View a markdown version of this page

が IAM とAWS Glue DataBrew連携する方法 - AWS Glue DataBrewデベロッパーガイド

翻訳は機械翻訳により提供されています。提供された翻訳内容と英語版の間で齟齬、不一致または矛盾がある場合、英語版が優先します。

が IAM とAWS Glue DataBrew連携する方法

IAM を使用して DataBrew へのアクセスを管理する前に、DataBrew で使用できる IAM 機能を理解しておく必要があります。DataBrew およびその他のAWSのサービスが IAM と連携する方法の概要については、IAM ユーザーガイドAWS「IAM と連携する のサービス」を参照してください。

DataBrew アイデンティティベースのポリシー

IAM のアイデンティティベースのポリシーを使用すると、許可または拒否されるアクションとリソース、さらにアクションが許可または拒否される条件を指定できます。DataBrew は、特定のアクション、リソース、および条件キーをサポートしています。JSON ポリシーで使用するすべての要素については、「IAM ユーザーガイド」の「IAM JSON ポリシー要素のリファレンス」を参照してください。

アクション

管理者は JSON AWSポリシーを使用して、誰が何にアクセスできるかを指定できます。つまり、JSON AWSポリシーは、どのプリンシパルがどのリソースに対してどの条件でアクションを実行できるかを指定できます。

JSON ポリシーのアクション要素は、ポリシーでアクセスを許可または拒否できるアクションを記述します。ポリシーアクションの名前は通常、関連するAWS API オペレーションと同じです。一致する API オペレーションのない 許可のみのアクション など、いくつかの例外があります。また、ポリシーに複数のアクションが必要なオペレーションもあります。これらの追加アクションは 依存アクション と呼ばれます。

このアクションは関連付けられたオペレーションを実行するためのアクセス許可を付与するポリシーで使用されます。

DataBrew のポリシーアクションは、アクションの前にプレフィックス を使用しますdatabrew:。たとえば、 Amazon EC2 RunInstances API オペレーションで Amazon EC2 インスタンスを実行するためのアクセス許可をユーザーに付与するには、ポリシーに ec2:RunInstances アクションを含めます。ポリシーステートメントには、Action または NotAction エレメントを含める必要があります。DataBrew は、ユーザーが実行できるタスクを記述する独自のアクションのセットを定義します。

単一のステートメントに複数の アクションを指定するには、次のようにコンマで区切ります。

"Action": [ "databrew:CreateRecipeJob", "databrew:UpdateSchedule"

ワイルドカード *を使用して複数のアクションを指定することができます。例えば、Describe という単語で始まるすべてのアクションを指定するには、次のアクションを含めます。

"Action": "databrew:Describe*"

DataBrew アクションのリストを確認するには、IAM ユーザーガイド「 で定義されるアクションAWS Glue DataBrew」を参照してください。

リソース

管理者は JSON AWSポリシーを使用して、誰が何にアクセスできるかを指定できます。つまり、どのプリンシパルがどのリソースに対してどのような条件下でアクションを実行できるかということです。

Resource JSON ポリシー要素はアクションが適用されるオブジェクトを指定します。ベストプラクティスとして、Amazon リソースネーム (ARN) を使用してリソースを指定します。リソースレベルのアクセス許可をサポートしないアクションの場合は、ステートメントがすべてのリソースに適用されることを示すために、ワイルドカード (*) を使用します。

"Resource": "*"

以下は、リソースレベルのアクセス許可をサポートしていない DataBrew APIsです。

  • ListDatasets

  • ListJobs

  • ListProjects

  • ListRecipes

  • ListRulesets

  • ListSchedules

DataBrew データセットリソースには、次の Amazon リソースネーム (ARN) があります。

arn:${Partition}:databrew:${Region}:${Account}:dataset/${Name}

ARNs、「Amazon リソースネーム (ARNsとAWSサービス名前空間」を参照してください。

例えば、ステートメントで i-1234567890abcdef0 インスタンスを指定するには、以下の ARN を使用します。

"Resource": "arn:aws:databrew:us-east-1:123456789012:dataset/my-chess-dataset"

特定のアカウントに属するすべてのインスタンスを指定するには、ワイルドカード *を使用します。

"Resource": "arn:aws:databrew:us-east-1:123456789012:dataset/*"

特定のリソースに対して、リソースを作成するためのアクションなど、一部の DataBrew アクションを実行することはできません。このような場合はワイルドカード *を使用する必要があります。

"Resource": "*"

DataBrew リソースタイプとその ARNs」を参照してください。 AWS Glue DataBrew どのアクションで各リソースの ARN を指定できるかについては、AWS Glue DataBrewで定義されるアクションを参照してください。

条件キー

DataBrew はサービス固有の条件キーを提供しませんが、一部のグローバル条件キーの使用をサポートしています。すべてのAWSグローバル条件キーを確認するには、「IAM ユーザーガイド」のAWS「グローバル条件コンテキストキー」を参照してください。

DataBrew アイデンティティベースのポリシーの例を表示するには、「」を参照してくださいのアイデンティティベースのポリシーの例AWS Glue DataBrew

DataBrew のリソースベースのポリシー

DataBrew はリソースベースのポリシーをサポートしていません。

DataBrew IAM ロール

IAM ロールは、特定のアクセス許可を持つAWSアカウント内のエンティティです。

DataBrew での一時的な認証情報の使用

一時的な認証情報を使用して、フェデレーションでサインインする、IAM 役割を引き受ける、またはクロスアカウント役割を引き受けることができます。一時的なセキュリティ認証情報を取得するには、AssumeRoleGetFederationToken などのAWS STS API オペレーションを呼び出します。

DataBrew は一時的な認証情報の使用をサポートしています。

サービスリンクロール

サービスにリンクされたロールを使用すると、AWSサービスは他の サービスのリソースにアクセスして、ユーザーに代わってアクションを実行できます。サービスリンクロールは IAM アカウント内に表示され、サービスによって所有されます。 管理者は、サービスにリンクされたロールのアクセス許可を表示できますが、編集することはできません。

DataBrew での IAM ロールの選択

DataBrew でデータセットリソースを作成するときは、ユーザーに代わって DataBrew アクセスを許可する IAM ロールを選択します。以前にサービスロールまたはサービスにリンクされたロールを作成している場合、DataBrew は選択するロールのリストを提供します。必要に応じて、Amazon S3 バケットまたはAWS Glue Data Catalogリソースへの読み取りアクセスを許可するロールを選択してください。