Le traduzioni sono generate tramite traduzione automatica. In caso di conflitto tra il contenuto di una traduzione e la versione originale in Inglese, quest'ultima prevarrà.
Politica IAM con cui utilizzare la crittografia DataBrew
La AwsGlueDataBrewS3EncryptedPolicy policy concede le autorizzazioni necessarie per accedere agli oggetti S3 crittografati con AWS Key Management Service(AWS KMS) per conto di utenti non amministrativi.
Personalizza la policy come segue:
-
Sostituisci i percorsi di Amazon S3 nella policy in modo che indichino i percorsi che desideri utilizzare. Nel testo di esempio,
rappresenta un oggetto o un file specifico.BUCKET-NAME-1/SPECIFIC-OBJECT-NAMErappresenta tutti gli oggetti (BUCKET-NAME-2/*) il cui nome di percorso inizia conBUCKET-NAME-2/. Aggiornali per assegnare un nome ai bucket che stai utilizzando. -
(Facoltativo) Utilizza i caratteri jolly nei percorsi di Amazon S3 per limitare ulteriormente le autorizzazioni. Per ulteriori informazioni, consulta Elementi delle policy IAM: variabili e tag.
A tale scopo, potresti limitare le autorizzazioni per le azioni e.
s3:PutObjects3:PutBucketCORSQueste azioni sono necessarie solo per gli utenti che creano DataBrew progetti, poiché tali utenti devono essere in grado di inviare file di output a S3.Per ulteriori informazioni e per vedere alcuni esempi di cosa puoi aggiungere a una policy IAM per Amazon S3, consulta Bucket Policy Examples.
-
Trova i seguenti ARN di risorse nel file.
ToUseKms"arn:aws:kms:AWS-REGION-NAME:AWS-ACCOUNT-ID-WITHOUT-DASHES:key/KEY-IDS", "arn:aws:kms:AWS-REGION-NAME:AWS-ACCOUNT-ID-WITHOUT-DASHES:key/KEY-IDS" -
Cambia l'AWS account di esempio con il tuo numero di AWS account (senza trattini).
-
Modifica l'elenco di esempio per elencare invece i ruoli IAM che desideri utilizzare. Ti consigliamo di definire l'ambito delle tue policy IAM in base al set di autorizzazioni più piccolo possibile. Tuttavia, puoi consentire al tuo utente di accedere a tutti i ruoli IAM, ad esempio se utilizzi un account di apprendimento personale con dati di esempio. Per consentire all'elenco di accedere a tutti i ruoli IAM, modifica l'elenco di esempio con una sola voce:
"arn:aws:iam::.111122223333:role/*"
La tabella seguente descrive le autorizzazioni concesse dalla policy.
| Azione | Risorsa | Descrizione |
|---|---|---|
| |
|
Consente di visualizzare in anteprima i file. |
| |
|
Consente l'elenco di bucket Amazon S3 da progetti, set di dati e lavori. |
| |
|
Consente l'invio di file di output a S3. |
| |
|
Consente di eliminare un oggetto creato da. DataBrew |
"kms:Decrypt" |
|
Consente la decrittografia di set di dati crittografati. |
| |
|
Consente la crittografia dell'output del lavoro. |
Per definire la policy AwsGlueDataBrewS3EncryptedPolicy IAM per DataBrew (console)
-
Scarica il codice JSON per la policy
AwsGlueDataBrewS3EncryptedPolicyIAM. -
Accedi AWS Management Console e apri la console IAM all'indirizzo https://console.aws.amazon.com/iam/
. -
Nel riquadro di navigazione, scegli Policy.
-
Per ogni policy, scegli Crea policy.
-
Nella schermata Crea policy, vai alla scheda JSON.
-
Incolla l'istruzione JSON della policy sull'istruzione di esempio nell'editor.
-
Verifica che la politica sia personalizzata in base al tuo account, ai requisiti di sicurezza e alle AWS risorse richieste. Se è necessario apportare modifiche, è possibile apportarle nell'editor.
-
Scegliere Esamina policy.
Per definire la politica AwsGlueDataBrewS3EncryptedPolicy IAM per DataBrew (AWS CLI)
-
Scarica il file JSON per
AwsGlueDataBrewS3EncryptedPolicy. -
Personalizzate la policy come descritto nel primo passaggio della procedura precedente.
-
Esegui il comando seguente per creare la politica.
aws iam create-policy --policy-name AwsGlueDataBrewS3EncryptedPolicy --policy-document file://iam-policy-AwsGlueDataBrewS3EncryptedPolicy.json