View a markdown version of this page

Verwenden Sie Ihren eigenen Amazon S3 S3-Bucket - AWS Transformieren

Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.

Verwenden Sie Ihren eigenen Amazon S3 S3-Bucket

Standardmäßig verwendet AWS Transform einen vom Service verwalteten Amazon S3 S3-Bucket zum Speichern von Transformationsartefakten. Sie können stattdessen Ihren eigenen Amazon S3 S3-Bucket verwenden, um mehr Kontrolle über Datenspeicher-, Verschlüsselungs- und Zugriffsrichtlinien zu haben.

Anmerkung

Wenn Sie über einen Amazon S3 S3-Bucket für Mainframe-Transformationen verfügen, können Sie diesen S3-Connector weiterhin verwenden und müssen diese Funktionalität nicht verwenden.

Anmerkung

Ihr Amazon S3 S3-Bucket speichert nur die Uploads und Transformationsartefakte, mit denen Sie interagieren. Interne, vom System generierte Artefakte werden nicht in Ihrem Bucket gespeichert. Darüber hinaus AWS indexiert Transform die Artefakte in Ihrem Bucket. Es speichert die indexierten Daten in einer vom Service verwalteten Wissensdatenbank, die verwendet wird, um Ihnen ein erweitertes Chat-Erlebnis zu bieten.

Voraussetzungen

Bevor Sie Ihren eigenen Amazon S3 S3-Bucket konfigurieren, stellen Sie sicher, dass die folgenden Anforderungen erfüllt sind:

  • Der Bucket muss sich in derselben AWS Region befinden, in der AWS Transform aktiviert ist.

  • Die erforderliche Bucket-Richtlinie muss auf Ihren Bucket angewendet werden. Weitere Informationen finden Sie unter Erforderliche Bucket-Richtlinie.

  • Wenn Sie die AWS Transform-Webanwendung verwenden, muss CORS in Ihrem Bucket konfiguriert sein. Weitere Informationen finden Sie unter Erforderliche CORS-Konfiguration.

  • Wenn Sie einen benutzerdefinierten AWS KMS-Schlüssel verwenden, muss die erforderliche Schlüsselrichtlinie angewendet werden. Weitere Informationen finden Sie unter KMS-Schlüsselrichtlinie (optional).

Unterstützte Verschlüsselungskonfigurationen

Ihr Bucket muss eine der folgenden Verschlüsselungskonfigurationen verwenden:

  • SSE-S3 (AES256) — Lassen Sie das KMS-Schlüsselfeld leer. AWS Transform schreibt Objekte, ohne einen Verschlüsselungsheader anzugeben, und Amazon S3 wendet die Standardverschlüsselung des Buckets mit S3-managed Schlüsseln an. Weitere Informationen finden Sie unter Verwenden der serverseitigen Verschlüsselung mit verwalteten Amazon S3 S3-Schlüsseln (SSE-S3) im Amazon S3 S3-Benutzerhandbuch.

  • SSE-KMS mit einem vom Kunden verwalteten KMS-Schlüssel — Geben Sie den KMS-Schlüssel-ARN an. AWS Transform schreibt Objekte x-amz-server-side-encryption: aws:kms unter Verwendung des bereitgestellten Schlüssels. Befolgen Sie KMS-Schlüsselrichtlinie (optional).

Folgendes wird nicht unterstützt:

  • SSE-KMS mit einem AWS-verwalteten KMS-Schlüssel (zum Beispielaws/s3)

  • SSE-C

  • DSSE-KMS

  • Asymmetrische KMS-Schlüssel oder KMS-Schlüssel mit einer anderen Schlüsselspezifikation als SYMMETRIC_DEFAULT

Warnung

AWS-verwaltete KMS-Schlüssel werden nicht unterstützt. Wenn Ihr Bucket mit verschlüsselt istaws/s3, migrieren Sie zu einem vom Kunden verwalteten Schlüssel oder SSE-S3 bevor Sie den Bucket mit AWS Transform verwenden.

Konfiguration Ihres Amazon S3 S3-Buckets

Sie können Transform von der AWS Transform-Konsole aus so konfigurieren, dass es Ihren eigenen Amazon S3 S3-Bucket verwendet. AWS

Um Ihren eigenen Amazon S3 S3-Bucket zu verwenden
  1. Wählen Sie in der AWS Transform-Konsole Einstellungen aus.

  2. Wählen Sie unter Artefaktspeicher die Option Meinen eigenen S3-Bucket verwenden aus. Sie können einen Bucket in Ihrem aktuellen Konto AWS-Konto oder in einem anderen Konto verwenden.

  3. Geben Sie für Bucket die Amazon S3 S3-URI ein.

  4. (Optional) Geben Sie für KMS-Schlüssel einen AWS KMS-Schlüssel-ARN ein, um Objekte im Bucket zu verschlüsseln. Wenn Sie dieses Feld leer lassen, schreibt AWS Transform Objekte ohne Verschlüsselungsheader, und Amazon S3 wendet die Standardverschlüsselungseinstellungen des Buckets an. Weitere Informationen finden Sie unter Einstellung des standardmäßigen serverseitigen Verschlüsselungsverhaltens für Amazon S3 S3-Buckets im Amazon S3 S3-Benutzerhandbuch.

    Wenn die Standardverschlüsselung Ihres Buckets lautet SSE-KMS, geben Sie den vom Kunden verwalteten KMS-Schlüssel-ARN in dieses Feld ein und aktualisieren Sie Ihre Schlüsselrichtlinie. Weitere Informationen finden Sie unter KMS-Schlüsselrichtlinie (optional).

  5. Wählen Sie Speichern. AWS Transform validiert die Bucket-Konfiguration und die Berechtigungen, bevor die Konfiguration angewendet wird.

Nachdem Sie die Konfiguration gespeichert haben, verwendet AWS Transform Ihren Bucket zum Speichern von Transformationsartefakten.

Anmerkung

AWS Transform validiert Ihre Konfiguration nur, wenn Sie speichern. Wenn Sie später die Bucket-Richtlinie, die CORS-Konfiguration oder die KMS-Schlüsselrichtlinie ändern, speichern Sie Ihre Profileinstellungen erneut, um sie erneut zu validieren.

Erforderliche Bucket-Richtlinie

Sie müssen die Bucket-Richtlinie konfigurieren, um AWS Transform-Zugriff zu gewähren. Fügen Sie Ihrem Amazon S3 S3-Bucket die folgende Bucket-Richtlinie hinzu, damit der AWS Transform-Serviceprinzipal Transformationsartefakte lesen, schreiben, löschen und auflisten kann.

{ "Version": "2012-10-17", "Statement": [ { "Effect": "Allow", "Principal": { "Service": [ "transform.amazonaws.com" ] }, "Action": [ "s3:GetObject", "s3:PutObject", "s3:DeleteObject", "s3:AbortMultipartUpload", "s3:ListMultipartUploadParts", "s3:PutObjectTagging" ], "Resource": "arn:aws:s3:::bucket-name/AWSTransform/*", "Condition": { "StringEquals": { "aws:SourceAccount": "profile-account-id", "aws:SourceArn": "profile-arn" } } }, { "Effect": "Allow", "Principal": { "Service": [ "transform.amazonaws.com" ] }, "Action": "s3:ListBucket", "Resource": "arn:aws:s3:::bucket-name", "Condition": { "StringEquals": { "aws:SourceAccount": "profile-account-id", "aws:SourceArn": "profile-arn" } } } ] }

Ersetzen Sie die folgenden Werte:

  • bucket-name— Der Name Ihres Amazon S3 S3-Buckets.

  • profile-account-id— Die mit Ihrem AWS Transform-Profil verknüpfte AWS-Konto ID.

  • profile-arn— Der ARN Ihres AWS Transform-Profils.

Erforderliche CORS-Konfiguration

Wenn Sie die AWS Transform-Webanwendung verwenden, müssen Sie Cross-Origin Resource Sharing (CORS) in Ihrem Amazon S3 S3-Bucket konfigurieren. Sie können die Webanwendungsdomäne finden, nachdem Sie AWS Transform aktiviert haben. Weitere Informationen finden Sie unter Erste Schritte mit AWS Transformieren.

[ { "AllowedHeaders": [ "host", "content-type", "if-none-match", "x-amz-checksum-sha256", "x-amz-expected-bucket-owner", "x-amz-server-side-encryption", "x-amz-server-side-encryption-aws-kms-key-id", "x-amz-server-side-encryption-context", "x-amz-source-account", "x-amz-source-arn" ], "AllowedMethods": [ "GET", "PUT", "HEAD" ], "AllowedOrigins": [ "webapp-domain" ], "ExposeHeaders": [ "ETag", "x-amz-checksum-sha256", "x-amz-request-id", "x-amz-id-2" ], "MaxAgeSeconds": 3600 } ]

Ersetzen Sie die folgenden Werte:

  • webapp-domain— Die Quell-URL Ihrer Webanwendung (z. B.https://1a2b3c4d5e6f7a8b9.transform.us-east-1.on.aws), die Sie auf der Seite mit den AWS Transform-Einstellungen finden. Fügen Sie den abschließenden Schrägstrich nicht ein.

KMS-Schlüsselrichtlinie (optional)

Dieser Abschnitt gilt nur, wenn Ihr Bucket mit einem vom Kunden verwalteten KMS-Schlüssel verschlüsselt ist. Wenn Ihr Bucket verwendet SSE-S3, überspringen Sie diesen Abschnitt.

Wenn Sie Ihren eigenen AWS KMS-Schlüssel für die Bucket-Verschlüsselung angeben, fügen Sie Ihrer Schlüsselrichtlinie die folgende Anweisung hinzu. AWS Transform verwendet Forward Access Sessions (FAS), um Grants für seinen Service Principal zu erstellen. Diese Grants werden verwendet, um Ihren Schlüssel und Ihre Zugriffsartefakte in Ihrem Amazon S3 S3-Bucket zu validieren.

{ "Sid": "AllowAWSTransformServiceAccess", "Effect": "Allow", "Principal": { "AWS": "arn:aws:iam::key-owner-account-id:root" }, "Action": [ "kms:CreateGrant", "kms:DescribeKey" ], "Resource": "*", "Condition": { "StringEquals": { "kms:ViaService": "transform.region.amazonaws.com" } } }

Ersetzen Sie die folgenden Werte:

  • key-owner-account-id— Die AWS-Konto ID, der der KMS-Schlüssel gehört.

  • region— Die AWS Region, in der AWS Transform aktiviert ist (z. B.us-east-1).

Zurück zum Standard-Bucket

Sie können jederzeit zum vom Service verwalteten Bucket zurückkehren.

Um zu wechseln AWS Transformieren Sie verwalteten Speicher
  1. Wählen Sie in der AWS Transform-Konsole Einstellungen aus.

  2. Wählen Sie unter Artefaktspeicher die Option Bearbeiten aus.

  3. Wählen Sie Verwalteten Speicher AWS transformieren aus.

  4. Wählen Sie Speichern.

Warnung

Wenn Sie die Speicherkonfiguration wechseln, während Transformationsjobs ausgeführt werden, schlagen diese Jobs fehl. Auf alle Artefakte, die bereits durch diese laufenden Jobs generiert wurden, könnte ebenfalls nicht zugegriffen werden.

Wichtig

Wenn Sie zurück zum vom Service verwalteten Bucket wechseln, gehen Sie wie folgt vor:

  • Artefakte in Ihrem Bucket werden nicht automatisch migriert. Um Artefakte beizubehalten, laden Sie sie aus Ihrem Amazon S3 S3-Bucket herunter und laden Sie sie über die AWS Transform-Webanwendung erneut in den Artefaktspeicher für den entsprechenden Workspace und Job hoch.

  • AWS Transform zieht seinen Zuschuss für Ihren KMS-Schlüssel zurück. In Ihren Bucket geschriebene Objekte verbleiben in Ihrem Bucket. Löschen Sie sie manuell, wenn sie nicht mehr benötigt werden.

Dateien werden direkt in Ihren Bucket hochgeladen

Sie können Dateien direkt in Ihren Amazon S3 S3-Bucket hochladen, ohne die AWS Transform-Webanwendung zu verwenden. Um hochgeladene Dateien für Transformationsagenten verfügbar zu machen, laden Sie sie in den User Uploads Ordner für den Job hoch. Der Verzeichnispfad für diesen Ordner verwendet das folgende Format:

AWSTransform/Workspaces/workspace-id/Jobs/job-id/User Uploads/

Ersetzen Sie die folgenden Werte:

  • workspace-id— Die ID Ihres AWS Transform-Workspace.

  • job-id— Die ID des Transformationsjobs.

Jeder Job in AWS Transform hat seinen eigenen User Uploads Ordner. Dateien, die Sie in diesen Pfad hochladen, werden in der Webanwendung angezeigt und stehen Transformationsagenten zur Verfügung, während sie den Job abschließen.

Dateipfade dürfen keine führenden oder nachfolgenden Leerzeichen enthalten .. — Dateien, die diese Einschränkungen verletzen, sind für Agenten nicht sichtbar. //

Wichtig

Wenn Ihr Bucket verwendet SSE-KMS, fügen Sie bei jedem direkten Upload die folgenden Header hinzu:

x-amz-server-side-encryption: aws:kms x-amz-server-side-encryption-aws-kms-key-id: your-kms-key-arn

Objekte müssen mit dem KMS-Schlüssel verschlüsselt werden, der in Ihrem AWS Transform-Profil registriert ist. Objekte, die mit einem anderen Schlüssel verschlüsselt wurden, sind für AWS Transform nicht zugänglich.

Kompatibilitätsmatrix

Die folgende Tabelle fasst die Kompatibilität von AWS Transform mit den gängigen Amazon S3 S3-Bucket-Funktionen zusammen.

Feature Kompatibilität Hinweise

Bucket-Versioning

Unterstützt

Verwalten Sie nicht aktuelle Versionen mit einer Lebenszyklusregel.

Object Ownership

Erforderlich: Der Bucket-Besitzer wurde erzwungen

Bucket Owner Preferred und Object Writer werden nicht unterstützt.

ACL

Nicht unterstützt

ACLs müssen für den Bucket deaktiviert sein.

Objektsperre (Governance-Modus)

Teilweise unterstützt

Löschungen werden möglicherweise durch Aufbewahrungseinstellungen blockiert.

Objektsperre (Konformitätsmodus)

Nicht unterstützt

Block Public Access

Unterstützt

Zahlung durch den Anforderer

Nicht unterstützt

S3-Zugriffspunkte

Nicht unterstützt

Verwenden Sie den Bucket-Namen.

S3-Objekt-Lambda-Zugangspunkte

Nicht unterstützt

Verwenden Sie den Bucket-Namen.

S3 on Outposts

Nicht unterstützt

S3 Express One Zone (Verzeichnis-Buckets)

Nicht unterstützt

Cross-Region Eimer

Nicht unterstützt

Cross-account Eimer

Unterstützt

Cross-account KMS-Schlüssel

Nicht unterstützt

Lebenszyklusregel

Unterstützt

CloudTrail Datenereignisse

Unterstützt