Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.
Verwenden Sie Ihren eigenen Amazon S3-Bucket
Standardmäßig verwendet AWS Transform einen vom Service verwalteten Amazon S3-Bucket zum Speichern von Transformationsartefakten. Sie können stattdessen Ihren eigenen Amazon S3-Bucket verwenden, um eine bessere Kontrolle über Datenspeicher, Verschlüsselung und Zugriffsrichtlinien zu erhalten.
Anmerkung
Wenn Sie über einen Amazon S3-Bucket für Mainframe-Transformationen verfügen, können Sie diesen S3-Connector weiterhin verwenden und müssen diese Funktion nicht verwenden.
Anmerkung
Ihr Amazon S3-Bucket speichert nur die Uploads und Transformationsartefakte, mit denen Sie interagieren. Interne systemgenerierte Artefakte werden nicht in Ihrem Bucket gespeichert. Darüber hinaus AWS indexiert Transform die Artefakte in Ihrem Bucket. Es speichert die indizierten Daten in einer vom Service verwalteten Wissensdatenbank, die verwendet wird, um Ihnen ein besseres Chat-Erlebnis zu bieten.
Voraussetzungen
Bevor Sie Ihren eigenen Amazon S3-Bucket konfigurieren, stellen Sie sicher, dass die folgenden Anforderungen erfüllt sind:
-
Der Bucket muss sich in derselben AWS Region befinden, in der AWS Transform aktiviert ist.
-
Die erforderliche Bucket-Richtlinie muss auf Ihren Bucket angewendet werden. Weitere Informationen finden Sie unter Erforderliche Bucket-Richtlinie.
-
Wenn Sie die AWS Transform-Webanwendung verwenden, muss CORS in Ihrem Bucket konfiguriert sein. Weitere Informationen finden Sie unter Erforderliche CORS-Konfiguration.
-
Wenn Sie einen benutzerdefinierten AWS KMS-Schlüssel verwenden, muss die erforderliche Schlüsselrichtlinie angewendet werden. Weitere Informationen finden Sie unter KMS-Schlüsselrichtlinie (optional).
Unterstützte Verschlüsselungskonfigurationen
Ihr Bucket muss eine der folgenden Verschlüsselungskonfigurationen verwenden:
-
SSE-S3 (AES256) — Lassen Sie das KMS-Schlüsselfeld leer. AWS Transform schreibt Objekte, ohne einen Verschlüsselungs-Header anzugeben, und Amazon S3 wendet die Standardverschlüsselung des Buckets mit S3-managed Schlüsseln an. Weitere Informationen finden Sie unter Verwenden der serverseitigen Verschlüsselung mit von Amazon S3 verwalteten Schlüsseln (SSE-S3) im Amazon S3-Benutzerhandbuch.
-
SSE-KMS mit einem vom Kunden verwalteten KMS-Schlüssel — Geben Sie den KMS-Schlüssel-ARN an. AWS Transform schreibt Objekte
x-amz-server-side-encryption: aws:kmsunter Verwendung des bereitgestellten Schlüssels. Befolgen Sie KMS-Schlüsselrichtlinie (optional).
Folgendes wird nicht unterstützt:
-
SSE-KMS mit einem AWS verwalteten KMS-Schlüssel (z. B.
aws/s3) -
SSE-C
-
DSSE-KMS
-
Asymmetrische KMS-Schlüssel oder KMS-Schlüssel mit einer anderen Schlüsselspezifikation als SYMMETRIC_DEFAULT
Warnung
AWS-verwaltete KMS-Schlüssel werden nicht unterstützt. Wenn Ihr Bucket mit verschlüsselt istaws/s3, migrieren Sie zu einem vom Kunden verwalteten Schlüssel oder SSE-S3 bevor Sie den Bucket mit AWS Transform verwenden.
Konfiguration Ihres Amazon S3-Buckets
Sie können Transform über die AWS Transform-Konsole so konfigurieren, dass es Ihren eigenen Amazon S3-Bucket verwendet. AWS
Um Ihren eigenen Amazon S3-Bucket zu verwenden
-
Wählen Sie in der AWS Transform-Konsole Einstellungen aus.
-
Wählen Sie unter Artefaktspeicher die Option Meinen eigenen S3-Bucket verwenden aus. Sie können einen Bucket in Ihrem aktuellen AWS-Konto oder in einem anderen Konto verwenden.
-
Geben Sie für Bucket die Amazon S3-URI ein.
-
(Optional) Geben Sie für den KMS-Schlüssel einen AWS KMS-Schlüssel-ARN ein, um Objekte im Bucket zu verschlüsseln. Wenn Sie dieses Feld leer lassen, schreibt AWS Transform Objekte ohne Verschlüsselungs-Header, und Amazon S3 wendet die Standard-Verschlüsselungseinstellungen des Buckets an. Weitere Informationen finden Sie unter Festlegen des standardmäßigen serverseitigen Verschlüsselungsverhaltens für Amazon S3-Buckets im Amazon S3-Benutzerhandbuch.
Wenn Ihr Bucket standardmäßig verschlüsselt ist SSE-KMS, geben Sie den vom Kunden verwalteten KMS-Schlüssel-ARN in dieses Feld ein und aktualisieren Sie Ihre Schlüsselrichtlinie. Weitere Informationen finden Sie unter KMS-Schlüsselrichtlinie (optional).
-
Wählen Sie Speichern. AWS Transform validiert die Bucket-Konfiguration und die Berechtigungen, bevor die Konfiguration angewendet wird.
Nachdem Sie die Konfiguration gespeichert haben, verwendet AWS Transform Ihren Bucket, um Transformationsartefakte zu speichern.
Anmerkung
AWS Transform validiert Ihre Konfiguration nur, wenn Sie speichern. Wenn Sie später die Bucket-Richtlinie, die CORS-Konfiguration oder die KMS-Schlüsselrichtlinie ändern, speichern Sie Ihre Profileinstellungen erneut, um sie erneut zu überprüfen.
Erforderliche Bucket-Richtlinie
Sie müssen die Bucket-Richtlinie konfigurieren, um AWS Transform Zugriff zu gewähren. Fügen Sie Ihrem Amazon S3-Bucket die folgende Bucket-Richtlinie hinzu, damit der AWS Transform Service-Principal Transformationsartefakte lesen, schreiben, löschen und auflisten kann.
{ "Version": "2012-10-17", "Statement": [ { "Effect": "Allow", "Principal": { "Service": [ "transform.amazonaws.com" ] }, "Action": [ "s3:GetObject", "s3:PutObject", "s3:DeleteObject", "s3:AbortMultipartUpload", "s3:ListMultipartUploadParts", "s3:PutObjectTagging" ], "Resource": "arn:aws:s3:::bucket-name/AWSTransform/*", "Condition": { "StringEquals": { "aws:SourceAccount": "profile-account-id", "aws:SourceArn": "profile-arn" } } }, { "Effect": "Allow", "Principal": { "Service": [ "transform.amazonaws.com" ] }, "Action": "s3:ListBucket", "Resource": "arn:aws:s3:::bucket-name", "Condition": { "StringEquals": { "aws:SourceAccount": "profile-account-id", "aws:SourceArn": "profile-arn" } } } ] }
Ersetzen Sie die folgenden Werte:
-
bucket-name— Der Name Ihres Amazon S3-Buckets. -
profile-account-id— Die mit Ihrem AWS Transform-Profil verknüpfte AWS-Konto ID. -
profile-arn— Der ARN Ihres AWS Transform-Profils.
Erforderliche CORS-Konfiguration
Wenn Sie die AWS Transform-Webanwendung verwenden, müssen Sie Cross-Origin Resource Sharing (CORS) in Ihrem Amazon S3-Bucket konfigurieren. Sie können die Webanwendungsdomäne finden, nachdem Sie AWS Transform aktiviert haben. Weitere Informationen finden Sie unter Erste Schritte mit AWS Transformieren.
[ { "AllowedHeaders": [ "host", "content-type", "if-none-match", "x-amz-checksum-sha256", "x-amz-expected-bucket-owner", "x-amz-server-side-encryption", "x-amz-server-side-encryption-aws-kms-key-id", "x-amz-server-side-encryption-context", "x-amz-source-account", "x-amz-source-arn" ], "AllowedMethods": [ "GET", "PUT", "HEAD" ], "AllowedOrigins": [ "webapp-domain" ], "ExposeHeaders": [ "ETag", "x-amz-checksum-sha256", "x-amz-request-id", "x-amz-id-2" ], "MaxAgeSeconds": 3600 } ]
Ersetzen Sie die folgenden Werte:
-
webapp-domain— Die Quell-URL Ihrer Webanwendung (z. B.https://1a2b3c4d5e6f7a8b9.transform.us-east-1.on.aws), die Sie auf der Seite mit den AWS Transform-Einstellungen finden. Fügen Sie den abschließenden Schrägstrich nicht ein.
KMS-Schlüsselrichtlinie (optional)
Dieser Abschnitt gilt nur, wenn Ihr Bucket mit einem vom Kunden verwalteten KMS-Schlüssel verschlüsselt ist. Wenn Ihr Bucket verwendet SSE-S3, überspringen Sie diesen Abschnitt.
Wenn Sie Ihren eigenen AWS KMS-Schlüssel für die Bucket-Verschlüsselung angeben, fügen Sie Ihrer Schlüsselrichtlinie die folgende Anweisung hinzu. AWS Transform verwendet Forward Access Sessions (FAS), um Zuschüsse für seinen Dienstprinzipal zu gewähren. Diese Zuschüsse werden verwendet, um Ihren Schlüssel zu validieren und auf Artefakte in Ihrem Amazon S3-Bucket zuzugreifen.
{ "Sid": "AllowAWSTransformServiceAccess", "Effect": "Allow", "Principal": { "AWS": "arn:aws:iam::key-owner-account-id:root" }, "Action": [ "kms:CreateGrant", "kms:DescribeKey" ], "Resource": "*", "Condition": { "StringEquals": { "kms:ViaService": "transform.region.amazonaws.com" } } }
Ersetzen Sie die folgenden Werte:
-
key-owner-account-id— Die AWS-Konto ID, der der KMS-Schlüssel gehört. -
region— Die AWS Region, in der AWS Transform aktiviert ist (z. B.us-east-1).
Zurück zum Standard-Bucket wechseln
Sie können jederzeit zum vom Service verwalteten Bucket zurückkehren.
Um zu wechseln AWS Transformieren Sie verwalteten Speicher
-
Wählen Sie in der AWS Transform-Konsole Einstellungen aus.
-
Wählen Sie unter Artefaktspeicher die Option Bearbeiten aus.
-
Wähle Verwalteten Speicher AWS transformieren aus.
-
Wählen Sie Speichern.
Warnung
Wenn Sie die Speicherkonfiguration wechseln, während Transformationsaufträge ausgeführt werden, schlagen diese Jobs fehl. Alle Artefakte, die bereits durch diese laufenden Jobs generiert wurden, wären ebenfalls nicht zugänglich.
Wichtig
Wenn Sie zurück zum service-verwalteten Bucket wechseln:
-
Artefakte in Ihrem Bucket werden nicht automatisch migriert. Um Artefakte beizubehalten, laden Sie sie aus Ihrem Amazon S3-Bucket herunter und laden Sie sie erneut über die AWS Transform-Webanwendung in den Artefaktspeicher für den entsprechenden Workspace und Job hoch.
-
AWS Transform zieht den Zugriff auf Ihren KMS-Schlüssel zurück. Objekte, die in Ihren Bucket geschrieben wurden, verbleiben in Ihrem Bucket. Löschen Sie sie manuell, wenn sie nicht mehr benötigt werden.
Laden Sie Dateien direkt in Ihren Bucket hoch
Sie können Dateien direkt in Ihren Amazon S3-Bucket hochladen, ohne die AWS Transform-Webanwendung zu verwenden. Um hochgeladene Dateien für Transformationsagenten verfügbar zu machen, laden Sie sie in den User Uploads Ordner für den Job hoch. Der Verzeichnispfad für diesen Ordner verwendet das folgende Format:
AWSTransform/Workspaces/workspace-id/Jobs/job-id/User Uploads/
Ersetzen Sie die folgenden Werte:
-
workspace-id— Die ID Ihres AWS Transform-Workspace. -
job-id— Die ID des Transformationsjobs.
Jeder Job in AWS Transform hat seinen eigenen User Uploads Ordner. Dateien, die Sie in diesen Pfad hochladen, werden in der Webanwendung angezeigt und stehen den Transformationsagenten zur Verfügung, während sie den Job abschließen.
Dateipfade dürfen keine führenden oder nachfolgenden Leerzeichen enthalten .. — Dateien//, die gegen diese Einschränkungen verstoßen, sind für Agenten nicht sichtbar.
Das Löschen von Bucket-Inhalten kann zu Auftragsfehlern führen
Das Löschen job_objective führt zu Auftragsfehlern bei aktiven Aufträgen oder wenn die Sitzung wiederhergestellt wird. Bei allen anderen Dateien kann das Löschen zu unerwartetem Verhalten des Agenten oder zu Auftragsfehlern führen.
Wichtig
Wenn Ihr Bucket verwendet SSE-KMS, fügen Sie bei jedem direkten Upload die folgenden Header hinzu:
x-amz-server-side-encryption: aws:kms x-amz-server-side-encryption-aws-kms-key-id:your-kms-key-arn
Objekte müssen mit dem KMS-Schlüssel verschlüsselt werden, der in Ihrem AWS Transform-Profil registriert ist. Objekte, die mit einem anderen Schlüssel verschlüsselt wurden, sind für AWS Transform nicht zugänglich.
Kompatibilitätsmatrix
Die folgende Tabelle fasst die Kompatibilität von AWS Transform mit gängigen Amazon S3-Bucket-Funktionen zusammen.
| Feature | Kompatibilität | Hinweise |
|---|---|---|
Bucket-Versioning |
Unterstützt |
Verwalten Sie nicht aktuelle Versionen mit einer Lebenszyklusregel. |
Object Ownership |
Erforderlich: Bucket Owner wird durchgesetzt |
Bucket Owner bevorzugt und Object Writer werden nicht unterstützt. |
ACL |
Nicht unterstützt |
ACLs müssen für den Bucket deaktiviert sein. |
Objektsperre (Verwaltungsmodus) |
Teilweise unterstützt |
Löschungen werden möglicherweise durch Aufbewahrungseinstellungen blockiert. |
Objektsperre (Konformitätsmodus) |
Nicht unterstützt |
— |
Block Public Access |
Unterstützt |
— |
Zahlung durch den Anforderer |
Nicht unterstützt |
— |
S3-Zugriffspunkte |
Nicht unterstützt |
Verwenden Sie den Bucket-Namen. |
S3-Objekt-Lambda-Zugangspunkte |
Nicht unterstützt |
Verwenden Sie den Bucket-Namen. |
S3 on Outposts |
Nicht unterstützt |
— |
S3 Express One Zone (Verzeichnis-Buckets) |
Nicht unterstützt |
— |
Cross-Region Eimer |
Nicht unterstützt |
— |
Cross-account Eimer |
Unterstützt |
— |
Cross-account KMS-Schlüssel |
Nicht unterstützt |
— |
Lebenszyklusregel |
Unterstützt |
— |
CloudTrail Datenereignisse |
Unterstützt |
— |