View a markdown version of this page

Política do IAM para usar objetos do Amazon S3 com DataBrew - AWS Glue DataBrew Guia do Desenvolvedor

As traduções são geradas por tradução automática. Em caso de conflito entre o conteúdo da tradução e da versão original em inglês, a versão em inglês prevalecerá.

Política do IAM para usar objetos do Amazon S3 com DataBrew

A AwsGlueDataBrewSpecificS3BucketPolicy política concede as permissões necessárias para acessar o S3 em nome de usuários não administrativos.

Personalize a política da seguinte forma:

  1. Substitua os caminhos do Amazon S3 na política para que eles apontem para os caminhos que você deseja usar. No texto de amostra, BUCKET-NAME-1/SPECIFIC-OBJECT-NAME representa um objeto ou arquivo específico. BUCKET-NAME-2/representa todos os objetos (*) cujo nome do caminho começa comBUCKET-NAME-2/. Atualize-os para nomear os buckets que você está usando.

  2. (Opcional) Use curingas nos caminhos do Amazon S3 para restringir ainda mais as permissões. Para obter mais informações, consulte Elementos de política do IAM: variáveis e tags no Guia do usuário do IAM.

    Prática recomendada de segurança: Para evitar o acesso não autorizado aos buckets do Amazon S3 com nomes semelhantes em AWS outras contas, aws:ResourceAccount inclua a chave de condição em sua política. Isso garante que DataBrew você só possa acessar buckets em sua própria AWS conta, mesmo ao usar ARNs de recursos curinga. Adicione a seguinte condição às suas declarações de política:

    "Condition": { "StringEquals": { "aws:ResourceAccount": "123456789012" } }

    123456789012Substitua pelo ID real AWS da sua conta.

    Como parte disso, você pode restringir as permissões para as ações s3:PutObject s3:PutBucketCORS e. Essas ações são necessárias somente para usuários que criam DataBrew projetos, porque esses usuários precisam ser capazes de enviar arquivos de saída para o S3.

Para obter mais informações e ver alguns exemplos do que você pode adicionar a uma política do IAM para o Amazon S3, consulte Exemplos de políticas de bucket no Guia do desenvolvedor do Amazon S3.

A tabela a seguir descreve as permissões concedidas por esta política.

Ação Recurso Descrição

"s3:GetObject"

"arn:aws:s3:::bucket_name/*", "arn:aws:s3:::bucket_name"

Permite que você visualize seus arquivos.

"s3:PutObject"

"s3:PutBucketCORS"

"arn:aws:s3:::bucket_name/*", "arn:aws:s3:::bucket_name"

Permite enviar arquivos de saída para o S3.

"s3:DeleteObject"

"arn:aws:s3:::bucket_name/*", "arn:aws:s3:::bucket_name"

Permite excluir um objeto.
Para definir a política AwsGlueDataBrewSpecificS3BucketPolicy do IAM para DataBrew (console)
  1. Baixe o JSON para a política do AwsGlueDataBrewSpecificS3BucketPolicyIAM.

  2. Faça login no AWS Management Console e abra o console do IAM em https://console.aws.amazon.com/iam/.

  3. No painel de navegação, selecione Políticas.

  4. Para cada política, escolha Criar política.

  5. Na tela Criar política, navegue até a guia JSON.

  6. Cole a declaração JSON da política sobre a declaração de amostra no editor.

  7. Verifique se a política está personalizada de acordo com sua conta, requisitos de segurança e AWS recursos necessários. Se precisar fazer alterações, você pode fazê-las no editor.

  8. Selecione Revisar política.

Para definir a política AwsGlueDataBrewSpecificS3BucketPolicy do IAM para DataBrew (AWS CLI)
  1. Baixe o JSON para AwsGlueDataBrewSpecificS3BucketPolicy.

  2. Personalize a política conforme descrito na primeira etapa do procedimento anterior.

  3. Execute o comando a seguir para criar a política.

    aws iam create-policy --policy-name AwsGlueDataBrewSpecificS3BucketPolicy --policy-document file://iam-policy-AwsGlueDataBrewSpecificS3BucketPolicy.json