

翻訳は機械翻訳により提供されています。提供された翻訳内容と英語版の間で齟齬、不一致または矛盾がある場合、英語版が優先します。

# DataBrew で暗号化を使用する IAM ポリシー
<a name="iam-policy-to-use-kms-encrypted-s3-for-data-resource-role"></a>

この`AwsGlueDataBrewS3EncryptedPolicy`ポリシーは、管理者以外のユーザーに代わってAWS Key Management Service(AWS KMS) で暗号化された S3 オブジェクトにアクセスするために必要なアクセス許可を付与します。

ポリシーを次のようにカスタマイズします。

1. 使用するパスを指すように、ポリシー内の Amazon S3 パスを置き換えます。サンプルテキストでは、 {{`BUCKET-NAME-1/SPECIFIC-OBJECT-NAME`}}は特定のオブジェクトまたはファイルを表します。 は、パス名が で始まるすべてのオブジェクト (`*`) {{`BUCKET-NAME-2/`}}を表します`BUCKET-NAME-2/`。これらを更新して、使用しているバケットに名前を付けます。

1. (オプション) Amazon S3 パスでワイルドカードを使用して、アクセス許可をさらに制限します。詳細については、「[IAM ポリシーの要素: 変数とタグ](https://docs.aws.amazon.com/IAM/latest/UserGuide/reference_policies_variables.html)」を参照してください。

   これの一環として、アクション `s3:PutObject`および のアクセス許可を制限する場合があります`s3:PutBucketCORS`。これらのアクションはDataBrew プロジェクトを作成するユーザーに対してのみ必要です。これらのユーザーは S3 に出力ファイルを送信できる必要があるためです。

   詳細と Amazon S3 の IAM ポリシーに追加できる内容の例については、[「バケットポリシーの例](https://docs.aws.amazon.com/AmazonS3/latest/userguide/example-bucket-policies.html)」を参照してください。

1. ファイルで次のリソース ARNs を見つけます`ToUseKms`。

   ```
     "arn:aws:kms:{{AWS-REGION-NAME}}:{{AWS-ACCOUNT-ID-WITHOUT-DASHES}}:key/{{KEY-IDS}}",
   "arn:aws:kms:{{AWS-REGION-NAME}}:{{AWS-ACCOUNT-ID-WITHOUT-DASHES}}:key/{{KEY-IDS}}"
   ```

1. サンプルAWSアカウントをAWSアカウント番号 (ハイフンなし) に変更します。

1. サンプルリストを変更して、代わりに使用する IAM ロールを一覧表示します。IAM ポリシーの範囲は、可能な限り最小限のアクセス許可セットにすることをお勧めします。ただし、サンプルデータで個人学習アカウントを使用している場合などは、ユーザーにすべての IAM ロールへのアクセスを許可できます。リストがすべての IAM ロールにアクセスできるようにするには、サンプルリストを 1 つのエントリ に変更します`"arn:aws:iam::{{111122223333}}:role/*"`。

次の表は、このポリシーによって付与されたアクセス権限を示しています。


|  **アクション**  |  **[リソース]**  |  **説明**  | 
| --- | --- | --- | 
|  `"s3:GetObject"`  |  `"arn:aws:s3:::bucket_name/*", "arn:aws:s3:::bucket_name"`  | ファイルをプレビューできます。 | 
|  `"s3:ListBucket"`  |  `"arn:aws:s3:::bucket_name/*", "arn:aws:s3:::bucket_name"`  | プロジェクト、データセット、ジョブからの Amazon S3 バケットのリストを許可します。 | 
|  `"s3:PutObject"`  |  `"arn:aws:s3:::bucket_name/*", "arn:aws:s3:::bucket_name"`  | S3 への出力ファイルの送信を許可します。 | 
|  `"s3:DeleteObject"`  |  `"arn:aws:s3:::bucket_name/*", "arn:aws:s3:::bucket_name"`  | DataBrew によって作成されたオブジェクトの削除を許可します。 | 
|  "kms:Decrypt"  |  `"arn:aws:kms:::key/key_ids"`  | 暗号化されたデータセットの復号を許可します。 | 
|  `"kms:GenerateDataKey*"`  |  `"arn:aws:kms:::key/key_ids"`  | ジョブ出力の暗号化を許可します。 | <a name="AwsGlueDataBrewS3EncryptedPolicy-console-steps"></a>

**DataBrew の AwsGlueDataBrewS3EncryptedPolicy IAM ポリシーを定義するには (コンソール)**

1. IAM ポリシーの JSON [`AwsGlueDataBrewS3EncryptedPolicy`](samples/AwsGlueDataBrewS3EncryptedPolicy.json.zip) をダウンロードします。

1. にサインインAWS マネジメントコンソールし、[https://console.aws.amazon.com/iam/](https://console.aws.amazon.com/iam/) で IAM コンソールを開きます。

1. ナビゲーションペインで、**ポリシー** を選択してください。

1. ポリシーごとに、**ポリシーの作成**を選択します。

1. **ポリシーの作成**画面で、**JSON** タブに移動します。

1. ポリシー JSON ステートメントをエディタのサンプルステートメントに貼り付けます。

1. ポリシーがアカウント、セキュリティ要件、および必要なAWSリソースにカスタマイズされていることを確認します。変更を加える必要がある場合は、エディタで変更を加えることができます。

1. **[ポリシーの確認]** を選択します。<a name="AwsGlueDataBrewS3EncryptedPolicy-cli-steps"></a>

**DataBrew の AwsGlueDataBrewS3EncryptedPolicy IAM ポリシーを定義するには (AWS CLI)**

1. の JSON をダウンロードします[`AwsGlueDataBrewS3EncryptedPolicy`](samples/AwsGlueDataBrewS3EncryptedPolicy.json.zip)。

1. 前の手順の最初のステップで説明したように、ポリシーをカスタマイズします。

1. 次のコマンドを実行して、ポリシーを作成します。

   ```
   aws iam create-policy --policy-name AwsGlueDataBrewS3EncryptedPolicy --policy-document file://iam-policy-AwsGlueDataBrewS3EncryptedPolicy.json
   ```