View a markdown version of this page

Policy IAM per l'utilizzo di oggetti Amazon S3 con DataBrew - AWS Glue DataBrew Guida per gli sviluppatori

Le traduzioni sono generate tramite traduzione automatica. In caso di conflitto tra il contenuto di una traduzione e la versione originale in Inglese, quest'ultima prevarrà.

Policy IAM per l'utilizzo di oggetti Amazon S3 con DataBrew

La AwsGlueDataBrewSpecificS3BucketPolicy policy concede le autorizzazioni necessarie per accedere a S3 per conto di utenti non amministrativi.

Personalizza la policy come segue:

  1. Sostituisci i percorsi di Amazon S3 nella policy in modo che indichino i percorsi che desideri utilizzare. Nel testo di esempio, BUCKET-NAME-1/SPECIFIC-OBJECT-NAME rappresenta un oggetto o un file specifico. BUCKET-NAME-2/rappresenta tutti gli oggetti (*) il cui nome di percorso inizia conBUCKET-NAME-2/. Aggiornali per assegnare un nome ai bucket che stai utilizzando.

  2. (Facoltativo) Utilizza i caratteri jolly nei percorsi di Amazon S3 per limitare ulteriormente le autorizzazioni. Per ulteriori informazioni, consulta Elementi delle policy IAM: variabili e tag nella Guida per l'utente di IAM.

    Best practice di sicurezza: per impedire l'accesso non autorizzato ai bucket Amazon S3 con nomi simili in AWS altri account, includi la chiave di condizione aws:ResourceAccount nella tua policy. Ciò garantisce che sia DataBrew possibile accedere solo ai bucket all'interno del proprio AWS account, anche quando si utilizzano ARN di risorse wildcard. Aggiungi la seguente condizione alle tue dichiarazioni politiche:

    "Condition": { "StringEquals": { "aws:ResourceAccount": "123456789012" } }

    123456789012Sostituiscilo con l'ID AWS del tuo account effettivo.

    A tale scopo, potresti limitare le autorizzazioni per le azioni s3:PutObject es3:PutBucketCORS. Queste azioni sono necessarie solo per gli utenti che creano DataBrew progetti, poiché tali utenti devono essere in grado di inviare file di output a S3.

Per ulteriori informazioni e per vedere alcuni esempi di cosa puoi aggiungere a una policy IAM per Amazon S3, consulta Bucket Policy Examples nella Amazon S3 Developer Guide.

La tabella seguente descrive le autorizzazioni concesse dalla policy.

Azione Risorsa Descrizione

"s3:GetObject"

"arn:aws:s3:::bucket_name/*", "arn:aws:s3:::bucket_name"

Consente di visualizzare in anteprima i file.

"s3:PutObject"

"s3:PutBucketCORS"

"arn:aws:s3:::bucket_name/*", "arn:aws:s3:::bucket_name"

Consente l'invio di file di output a S3.

"s3:DeleteObject"

"arn:aws:s3:::bucket_name/*", "arn:aws:s3:::bucket_name"

Consente di eliminare un oggetto.
Per definire la policy AwsGlueDataBrewSpecificS3BucketPolicy IAM per DataBrew (console)
  1. Scarica il codice JSON per la policy AwsGlueDataBrewSpecificS3BucketPolicyIAM.

  2. Accedi Console di gestione AWS e apri la console IAM all'indirizzo https://console.aws.amazon.com/iam/.

  3. Nel riquadro di navigazione, scegli Policy.

  4. Per ogni policy, scegli Crea policy.

  5. Nella schermata Crea policy, vai alla scheda JSON.

  6. Incolla l'istruzione JSON della policy sull'istruzione di esempio nell'editor.

  7. Verifica che la politica sia personalizzata in base al tuo account, ai requisiti di sicurezza e alle AWS risorse richieste. Se è necessario apportare modifiche, è possibile apportarle nell'editor.

  8. Scegliere Esamina policy.

Per definire la politica AwsGlueDataBrewSpecificS3BucketPolicy IAM per DataBrew (AWS CLI)
  1. Scarica il file JSON per AwsGlueDataBrewSpecificS3BucketPolicy.

  2. Personalizzate la policy come descritto nel primo passaggio della procedura precedente.

  3. Esegui il comando seguente per creare la politica.

    aws iam create-policy --policy-name AwsGlueDataBrewSpecificS3BucketPolicy --policy-document file://iam-policy-AwsGlueDataBrewSpecificS3BucketPolicy.json