

As traduções são geradas por tradução automática. Em caso de conflito entre o conteúdo da tradução e da versão original em inglês, a versão em inglês prevalecerá.

# Política do IAM para usar objetos do Amazon S3 com DataBrew
<a name="iam-policy-to-use-s3-for-data-resource-role"></a>

A `AwsGlueDataBrewSpecificS3BucketPolicy` política concede as permissões necessárias para acessar o S3 em nome de usuários não administrativos.

Personalize a política da seguinte forma:

1. Substitua os caminhos do Amazon S3 na política para que eles apontem para os caminhos que você deseja usar. No texto de amostra, {{`BUCKET-NAME-1/SPECIFIC-OBJECT-NAME`}} representa um objeto ou arquivo específico. {{`BUCKET-NAME-2/`}}representa todos os objetos (`*`) cujo nome do caminho começa com`BUCKET-NAME-2/`. Atualize-os para nomear os buckets que você está usando.

1. (Opcional) Use curingas nos caminhos do Amazon S3 para restringir ainda mais as permissões. Para obter mais informações, consulte [Elementos de política do IAM: variáveis e tags](https://docs.aws.amazon.com/IAM/latest/UserGuide/reference_policies_variables.html) no *Guia do usuário do IAM*. 

    **Prática recomendada de segurança**: Para evitar o acesso não autorizado aos buckets do Amazon S3 com nomes semelhantes em AWS outras contas, `aws:ResourceAccount` inclua a chave de condição em sua política. Isso garante que DataBrew você só possa acessar buckets em sua própria AWS conta, mesmo ao usar ARNs de recursos curinga. Adicione a seguinte condição às suas declarações de política: 

   ```
   "Condition": {
   "StringEquals": {
   "aws:ResourceAccount": "123456789012"
   }
   }
   ```

    `123456789012`Substitua pelo ID real AWS da sua conta. 

   Como parte disso, você pode restringir as permissões para as ações `s3:PutObject` `s3:PutBucketCORS` e. Essas ações são necessárias somente para usuários que criam DataBrew projetos, porque esses usuários precisam ser capazes de enviar arquivos de saída para o S3. 

Para obter mais informações e ver alguns exemplos do que você pode adicionar a uma política do IAM para o Amazon S3, consulte [Exemplos de políticas de bucket](https://docs.aws.amazon.com/AmazonS3/latest/userguide/example-bucket-policies.html) no Guia do desenvolvedor do *Amazon S3*.

A tabela a seguir descreve as permissões concedidas por esta política.


|  **Ação**  |  **Recurso**  |  **Descrição**  | 
| --- | --- | --- | 
|  `"s3:GetObject"`  |  `"arn:aws:s3:::bucket_name/*", "arn:aws:s3:::bucket_name"`  | Permite que você visualize seus arquivos. | 
|  `"s3:PutObject"` <br /> `"s3:PutBucketCORS"`  |  `"arn:aws:s3:::bucket_name/*", "arn:aws:s3:::bucket_name"`  | Permite enviar arquivos de saída para o S3. | 
|  `"s3:DeleteObject"`  |  `"arn:aws:s3:::bucket_name/*", "arn:aws:s3:::bucket_name"`  | Permite excluir um objeto.  | <a name="AwsGlueDataBrewSpecificS3BucketPolicy-console-steps"></a>

**Para definir a política AwsGlueDataBrewSpecificS3BucketPolicy do IAM para DataBrew (console)**

1. Baixe o JSON para a política do [`AwsGlueDataBrewSpecificS3BucketPolicy`](samples/AwsGlueDataBrewSpecificS3BucketPolicy.json.zip)IAM. 

1. Faça login no Console de gerenciamento da AWS e abra o console do IAM em [https://console.aws.amazon.com/iam/](https://console.aws.amazon.com/iam/). 

1. No painel de navegação, selecione **Políticas**.

1. Para cada política, escolha **Criar política**.

1. Na tela **Criar política**, navegue até a guia **JSON**. 

1. Cole a declaração JSON da política sobre a declaração de amostra no editor.

1. Verifique se a política está personalizada de acordo com sua conta, requisitos de segurança e AWS recursos necessários. Se precisar fazer alterações, você pode fazê-las no editor.

1. Selecione **Revisar política**.<a name="AwsGlueDataBrewSpecificS3BucketPolicy-cli-steps"></a>

**Para definir a política AwsGlueDataBrewSpecificS3BucketPolicy do IAM para DataBrew (AWS CLI)**

1. Baixe o JSON para [`AwsGlueDataBrewSpecificS3BucketPolicy`](samples/AwsGlueDataBrewSpecificS3BucketPolicy.json.zip). 

1. Personalize a política conforme descrito na primeira etapa do procedimento anterior.

1. Execute o comando a seguir para criar a política.

   ```
   aws iam create-policy --policy-name AwsGlueDataBrewSpecificS3BucketPolicy --policy-document file://iam-policy-AwsGlueDataBrewSpecificS3BucketPolicy.json
   ```