As traduções são geradas por tradução automática. Em caso de conflito entre o conteúdo da tradução e da versão original em inglês, a versão em inglês prevalecerá.
Política do IAM para usar criptografia com DataBrew
A AwsGlueDataBrewS3EncryptedPolicy política concede as permissões necessárias para acessar objetos do S3 criptografados com AWS Key Management Service(AWS KMS) em nome de usuários não administrativos.
Personalize a política da seguinte forma:
-
Substitua os caminhos do Amazon S3 na política para que eles apontem para os caminhos que você deseja usar. No texto de amostra,
representa um objeto ou arquivo específico.BUCKET-NAME-1/SPECIFIC-OBJECT-NAMErepresenta todos os objetos (BUCKET-NAME-2/*) cujo nome do caminho começa comBUCKET-NAME-2/. Atualize-os para nomear os buckets que você está usando. -
(Opcional) Use curingas nos caminhos do Amazon S3 para restringir ainda mais as permissões. Para obter mais informações, consulte Elementos de política do IAM: variáveis e etiquetas.
Como parte disso, você pode restringir as permissões para as ações
s3:PutObjects3:PutBucketCORSe. Essas ações são necessárias somente para usuários que criam DataBrew projetos, porque esses usuários precisam ser capazes de enviar arquivos de saída para o S3.Para obter mais informações e ver alguns exemplos do que você pode adicionar a uma política do IAM para o Amazon S3, consulte Exemplos de políticas de bucket.
-
Encontre os seguintes ARNs de recursos no
ToUseKmsarquivo."arn:aws:kms:AWS-REGION-NAME:AWS-ACCOUNT-ID-WITHOUT-DASHES:key/KEY-IDS", "arn:aws:kms:AWS-REGION-NAME:AWS-ACCOUNT-ID-WITHOUT-DASHES:key/KEY-IDS" -
Altere a AWS conta de exemplo para o número AWS da sua conta (sem hífens).
-
Altere a lista de amostras para listar as funções do IAM que você deseja usar. Recomendamos definir o escopo de suas políticas do IAM com o menor conjunto de permissões possível. No entanto, você pode permitir que seu usuário acesse todas as funções do IAM, por exemplo, se você estiver usando uma conta de aprendizado pessoal com dados de amostra. Para permitir que a lista acesse todas as funções do IAM, altere a lista de amostra para uma entrada:
"arn:aws:iam::.111122223333:role/*"
A tabela a seguir descreve as permissões concedidas por esta política.
| Ação | Recurso | Descrição |
|---|---|---|
| |
|
Permite que você visualize seus arquivos. |
| |
|
Permite a listagem de buckets do Amazon S3 a partir de projetos, conjuntos de dados e trabalhos. |
| |
|
Permite enviar arquivos de saída para o S3. |
| |
|
Permite excluir um objeto criado por DataBrew. |
"kms:Decrypt" |
|
Permite a descriptografia de conjuntos de dados criptografados. |
| |
|
Permite a criptografia da saída do trabalho. |
Para definir a política AwsGlueDataBrewS3EncryptedPolicy do IAM para DataBrew (console)
-
Baixe o JSON para a política do
AwsGlueDataBrewS3EncryptedPolicyIAM. -
Faça login no Console de gerenciamento da AWS e abra o console do IAM em https://console.aws.amazon.com/iam/
. -
No painel de navegação, selecione Políticas.
-
Para cada política, escolha Criar política.
-
Na tela Criar política, navegue até a guia JSON.
-
Cole a declaração JSON da política sobre a declaração de amostra no editor.
-
Verifique se a política está personalizada de acordo com sua conta, requisitos de segurança e AWS recursos necessários. Se precisar fazer alterações, você pode fazê-las no editor.
-
Selecione Revisar política.
Para definir a política AwsGlueDataBrewS3EncryptedPolicy do IAM para DataBrew (AWS CLI)
-
Baixe o JSON para
AwsGlueDataBrewS3EncryptedPolicy. -
Personalize a política conforme descrito na primeira etapa do procedimento anterior.
-
Execute o comando a seguir para criar a política.
aws iam create-policy --policy-name AwsGlueDataBrewS3EncryptedPolicy --policy-document file://iam-policy-AwsGlueDataBrewS3EncryptedPolicy.json