View a markdown version of this page

AwsGlueDataBrewDataResourcePolicy - AWS Glue DataBrew개발자 안내서

기계 번역으로 제공되는 번역입니다. 제공된 번역과 원본 영어의 내용이 상충하는 경우에는 영어 버전이 우선합니다.

AwsGlueDataBrewDataResourcePolicy

AwsGlueDataBrewDataResourcePolicy 정책은 데이터에 연결하고 DataBrew를 구성하는 데 필요한 권한을 부여합니다.

다음 테이블은 이 정책이 보장하는 권한을 설명합니다.

작업 리소스 설명

"s3:GetObject"

"arn:aws:s3:::bucket_name/*", "arn:aws:s3:::bucket_name"

파일을 미리 볼 수 있습니다.

"s3:PutObject"

"s3:PutBucketCORS"

"arn:aws:s3:::bucket_name/*", "arn:aws:s3:::bucket_name"

출력 파일을 S3로 전송할 수 있습니다.

"s3:DeleteObject"

"arn:aws:s3:::bucket_name/*", "arn:aws:s3:::bucket_name"

DataBrew에서 생성한 객체를 삭제할 수 있습니다.

"s3:ListBucket"

"arn:aws:s3:::bucket_name/*", "arn:aws:s3:::bucket_name"

프로젝트, 데이터 세트 및 작업의 Amazon S3 버킷 목록을 허용합니다.
"kms:Decrypt"

"arn:aws:kms:::key/key_ids"

암호화된 데이터 세트에 대한 복호화를 허용합니다.

"kms:GenerateDataKey"

"arn:aws:kms:::key/key_ids"

작업 출력을 암호화할 수 있습니다.

"ec2:DescribeVpcEndpoints"

"ec2:DescribeRouteTables"

"ec2:DeleteNetworkInterface"

"ec2:DescribeNetworkInterfaces"

"ec2:DescribeSecurityGroups"

"ec2:DescribeSubnets"

"ec2:DescribeVpcAttribute"

"ec2:CreateNetworkInterface"

"*"

작업 및 프로젝트를 실행할 때 Virtual Private Cloud(VPCs)와 같은 Amazon EC2 네트워크 항목을 설정할 수 있습니다.

"ec2:DeleteNetworkInterface"

"*" VPC에서 네트워크 인터페이스를 삭제할 수 있습니다.

"ec2:CreateTags"

"ec2:DeleteTags"

"arn:aws:ec2:::network-interface/*", "arn:aws:ec2:::security-group/*"

태그를 생성하고 삭제할 수 있습니다.

VPC가 활성화된AWS Glue Data Catalog를 사용하는 경우 이러한 권한이 필요합니다. DataBrew는에 데이터를 전달AWS Glue하여 작업과 프로젝트를 실행합니다. 이러한 권한을 통해 개발 엔드포인트용으로 생성된 Amazon EC2 리소스에 태그를 지정할 수 있습니다.를 사용하여 Amazon EC2 네트워크 인터페이스, 보안 그룹 및 인스턴스에AWS Glue태그를 지정합니다aws-glue-service-resource.

"logs:CreateLogGroup"

"logs:CreateLogStream"

"logs:PutLogEvents"

"arn:aws:logs:::log-group:/aws-glue-databrew/*"

Amazon CloudWatch Logs에 로그 쓰기 허용

DataBrew는 이름이 로 시작하는 로그 그룹에 로그를 씁니다aws-glue-databrew.

"lakeformation:GetDataAccess"

"*"

에 대한 액세스 허용AWS Lake Formation, "Glue":"GetTable"도 허용됨

Lake Formation을 사용하려면 Lake Formation 콘솔에서 추가 구성이 필요합니다.