

翻訳は機械翻訳により提供されています。提供された翻訳内容と英語版の間で齟齬、不一致または矛盾がある場合、英語版が優先します。

# DataBrew で Amazon S3 オブジェクトを使用するための IAM ポリシー
<a name="iam-policy-to-use-s3-for-data-resource-role"></a>

この`AwsGlueDataBrewSpecificS3BucketPolicy`ポリシーは、管理者以外のユーザーに代わって S3 にアクセスするために必要なアクセス許可を付与します。

ポリシーを次のようにカスタマイズします。

1. 使用するパスを指すように、ポリシー内の Amazon S3 パスを置き換えます。サンプルテキストでは、 {{`BUCKET-NAME-1/SPECIFIC-OBJECT-NAME`}}は特定のオブジェクトまたはファイルを表します。 は、パス名が で始まるすべてのオブジェクト (`*`) {{`BUCKET-NAME-2/`}}を表します`BUCKET-NAME-2/`。これらを更新して、使用しているバケットに名前を付けます。

1. (オプション) Amazon S3 パスでワイルドカードを使用して、アクセス許可をさらに制限します。詳細については、*IAM ユーザーガイド*の[IAM ポリシーエレメント: 変数およびタグ](https://docs.aws.amazon.com/IAM/latest/UserGuide/reference_policies_variables.html)を参照してください。

    **セキュリティのベストプラクティス**: 他のAWSアカウントの同様の名前の Amazon S3 バケットへの不正アクセスを防ぐには、ポリシーに `aws:ResourceAccount`条件キーを含めます。これにより、DataBrew はワイルドカードリソース ARNs を使用している場合でも、自分のAWSアカウント内のバケットにのみアクセスできます。ポリシーステートメントに次の条件を追加します。

   ```
   "Condition": {
   "StringEquals": {
   "aws:ResourceAccount": "123456789012"
   }
   }
   ```

    を実際のAWSアカウント ID `123456789012`に置き換えます。

   これの一環として、アクション `s3:PutObject`および のアクセス許可を制限する場合があります`s3:PutBucketCORS`。これらのアクションはDataBrew プロジェクトを作成するユーザーに対してのみ必要です。これらのユーザーは S3 に出力ファイルを送信できる必要があるためです。

詳細と Amazon S3 の IAM ポリシーに追加できる内容の例については、Amazon S3 デベロッパーガイドの[「バケットポリシーの例](https://docs.aws.amazon.com/AmazonS3/latest/userguide/example-bucket-policies.html)」を参照してください。 *Amazon S3 *

次の表は、このポリシーによって付与されたアクセス権限を示しています。


|  **アクション**  |  **[リソース]**  |  **説明**  | 
| --- | --- | --- | 
|  `"s3:GetObject"`  |  `"arn:aws:s3:::bucket_name/*", "arn:aws:s3:::bucket_name"`  | ファイルをプレビューできます。 | 
|  `"s3:PutObject"` <br /> `"s3:PutBucketCORS"`  |  `"arn:aws:s3:::bucket_name/*", "arn:aws:s3:::bucket_name"`  | S3 への出力ファイルの送信を許可します。 | 
|  `"s3:DeleteObject"`  |  `"arn:aws:s3:::bucket_name/*", "arn:aws:s3:::bucket_name"`  | オブジェクトの削除を許可します。 | <a name="AwsGlueDataBrewSpecificS3BucketPolicy-console-steps"></a>

**DataBrew の AwsGlueDataBrewSpecificS3BucketPolicy IAM ポリシーを定義するには (コンソール)**

1. IAM ポリシーの JSON [`AwsGlueDataBrewSpecificS3BucketPolicy`](samples/AwsGlueDataBrewSpecificS3BucketPolicy.json.zip) をダウンロードします。

1. にサインインAWS マネジメントコンソールし、[https://console.aws.amazon.com/iam/](https://console.aws.amazon.com/iam/) で IAM コンソールを開きます。

1. ナビゲーションペインで、**ポリシー** を選択してください。

1. ポリシーごとに、**ポリシーの作成**を選択します。

1. **ポリシーの作成**画面で、**JSON** タブに移動します。

1. ポリシー JSON ステートメントをエディタのサンプルステートメントに貼り付けます。

1. ポリシーがアカウント、セキュリティ要件、および必要なAWSリソースにカスタマイズされていることを確認します。変更を加える必要がある場合は、エディタで変更を加えることができます。

1. **[ポリシーの確認]** を選択します。<a name="AwsGlueDataBrewSpecificS3BucketPolicy-cli-steps"></a>

**DataBrew の AwsGlueDataBrewSpecificS3BucketPolicy IAM ポリシーを定義するには (AWS CLI)**

1. の JSON をダウンロードします[`AwsGlueDataBrewSpecificS3BucketPolicy`](samples/AwsGlueDataBrewSpecificS3BucketPolicy.json.zip)。

1. 前の手順の最初のステップで説明したように、ポリシーをカスタマイズします。

1. 次のコマンドを実行して、ポリシーを作成します。

   ```
   aws iam create-policy --policy-name AwsGlueDataBrewSpecificS3BucketPolicy --policy-document file://iam-policy-AwsGlueDataBrewSpecificS3BucketPolicy.json
   ```