기계 번역으로 제공되는 번역입니다. 제공된 번역과 원본 영어의 내용이 상충하는 경우에는 영어 버전이 우선합니다.
DataBrew에서 Amazon S3 객체를 사용하기 위한 IAM 정책
이 AwsGlueDataBrewSpecificS3BucketPolicy 정책은 관리자가 아닌 사용자를 대신하여 S3에 액세스하는 데 필요한 권한을 부여합니다.
다음과 같이 정책을 사용자 지정합니다.
-
사용하려는 경로를 가리키도록 정책의 Amazon S3 경로를 바꿉니다. 샘플 텍스트에서
는 특정 객체 또는 파일을 나타냅니다.는 경로 이름이 로 시작하는 모든 객체(BUCKET-NAME-1/SPECIFIC-OBJECT-NAME*)를나타냅니다BUCKET-NAME-2/BUCKET-NAME-2/. 사용 중인 버킷의 이름을 지정하도록 업데이트합니다. -
(선택 사항) Amazon S3 경로에서 와일드카드를 사용하여 권한을 추가로 제한합니다. 자세한 내용은 IAM 사용 설명서의 IAM 정책 요소: 변수 및 태그 섹션을 참조하십시오.
보안 모범 사례: 다른AWS계정의 이름이 유사한 Amazon S3 버킷에 대한 무단 액세스를 방지하려면 정책에
aws:ResourceAccount조건 키를 포함하세요. 이렇게 하면 와일드카드 리소스 ARN을 사용하는 경우에도 DataBrew가 자체AWS계정 내의 버킷에만 액세스할 수 있습니다. ARNs 정책 문에 다음 조건을 추가합니다."Condition": { "StringEquals": { "aws:ResourceAccount": "123456789012" } }를 실제AWS계정 ID
123456789012로 바꿉니다.이를 위해 작업
s3:PutObject및에 대한 권한을 제한할 수 있습니다s3:PutBucketCORS. 이러한 작업은 DataBrew 프로젝트를 생성하는 사용자에게만 필요합니다. 해당 사용자는 S3로 출력 파일을 전송할 수 있어야 하기 때문입니다.
자세한 내용과 Amazon S3의 IAM 정책에 추가할 수 있는 항목의 몇 가지 예를 보려면 Amazon S3 개발자 안내서의 버킷 정책 예제를 참조하세요. Amazon S3
다음 테이블은 이 정책이 보장하는 권한을 설명합니다.
| 작업 | 리소스 | 설명 |
|---|---|---|
| |
|
파일을 미리 볼 수 있습니다. |
|
|
|
출력 파일을 S3로 전송할 수 있습니다. |
| |
|
객체 삭제를 허용합니다. |
DataBrew에 대한 AwsGlueDataBrewSpecificS3BucketPolicy IAM 정책을 정의하려면(콘솔)
-
AwsGlueDataBrewSpecificS3BucketPolicyIAM 정책의 JSON을 다운로드합니다. -
에 로그인AWS Management Console하고 https://console.aws.amazon.com/iam/
IAM 콘솔을 엽니다. -
탐색 창에서 Policies를 선택합니다.
-
각 정책에 대해 정책 생성을 선택합니다.
-
정책 생성 화면에서 JSON 탭으로 이동합니다.
-
정책 JSON 문을 편집기의 샘플 문 위에 붙여 넣습니다.
-
정책이 계정, 보안 요구 사항 및 필요한AWS리소스에 맞게 사용자 지정되었는지 확인합니다. 변경해야 하는 경우 편집기에서 변경할 수 있습니다.
-
정책 검토를 선택합니다.
DataBrew에 대한 AwsGlueDataBrewSpecificS3BucketPolicy IAM 정책을 정의하려면(AWS CLI)
-
용 JSON을 다운로드합니다
AwsGlueDataBrewSpecificS3BucketPolicy. -
이전 절차의 첫 번째 단계에 설명된 대로 정책을 사용자 지정합니다.
-
다음 명령을 실행하여 정책을 생성합니다.
aws iam create-policy --policy-name AwsGlueDataBrewSpecificS3BucketPolicy --policy-document file://iam-policy-AwsGlueDataBrewSpecificS3BucketPolicy.json