View a markdown version of this page

搭配 DataBrew 使用加密的 IAM 政策 - AWS Glue DataBrew開發人員指南

本文為英文版的機器翻譯版本,如內容有任何歧義或不一致之處,概以英文版為準。

搭配 DataBrew 使用加密的 IAM 政策

AwsGlueDataBrewS3EncryptedPolicy政策會授予必要的許可,以代表非管理使用者存取使用AWS Key Management Service(AWS KMS) 加密的 S3 物件。

自訂政策,如下所示:

  1. 取代政策中的 Amazon S3 路徑,使其指向您要使用的路徑。在範例文字中, BUCKET-NAME-1/SPECIFIC-OBJECT-NAME代表特定物件或檔案。 BUCKET-NAME-2/代表路徑名稱開頭為 的所有物件 (*)BUCKET-NAME-2/。更新這些項目以命名您正在使用的儲存貯體。

  2. (選用) 在 Amazon S3 路徑中使用萬用字元,以進一步限制許可。如需詳細資訊,請參閱 IAM 政策元素:變數和標籤

    為此,您可以限制動作 s3:PutObject和 的許可s3:PutBucketCORS。只有建立 DataBrew 專案的使用者才需要這些動作,因為這些使用者需要能夠將輸出檔案傳送至 S3。

    如需詳細資訊並查看您可以新增至 Amazon S3 IAM 政策的一些範例,請參閱儲存貯體政策範例

  3. ToUseKms 檔案中尋找下列資源 ARNs。

    "arn:aws:kms:AWS-REGION-NAME:AWS-ACCOUNT-ID-WITHOUT-DASHES:key/KEY-IDS", "arn:aws:kms:AWS-REGION-NAME:AWS-ACCOUNT-ID-WITHOUT-DASHES:key/KEY-IDS"
  4. 將範例AWS帳戶變更為AWS您的帳戶號碼 (不含連字號)。

  5. 將範例清單變更為 ,改為列出您要使用的 IAM 角色。建議您將 IAM 政策範圍調整為盡可能設定的最小許可。不過,您可以允許使用者存取所有 IAM 角色,例如,如果您使用具有範例資料的個人學習帳戶。若要允許清單存取所有 IAM 角色,請將範例清單變更為一個項目:"arn:aws:iam::111122223333:role/*"

下表說明此政策授予的許可。

Action Resource Description

"s3:GetObject"

"arn:aws:s3:::bucket_name/*", "arn:aws:s3:::bucket_name"

可讓您預覽檔案。

"s3:ListBucket"

"arn:aws:s3:::bucket_name/*", "arn:aws:s3:::bucket_name"

允許從專案、資料集和任務列出 Amazon S3 儲存貯體。

"s3:PutObject"

"arn:aws:s3:::bucket_name/*", "arn:aws:s3:::bucket_name"

允許將輸出檔案傳送至 S3。

"s3:DeleteObject"

"arn:aws:s3:::bucket_name/*", "arn:aws:s3:::bucket_name"

允許刪除 DataBrew 建立的物件。
"kms:Decrypt"

"arn:aws:kms:::key/key_ids"

允許解密加密的資料集。

"kms:GenerateDataKey*"

"arn:aws:kms:::key/key_ids"

允許加密任務輸出。

定義 DataBrew 的 AwsGlueDataBrewS3EncryptedPolicy IAM 政策 (主控台)
  1. 下載 IAM AwsGlueDataBrewS3EncryptedPolicy 政策的 JSON。

  2. 登入AWS 管理主控台並開啟位於 https://https://console.aws.amazon.com/iam/ 的 IAM 主控台。

  3. 在導覽窗格中,選擇政策

  4. 針對每個政策,選擇建立政策

  5. 建立政策畫面上,導覽至 JSON 索引標籤。

  6. 將政策 JSON 陳述式貼到編輯器中的範例陳述式上。

  7. 確認政策已根據您的 帳戶、安全需求和所需AWS資源進行自訂。如果您需要進行變更,您可以在編輯器中進行變更。

  8. 選擇檢閱政策

定義 DataBrew 的 AwsGlueDataBrewS3EncryptedPolicy IAM 政策 (AWS CLI)
  1. 下載適用於 的 JSONAwsGlueDataBrewS3EncryptedPolicy

  2. 依照先前程序的第一個步驟所述自訂政策。

  3. 執行下列命令來建立政策。

    aws iam create-policy --policy-name AwsGlueDataBrewS3EncryptedPolicy --policy-document file://iam-policy-AwsGlueDataBrewS3EncryptedPolicy.json