View a markdown version of this page

AwsGlueDataBrewDataResourcePolicy - AWS Glue DataBrewデベロッパーガイド

翻訳は機械翻訳により提供されています。提供された翻訳内容と英語版の間で齟齬、不一致または矛盾がある場合、英語版が優先します。

AwsGlueDataBrewDataResourcePolicy

このAwsGlueDataBrewDataResourcePolicyポリシーは、データに接続し、DataBrew を設定するために必要なアクセス許可を付与します。

次の表は、このポリシーによって付与されたアクセス権限を示しています。

アクション [リソース] 説明

"s3:GetObject"

"arn:aws:s3:::bucket_name/*", "arn:aws:s3:::bucket_name"

ファイルをプレビューできます。

"s3:PutObject"

"s3:PutBucketCORS"

"arn:aws:s3:::bucket_name/*", "arn:aws:s3:::bucket_name"

S3 への出力ファイルの送信を許可します。

"s3:DeleteObject"

"arn:aws:s3:::bucket_name/*", "arn:aws:s3:::bucket_name"

DataBrew によって作成されたオブジェクトの削除を許可します。

"s3:ListBucket"

"arn:aws:s3:::bucket_name/*", "arn:aws:s3:::bucket_name"

プロジェクト、データセット、ジョブからの Amazon S3 バケットのリストを許可します。
"kms:Decrypt"

"arn:aws:kms:::key/key_ids"

暗号化されたデータセットの復号を許可します。

"kms:GenerateDataKey"

"arn:aws:kms:::key/key_ids"

ジョブ出力の暗号化を許可します。

"ec2:DescribeVpcEndpoints"

"ec2:DescribeRouteTables"

"ec2:DeleteNetworkInterface"

"ec2:DescribeNetworkInterfaces"

"ec2:DescribeSecurityGroups"

"ec2:DescribeSubnets"

"ec2:DescribeVpcAttribute"

"ec2:CreateNetworkInterface"

"*"

ジョブやプロジェクトを実行するときに、Virtual Private Cloud (VPCs) などの Amazon EC2 ネットワーク項目のセットアップを許可します。

"ec2:DeleteNetworkInterface"

"*" VPC 内のネットワークインターフェイスの削除を許可します。

"ec2:CreateTags"

"ec2:DeleteTags"

"arn:aws:ec2:::network-interface/*", "arn:aws:ec2:::security-group/*"

タグの作成と削除を許可します。

VPC が有効になっているAWS Glueデータカタログを使用する場合は、これらのアクセス許可が必要です。DataBrew はデータを に渡AWS Glueしてジョブとプロジェクトを実行します。これらのアクセス許可により、開発エンドポイント用に作成された Amazon EC2 リソースのタグ付けが可能になります。 はAmazon EC2 ネットワークインターフェイス、セキュリティグループ、インスタンスを でAWS Glueタグ付けしますaws-glue-service-resource

"logs:CreateLogGroup"

"logs:CreateLogStream"

"logs:PutLogEvents"

"arn:aws:logs:::log-group:/aws-glue-databrew/*"

Amazon CloudWatch Logs へのログの書き込みを許可する

DataBrew は、名前が で始まるロググループにログを書き込みますaws-glue-databrew

"lakeformation:GetDataAccess"

"*"

へのアクセスを許可します。ただしAWS Lake Formation、 も許可"Glue":"GetTable"されます。

Lake Formation を使用するには、Lake Formation コンソールでさらに設定する必要があります。