View a markdown version of this page

DataBrew에서 Amazon S3 객체를 사용하기 위한 IAM 정책 - AWS Glue DataBrew개발자 안내서

기계 번역으로 제공되는 번역입니다. 제공된 번역과 원본 영어의 내용이 상충하는 경우에는 영어 버전이 우선합니다.

DataBrew에서 Amazon S3 객체를 사용하기 위한 IAM 정책

AwsGlueDataBrewSpecificS3BucketPolicy 정책은 관리자가 아닌 사용자를 대신하여 S3에 액세스하는 데 필요한 권한을 부여합니다.

다음과 같이 정책을 사용자 지정합니다.

  1. 사용하려는 경로를 가리키도록 정책의 Amazon S3 경로를 바꿉니다. 샘플 텍스트에서 BUCKET-NAME-1/SPECIFIC-OBJECT-NAME는 특정 객체 또는 파일을 나타냅니다.는 경로 이름이 로 시작하는 모든 객체(*)를 BUCKET-NAME-2/ 나타냅니다BUCKET-NAME-2/. 사용 중인 버킷의 이름을 지정하도록 업데이트합니다.

  2. (선택 사항) Amazon S3 경로에서 와일드카드를 사용하여 권한을 추가로 제한합니다. 자세한 내용은 IAM 사용 설명서IAM 정책 요소: 변수 및 태그 섹션을 참조하십시오.

    보안 모범 사례: 다른AWS계정의 이름이 유사한 Amazon S3 버킷에 대한 무단 액세스를 방지하려면 정책에 aws:ResourceAccount 조건 키를 포함하세요. 이렇게 하면 와일드카드 리소스 ARN을 사용하는 경우에도 DataBrew가 자체AWS계정 내의 버킷에만 액세스할 수 있습니다. ARNs 정책 문에 다음 조건을 추가합니다.

    "Condition": { "StringEquals": { "aws:ResourceAccount": "123456789012" } }

    를 실제AWS계정 ID123456789012로 바꿉니다.

    이를 위해 작업 s3:PutObject 및에 대한 권한을 제한할 수 있습니다s3:PutBucketCORS. 이러한 작업은 DataBrew 프로젝트를 생성하는 사용자에게만 필요합니다. 해당 사용자는 S3로 출력 파일을 전송할 수 있어야 하기 때문입니다.

자세한 내용과 Amazon S3의 IAM 정책에 추가할 수 있는 항목의 몇 가지 예를 보려면 Amazon S3 개발자 안내서의 버킷 정책 예제를 참조하세요. Amazon S3

다음 테이블은 이 정책이 보장하는 권한을 설명합니다.

작업 리소스 설명

"s3:GetObject"

"arn:aws:s3:::bucket_name/*", "arn:aws:s3:::bucket_name"

파일을 미리 볼 수 있습니다.

"s3:PutObject"

"s3:PutBucketCORS"

"arn:aws:s3:::bucket_name/*", "arn:aws:s3:::bucket_name"

출력 파일을 S3로 전송할 수 있습니다.

"s3:DeleteObject"

"arn:aws:s3:::bucket_name/*", "arn:aws:s3:::bucket_name"

객체 삭제를 허용합니다.
DataBrew에 대한 AwsGlueDataBrewSpecificS3BucketPolicy IAM 정책을 정의하려면(콘솔)
  1. AwsGlueDataBrewSpecificS3BucketPolicy IAM 정책의 JSON을 다운로드합니다.

  2. 에 로그인AWS Management Console하고 https://console.aws.amazon.com/iam/ IAM 콘솔을 엽니다.

  3. 탐색 창에서 Policies를 선택합니다.

  4. 각 정책에 대해 정책 생성을 선택합니다.

  5. 정책 생성 화면에서 JSON 탭으로 이동합니다.

  6. 정책 JSON 문을 편집기의 샘플 문 위에 붙여 넣습니다.

  7. 정책이 계정, 보안 요구 사항 및 필요한AWS리소스에 맞게 사용자 지정되었는지 확인합니다. 변경해야 하는 경우 편집기에서 변경할 수 있습니다.

  8. 정책 검토를 선택합니다.

DataBrew에 대한 AwsGlueDataBrewSpecificS3BucketPolicy IAM 정책을 정의하려면(AWS CLI)
  1. 용 JSON을 다운로드합니다AwsGlueDataBrewSpecificS3BucketPolicy.

  2. 이전 절차의 첫 번째 단계에 설명된 대로 정책을 사용자 지정합니다.

  3. 다음 명령을 실행하여 정책을 생성합니다.

    aws iam create-policy --policy-name AwsGlueDataBrewSpecificS3BucketPolicy --policy-document file://iam-policy-AwsGlueDataBrewSpecificS3BucketPolicy.json