本文為英文版的機器翻譯版本,如內容有任何歧義或不一致之處,概以英文版為準。
搭配 DataBrew 使用 Amazon S3 物件的 IAM 政策
此AwsGlueDataBrewSpecificS3BucketPolicy政策會授予代表非管理使用者存取 S3 所需的許可。
自訂政策,如下所示:
-
取代政策中的 Amazon S3 路徑,使其指向您要使用的路徑。在範例文字中,
代表特定物件或檔案。BUCKET-NAME-1/SPECIFIC-OBJECT-NAME代表路徑名稱開頭為 的所有物件 (BUCKET-NAME-2/*)BUCKET-NAME-2/。更新這些項目以命名您正在使用的儲存貯體。 -
(選用) 在 Amazon S3 路徑中使用萬用字元,以進一步限制許可。如需詳細資訊,請參閱「IAM 使用者指南」中的 IAM 政策元素:變數和標籤。
安全最佳實務:若要防止未經授權存取其他AWS帳戶中具有類似名稱的 Amazon S3 儲存貯體,請在政策中包含
aws:ResourceAccount條件金鑰。這可確保 DataBrew 只能存取您AWS帳戶中的儲存貯體,即使使用萬用字元資源 ARNs 也是如此。將下列條件新增至您的政策陳述式:"Condition": { "StringEquals": { "aws:ResourceAccount": "123456789012" } }123456789012以您的實際AWS帳戶 ID 取代 。為此,您可以限制動作
s3:PutObject和 的許可s3:PutBucketCORS。只有建立 DataBrew 專案的使用者才需要這些動作,因為這些使用者需要能夠將輸出檔案傳送至 S3。
如需詳細資訊並查看您可以新增至 Amazon S3 IAM 政策的一些範例,請參閱《Amazon S3 開發人員指南》中的儲存貯體政策範例。 Amazon S3
下表說明此政策授予的許可。
| Action | Resource | Description |
|---|---|---|
| |
|
可讓您預覽檔案。 |
|
|
|
允許將輸出檔案傳送至 S3。 |
| |
|
允許刪除物件。 |
定義 DataBrew 的 AwsGlueDataBrewSpecificS3BucketPolicy IAM 政策 (主控台)
-
下載 IAM
AwsGlueDataBrewSpecificS3BucketPolicy政策的 JSON。 -
登入AWS 管理主控台並開啟位於 https://https://console.aws.amazon.com/iam/
的 IAM 主控台。 -
在導覽窗格中,選擇政策。
-
針對每個政策,選擇建立政策。
-
在建立政策畫面上,導覽至 JSON 索引標籤。
-
將政策 JSON 陳述式貼到編輯器中的範例陳述式上。
-
確認政策已根據您的 帳戶、安全需求和所需AWS資源進行自訂。如果您需要進行變更,您可以在編輯器中進行變更。
-
選擇檢閱政策。
定義 DataBrew 的 AwsGlueDataBrewSpecificS3BucketPolicy IAM 政策 (AWS CLI)
-
下載適用於 的 JSON
AwsGlueDataBrewSpecificS3BucketPolicy。 -
依照先前程序的第一個步驟所述自訂政策。
-
執行下列命令來建立政策。
aws iam create-policy --policy-name AwsGlueDataBrewSpecificS3BucketPolicy --policy-document file://iam-policy-AwsGlueDataBrewSpecificS3BucketPolicy.json