View a markdown version of this page

搭配 DataBrew 使用 Amazon S3 物件的 IAM 政策 - AWS Glue DataBrew開發人員指南

本文為英文版的機器翻譯版本,如內容有任何歧義或不一致之處,概以英文版為準。

搭配 DataBrew 使用 Amazon S3 物件的 IAM 政策

AwsGlueDataBrewSpecificS3BucketPolicy政策會授予代表非管理使用者存取 S3 所需的許可。

自訂政策,如下所示:

  1. 取代政策中的 Amazon S3 路徑,使其指向您要使用的路徑。在範例文字中, BUCKET-NAME-1/SPECIFIC-OBJECT-NAME代表特定物件或檔案。 BUCKET-NAME-2/代表路徑名稱開頭為 的所有物件 (*)BUCKET-NAME-2/。更新這些項目以命名您正在使用的儲存貯體。

  2. (選用) 在 Amazon S3 路徑中使用萬用字元,以進一步限制許可。如需詳細資訊,請參閱「IAM 使用者指南」中的 IAM 政策元素:變數和標籤

    安全最佳實務:若要防止未經授權存取其他AWS帳戶中具有類似名稱的 Amazon S3 儲存貯體,請在政策中包含 aws:ResourceAccount條件金鑰。這可確保 DataBrew 只能存取您AWS帳戶中的儲存貯體,即使使用萬用字元資源 ARNs 也是如此。將下列條件新增至您的政策陳述式:

    "Condition": { "StringEquals": { "aws:ResourceAccount": "123456789012" } }

    123456789012 以您的實際AWS帳戶 ID 取代 。

    為此,您可以限制動作 s3:PutObject和 的許可s3:PutBucketCORS。只有建立 DataBrew 專案的使用者才需要這些動作,因為這些使用者需要能夠將輸出檔案傳送至 S3。

如需詳細資訊並查看您可以新增至 Amazon S3 IAM 政策的一些範例,請參閱《Amazon S3 開發人員指南》中的儲存貯體政策範例Amazon S3

下表說明此政策授予的許可。

Action Resource Description

"s3:GetObject"

"arn:aws:s3:::bucket_name/*", "arn:aws:s3:::bucket_name"

可讓您預覽檔案。

"s3:PutObject"

"s3:PutBucketCORS"

"arn:aws:s3:::bucket_name/*", "arn:aws:s3:::bucket_name"

允許將輸出檔案傳送至 S3。

"s3:DeleteObject"

"arn:aws:s3:::bucket_name/*", "arn:aws:s3:::bucket_name"

允許刪除物件。
定義 DataBrew 的 AwsGlueDataBrewSpecificS3BucketPolicy IAM 政策 (主控台)
  1. 下載 IAM AwsGlueDataBrewSpecificS3BucketPolicy 政策的 JSON。

  2. 登入AWS 管理主控台並開啟位於 https://https://console.aws.amazon.com/iam/ 的 IAM 主控台。

  3. 在導覽窗格中,選擇政策

  4. 針對每個政策,選擇建立政策

  5. 建立政策畫面上,導覽至 JSON 索引標籤。

  6. 將政策 JSON 陳述式貼到編輯器中的範例陳述式上。

  7. 確認政策已根據您的 帳戶、安全需求和所需AWS資源進行自訂。如果您需要進行變更,您可以在編輯器中進行變更。

  8. 選擇檢閱政策

定義 DataBrew 的 AwsGlueDataBrewSpecificS3BucketPolicy IAM 政策 (AWS CLI)
  1. 下載適用於 的 JSONAwsGlueDataBrewSpecificS3BucketPolicy

  2. 依照先前程序的第一個步驟所述自訂政策。

  3. 執行下列命令來建立政策。

    aws iam create-policy --policy-name AwsGlueDataBrewSpecificS3BucketPolicy --policy-document file://iam-policy-AwsGlueDataBrewSpecificS3BucketPolicy.json