAdxGetMyFile", "Effect": "Allow", "Principal": { "AWS": "*" }, "Action": [ "s3:GetObject" ], "Resource": [ "arn:aws:s3:::mybucket/folder1/myfile" ], "Condition": { "StringEquals": { "s3:DataAccessPointAccount": [ "337040091392", "504002150500", "366362662752", "330489627928", "291973504423", "461002523379", "036905324694", "540564263739", "675969394711", "108584782536", "844053218156" ] } } } ] }

I seguenti argomenti descrivono il processo di creazione di un set di dati Amazon S3 e di concessione dei dati con i set di dati Amazon S3 utilizzando la AWS Data Exchange console. Il processo prevede i seguenti passaggi:

Passaggio 1: creare un set di dati Amazon S3

Per creare un set di dati Amazon S3
  1. Nel riquadro di navigazione a sinistra, in I miei dati, scegli Set di dati di proprietà.

  2. In Set di dati di proprietà, scegli Crea set di dati per aprire la procedura guidata per la creazione dei set di dati.

  3. In Seleziona il tipo di set di dati, scegli Amazon S3 Data Access.

  4. In Definisci set di dati, inserisci un nome e una descrizione per il tuo set di dati. Per ulteriori informazioni, consulta Le migliori pratiche per i set di dati.

  5. (Facoltativo) In Aggiungi tag — opzionale, aggiungi tag.

  6. Scegli Crea set di dati e continua.

Passaggio 2: configura l'accesso ai dati di Amazon S3

Scegli i bucket Amazon S3 o le posizioni dei bucket Amazon S3 che desideri rendere disponibili ai destinatari. Puoi selezionare un intero bucket Amazon S3 o specificare fino a cinque prefissi o oggetti all'interno di un bucket Amazon S3. Per aggiungere altri bucket Amazon S3, devi creare un'altra condivisione dati Amazon S3.

Per configurare l'accesso condiviso ai dati di Amazon S3
  1. Nella pagina Configura l'accesso ai dati di Amazon S3, seleziona Scegli le sedi Amazon S3.

  2. In Scegli le località Amazon S3, inserisci il nome del tuo bucket Amazon S3 nella barra di ricerca o seleziona il bucket Amazon S3, i prefissi o i file Amazon S3 e scegli Aggiungi selezionato. Quindi, scegli Aggiungi località.

    Nota

    Ti consigliamo di scegliere una cartella di primo livello in cui è archiviata la maggior parte degli oggetti e dei prefissi, in modo che i proprietari dei dati non debbano riconfigurare i prefissi o gli oggetti da condividere.

  3. Nei dettagli di configurazione, scegli la tua configurazione Requester Pays. Sono disponibili due opzioni:

    • Abilita Requester Pays (consigliato): i richiedenti pagheranno tutte le richieste e i trasferimenti nel bucket Amazon S3. Consigliamo questa opzione perché aiuta a proteggersi dai costi non previsti derivanti dalle richieste e dai trasferimenti dei destinatari.

    • Disable Requester Pays: paghi le richieste e i trasferimenti del destinatario nel bucket Amazon S3.

      Per ulteriori informazioni su Requester Pays, consulta Objects in Requester Pays Buckets nella Guida per l'utente di Amazon Simple Storage Service.

  4. Seleziona la Bucket Policy più adatta alle tue esigenze. Scegli Generale per utilizzare la policy di un bucket per l'intero bucket Amazon S3. Si tratta di una configurazione unica e non è necessaria una configurazione aggiuntiva per condividere prefissi o oggetti in futuro. Scegli Specifico per utilizzare una bucket policy specifica per le località Amazon S3 selezionate. Il tuo bucket Amazon S3 condiviso necessita di una policy sui bucket per creare correttamente un set di dati di accesso ai dati Amazon S3 e non può avere gli ACL abilitati.

    1. Per disabilitare gli ACL, accedi alle autorizzazioni del bucket e imposta Object Ownership su Bucket owner (applicato dal proprietario del bucket).

    2. Per aggiungere una policy bucket, copia l'istruzione bucket negli appunti. Nella console Amazon S3, dalla scheda delle autorizzazioni di Amazon S3, scegli Modifica nella sezione della policy del bucket, incolla la policy del bucket nell'istruzione e Salva le modifiche.

  5. Se il bucket Amazon S3 contiene oggetti crittografati utilizzando chiavi gestite AWS KMS dal cliente, devi condividere tutte queste chiavi KMS con. AWS Data Exchange Per informazioni sui prerequisiti richiesti per l'utilizzo delle chiavi KMS per crittografare gli oggetti nel bucket Amazon S3, consulta. Pubblicazione di un prodotto in AWS Data Exchange contenente l'accesso ai dati di Amazon S3 Per condividere queste chiavi KMS con, procedi come segue: AWS Data Exchange

    1. Dalla pagina di configurazione dell'accesso ai dati di Amazon S3, in Chiavi KMS gestite dal cliente, seleziona Scegli dal tuo AWS KMS key ARN AWS KMS keys o Inserisci e seleziona tutte le posizioni AWS KMS keys attualmente utilizzate per crittografare le posizioni condivise di Amazon S3. AWS Data Exchange utilizza queste chiavi KMS per creare autorizzazioni per consentire ai destinatari di accedere alle tue posizioni condivise. Per ulteriori informazioni, consulta Grants in. AWS KMS

    Nota

    AWS KMS ha un limite di 50.000 sovvenzioni per chiave KMS, comprese le sovvenzioni preesistenti.

  6. Controlla le tue sedi Amazon S3, le chiavi KMS selezionate e i dettagli di configurazione, quindi scegli Salva e continua.

Fase 3: Rivedi e finalizza il set di dati

Rivedi e finalizza il set di dati appena creato. Se desideri creare e aggiungere un altro accesso ai dati Amazon S3 per condividere l'accesso a bucket, prefissi e oggetti Amazon S3 aggiuntivi, scegli Aggiungi un altro accesso ai dati Amazon S3.

Nota

È consigliabile farlo quando è necessario condividere l'accesso ai dati ospitati in un bucket Amazon S3 diverso da quello precedentemente selezionato nell'accesso iniziale ai dati di Amazon S3.

Se desideri apportare modifiche prima della pubblicazione, puoi salvare il set di dati come bozza scegliendo Salva bozza. Quindi, scegli Finalizza il set di dati per aggiungerlo alla concessione dei dati.

Passaggio 4: creare una nuova concessione di dati

Dopo aver creato almeno un set di dati e completato una revisione con le risorse, sei pronto per utilizzare quel set di dati come parte di una concessione di dati.

Per creare una nuova concessione di dati
  1. Nel riquadro di navigazione a sinistra della AWS Data Exchange console, in Concessioni di dati scambiati, scegli Concessioni di dati inviati.

  2. In Concessioni di dati inviati, scegli Crea concessione dati per aprire la procedura guidata di definizione della concessione dei dati.

  3. Nella sezione Seleziona il set di dati di proprietà, seleziona la casella di controllo accanto al set di dati che desideri aggiungere.

    Nota

    Il set di dati scelto deve avere una revisione definitiva. I set di dati senza revisioni finalizzate non possono essere aggiunti alle concessioni di dati.

    A differenza dei set di dati inclusi nei prodotti di dati su cui vengono condivisi AWS Marketplace, i set di dati aggiunti alle concessioni di dati non hanno regole di accesso alle revisioni, il che significa che un destinatario di una concessione di dati, una volta approvata la concessione di dati, avrà accesso a tutte le revisioni finalizzate di un determinato set di dati (comprese le revisioni cronologiche finalizzate prima della creazione della concessione di dati).

  4. Nella sezione Panoramica della concessione dati, inserisci le informazioni che il destinatario vedrà sulla tua concessione dati, inclusi il nome della concessione dati e la descrizione della concessione dati.

  5. Scegli Avanti.

    Per ulteriori informazioni, consulta Le migliori pratiche di prodotto in AWS Data Exchange.

  6. Nella sezione Informazioni sull'accesso del destinatario, in Account AWS ID, inserisci l' Account AWS ID dell'account del destinatario che dovrebbe ricevere la concessione dei dati.

  7. In Data di fine dell'accesso, seleziona una data di fine specifica per la scadenza della concessione dei dati o, se la concessione deve essere perpetua, seleziona Nessuna data di fine.

  8. Scegli Avanti.

  9. Nella sezione Rivedi e invia, rivedi le informazioni sulla concessione dei dati.

  10. Se sei sicuro di voler creare la concessione di dati e inviarla al destinatario prescelto, scegli Crea e invia la concessione di dati.

Ora hai completato la parte manuale della creazione di una concessione di dati. La concessione dei dati verrà visualizzata nella scheda Concessioni di dati inviati nella pagina Concessioni di dati inviati con lo stato In sospeso fino a quando l'account del destinatario non la accetta.