As traduções são geradas por tradução automática. Em caso de conflito entre o conteúdo da tradução e da versão original em inglês, a versão em inglês prevalecerá.
Política do IAM para usar objetos do Amazon S3 com DataBrew
A AwsGlueDataBrewSpecificS3BucketPolicy política concede as permissões necessárias para acessar o S3 em nome de usuários não administrativos.
Personalize a política da seguinte forma:
-
Substitua os caminhos do Amazon S3 na política para que eles apontem para os caminhos que você deseja usar. No texto de amostra,
representa um objeto ou arquivo específico.BUCKET-NAME-1/SPECIFIC-OBJECT-NAMErepresenta todos os objetos (BUCKET-NAME-2/*) cujo nome do caminho começa comBUCKET-NAME-2/. Atualize-os para nomear os buckets que você está usando. -
(Opcional) Use curingas nos caminhos do Amazon S3 para restringir ainda mais as permissões. Para obter mais informações, consulte Elementos de política do IAM: variáveis e tags no Guia do usuário do IAM.
Prática recomendada de segurança: Para evitar o acesso não autorizado aos buckets do Amazon S3 com nomes semelhantes em AWS outras contas,
aws:ResourceAccountinclua a chave de condição em sua política. Isso garante que DataBrew você só possa acessar buckets em sua própria AWS conta, mesmo ao usar ARNs de recursos curinga. Adicione a seguinte condição às suas declarações de política:"Condition": { "StringEquals": { "aws:ResourceAccount": "123456789012" } }123456789012Substitua pelo ID real AWS da sua conta.Como parte disso, você pode restringir as permissões para as ações
s3:PutObjects3:PutBucketCORSe. Essas ações são necessárias somente para usuários que criam DataBrew projetos, porque esses usuários precisam ser capazes de enviar arquivos de saída para o S3.
Para obter mais informações e ver alguns exemplos do que você pode adicionar a uma política do IAM para o Amazon S3, consulte Exemplos de políticas de bucket no Guia do desenvolvedor do Amazon S3.
A tabela a seguir descreve as permissões concedidas por esta política.
| Ação | Recurso | Descrição |
|---|---|---|
| |
|
Permite que você visualize seus arquivos. |
|
|
|
Permite enviar arquivos de saída para o S3. |
| |
|
Permite excluir um objeto. |
Para definir a política AwsGlueDataBrewSpecificS3BucketPolicy do IAM para DataBrew (console)
-
Baixe o JSON para a política do
AwsGlueDataBrewSpecificS3BucketPolicyIAM. -
Faça login no AWS Management Console e abra o console do IAM em https://console.aws.amazon.com/iam/
. -
No painel de navegação, selecione Políticas.
-
Para cada política, escolha Criar política.
-
Na tela Criar política, navegue até a guia JSON.
-
Cole a declaração JSON da política sobre a declaração de amostra no editor.
-
Verifique se a política está personalizada de acordo com sua conta, requisitos de segurança e AWS recursos necessários. Se precisar fazer alterações, você pode fazê-las no editor.
-
Selecione Revisar política.
Para definir a política AwsGlueDataBrewSpecificS3BucketPolicy do IAM para DataBrew (AWS CLI)
-
Baixe o JSON para
AwsGlueDataBrewSpecificS3BucketPolicy. -
Personalize a política conforme descrito na primeira etapa do procedimento anterior.
-
Execute o comando a seguir para criar a política.
aws iam create-policy --policy-name AwsGlueDataBrewSpecificS3BucketPolicy --policy-document file://iam-policy-AwsGlueDataBrewSpecificS3BucketPolicy.json