View a markdown version of this page

Verwenden Sie Ihren eigenen Amazon S3-Bucket - AWS Transformieren

Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.

Verwenden Sie Ihren eigenen Amazon S3-Bucket

Standardmäßig verwendet AWS Transform einen vom Service verwalteten Amazon S3-Bucket zum Speichern von Transformationsartefakten. Sie können stattdessen Ihren eigenen Amazon S3-Bucket verwenden, um eine bessere Kontrolle über Datenspeicher, Verschlüsselung und Zugriffsrichtlinien zu erhalten.

Anmerkung

Wenn Sie über einen Amazon S3-Bucket für Mainframe-Transformationen verfügen, können Sie diesen S3-Connector weiterhin verwenden und müssen diese Funktion nicht verwenden.

Anmerkung

Ihr Amazon S3-Bucket speichert nur die Uploads und Transformationsartefakte, mit denen Sie interagieren. Interne systemgenerierte Artefakte werden nicht in Ihrem Bucket gespeichert. Darüber hinaus AWS indexiert Transform die Artefakte in Ihrem Bucket. Es speichert die indizierten Daten in einer vom Service verwalteten Wissensdatenbank, die verwendet wird, um Ihnen ein besseres Chat-Erlebnis zu bieten.

Voraussetzungen

Bevor Sie Ihren eigenen Amazon S3-Bucket konfigurieren, stellen Sie sicher, dass die folgenden Anforderungen erfüllt sind:

  • Der Bucket muss sich in derselben AWS Region befinden, in der AWS Transform aktiviert ist.

  • Die erforderliche Bucket-Richtlinie muss auf Ihren Bucket angewendet werden. Weitere Informationen finden Sie unter Erforderliche Bucket-Richtlinie.

  • Wenn Sie die AWS Transform-Webanwendung verwenden, muss CORS in Ihrem Bucket konfiguriert sein. Weitere Informationen finden Sie unter Erforderliche CORS-Konfiguration.

  • Wenn Sie einen benutzerdefinierten AWS KMS-Schlüssel verwenden, muss die erforderliche Schlüsselrichtlinie angewendet werden. Weitere Informationen finden Sie unter KMS-Schlüsselrichtlinie (optional).

Unterstützte Verschlüsselungskonfigurationen

Ihr Bucket muss eine der folgenden Verschlüsselungskonfigurationen verwenden:

  • SSE-S3 (AES256) — Lassen Sie das KMS-Schlüsselfeld leer. AWS Transform schreibt Objekte, ohne einen Verschlüsselungs-Header anzugeben, und Amazon S3 wendet die Standardverschlüsselung des Buckets mit S3-managed Schlüsseln an. Weitere Informationen finden Sie unter Verwenden der serverseitigen Verschlüsselung mit von Amazon S3 verwalteten Schlüsseln (SSE-S3) im Amazon S3-Benutzerhandbuch.

  • SSE-KMS mit einem vom Kunden verwalteten KMS-Schlüssel — Geben Sie den KMS-Schlüssel-ARN an. AWS Transform schreibt Objekte x-amz-server-side-encryption: aws:kms unter Verwendung des bereitgestellten Schlüssels. Befolgen Sie KMS-Schlüsselrichtlinie (optional).

Folgendes wird nicht unterstützt:

  • SSE-KMS mit einem AWS verwalteten KMS-Schlüssel (z. B.aws/s3)

  • SSE-C

  • DSSE-KMS

  • Asymmetrische KMS-Schlüssel oder KMS-Schlüssel mit einer anderen Schlüsselspezifikation als SYMMETRIC_DEFAULT

Warnung

AWS-verwaltete KMS-Schlüssel werden nicht unterstützt. Wenn Ihr Bucket mit verschlüsselt istaws/s3, migrieren Sie zu einem vom Kunden verwalteten Schlüssel oder SSE-S3 bevor Sie den Bucket mit AWS Transform verwenden.

Konfiguration Ihres Amazon S3-Buckets

Sie können Transform über die AWS Transform-Konsole so konfigurieren, dass es Ihren eigenen Amazon S3-Bucket verwendet. AWS

Um Ihren eigenen Amazon S3-Bucket zu verwenden
  1. Wählen Sie in der AWS Transform-Konsole Einstellungen aus.

  2. Wählen Sie unter Artefaktspeicher die Option Meinen eigenen S3-Bucket verwenden aus. Sie können einen Bucket in Ihrem aktuellen AWS-Konto oder in einem anderen Konto verwenden.

  3. Geben Sie für Bucket die Amazon S3-URI ein.

  4. (Optional) Geben Sie für den KMS-Schlüssel einen AWS KMS-Schlüssel-ARN ein, um Objekte im Bucket zu verschlüsseln. Wenn Sie dieses Feld leer lassen, schreibt AWS Transform Objekte ohne Verschlüsselungs-Header, und Amazon S3 wendet die Standard-Verschlüsselungseinstellungen des Buckets an. Weitere Informationen finden Sie unter Festlegen des standardmäßigen serverseitigen Verschlüsselungsverhaltens für Amazon S3-Buckets im Amazon S3-Benutzerhandbuch.

    Wenn Ihr Bucket standardmäßig verschlüsselt ist SSE-KMS, geben Sie den vom Kunden verwalteten KMS-Schlüssel-ARN in dieses Feld ein und aktualisieren Sie Ihre Schlüsselrichtlinie. Weitere Informationen finden Sie unter KMS-Schlüsselrichtlinie (optional).

  5. Wählen Sie Speichern. AWS Transform validiert die Bucket-Konfiguration und die Berechtigungen, bevor die Konfiguration angewendet wird.

Nachdem Sie die Konfiguration gespeichert haben, verwendet AWS Transform Ihren Bucket, um Transformationsartefakte zu speichern.

Anmerkung

AWS Transform validiert Ihre Konfiguration nur, wenn Sie speichern. Wenn Sie später die Bucket-Richtlinie, die CORS-Konfiguration oder die KMS-Schlüsselrichtlinie ändern, speichern Sie Ihre Profileinstellungen erneut, um sie erneut zu überprüfen.

Erforderliche Bucket-Richtlinie

Sie müssen die Bucket-Richtlinie konfigurieren, um AWS Transform Zugriff zu gewähren. Fügen Sie Ihrem Amazon S3-Bucket die folgende Bucket-Richtlinie hinzu, damit der AWS Transform Service-Principal Transformationsartefakte lesen, schreiben, löschen und auflisten kann.

{ "Version": "2012-10-17", "Statement": [ { "Effect": "Allow", "Principal": { "Service": [ "transform.amazonaws.com" ] }, "Action": [ "s3:GetObject", "s3:PutObject", "s3:DeleteObject", "s3:AbortMultipartUpload", "s3:ListMultipartUploadParts", "s3:PutObjectTagging" ], "Resource": "arn:aws:s3:::bucket-name/AWSTransform/*", "Condition": { "StringEquals": { "aws:SourceAccount": "profile-account-id", "aws:SourceArn": "profile-arn" } } }, { "Effect": "Allow", "Principal": { "Service": [ "transform.amazonaws.com" ] }, "Action": "s3:ListBucket", "Resource": "arn:aws:s3:::bucket-name", "Condition": { "StringEquals": { "aws:SourceAccount": "profile-account-id", "aws:SourceArn": "profile-arn" } } } ] }

Ersetzen Sie die folgenden Werte:

  • bucket-name— Der Name Ihres Amazon S3-Buckets.

  • profile-account-id— Die mit Ihrem AWS Transform-Profil verknüpfte AWS-Konto ID.

  • profile-arn— Der ARN Ihres AWS Transform-Profils.

Erforderliche CORS-Konfiguration

Wenn Sie die AWS Transform-Webanwendung verwenden, müssen Sie Cross-Origin Resource Sharing (CORS) in Ihrem Amazon S3-Bucket konfigurieren. Sie können die Webanwendungsdomäne finden, nachdem Sie AWS Transform aktiviert haben. Weitere Informationen finden Sie unter Erste Schritte mit AWS Transformieren.

[ { "AllowedHeaders": [ "host", "content-type", "if-none-match", "x-amz-checksum-sha256", "x-amz-expected-bucket-owner", "x-amz-server-side-encryption", "x-amz-server-side-encryption-aws-kms-key-id", "x-amz-server-side-encryption-context", "x-amz-source-account", "x-amz-source-arn" ], "AllowedMethods": [ "GET", "PUT", "HEAD" ], "AllowedOrigins": [ "webapp-domain" ], "ExposeHeaders": [ "ETag", "x-amz-checksum-sha256", "x-amz-request-id", "x-amz-id-2" ], "MaxAgeSeconds": 3600 } ]

Ersetzen Sie die folgenden Werte:

  • webapp-domain— Die Quell-URL Ihrer Webanwendung (z. B.https://1a2b3c4d5e6f7a8b9.transform.us-east-1.on.aws), die Sie auf der Seite mit den AWS Transform-Einstellungen finden. Fügen Sie den abschließenden Schrägstrich nicht ein.

KMS-Schlüsselrichtlinie (optional)

Dieser Abschnitt gilt nur, wenn Ihr Bucket mit einem vom Kunden verwalteten KMS-Schlüssel verschlüsselt ist. Wenn Ihr Bucket verwendet SSE-S3, überspringen Sie diesen Abschnitt.

Wenn Sie Ihren eigenen AWS KMS-Schlüssel für die Bucket-Verschlüsselung angeben, fügen Sie Ihrer Schlüsselrichtlinie die folgende Anweisung hinzu. AWS Transform verwendet Forward Access Sessions (FAS), um Zuschüsse für seinen Dienstprinzipal zu gewähren. Diese Zuschüsse werden verwendet, um Ihren Schlüssel zu validieren und auf Artefakte in Ihrem Amazon S3-Bucket zuzugreifen.

{ "Sid": "AllowAWSTransformServiceAccess", "Effect": "Allow", "Principal": { "AWS": "arn:aws:iam::key-owner-account-id:root" }, "Action": [ "kms:CreateGrant", "kms:DescribeKey" ], "Resource": "*", "Condition": { "StringEquals": { "kms:ViaService": "transform.region.amazonaws.com" } } }

Ersetzen Sie die folgenden Werte:

  • key-owner-account-id— Die AWS-Konto ID, der der KMS-Schlüssel gehört.

  • region— Die AWS Region, in der AWS Transform aktiviert ist (z. B.us-east-1).

Zurück zum Standard-Bucket wechseln

Sie können jederzeit zum vom Service verwalteten Bucket zurückkehren.

Um zu wechseln AWS Transformieren Sie verwalteten Speicher
  1. Wählen Sie in der AWS Transform-Konsole Einstellungen aus.

  2. Wählen Sie unter Artefaktspeicher die Option Bearbeiten aus.

  3. Wähle Verwalteten Speicher AWS transformieren aus.

  4. Wählen Sie Speichern.

Warnung

Wenn Sie die Speicherkonfiguration wechseln, während Transformationsaufträge ausgeführt werden, schlagen diese Jobs fehl. Alle Artefakte, die bereits durch diese laufenden Jobs generiert wurden, wären ebenfalls nicht zugänglich.

Wichtig

Wenn Sie zurück zum service-verwalteten Bucket wechseln:

  • Artefakte in Ihrem Bucket werden nicht automatisch migriert. Um Artefakte beizubehalten, laden Sie sie aus Ihrem Amazon S3-Bucket herunter und laden Sie sie erneut über die AWS Transform-Webanwendung in den Artefaktspeicher für den entsprechenden Workspace und Job hoch.

  • AWS Transform zieht den Zugriff auf Ihren KMS-Schlüssel zurück. Objekte, die in Ihren Bucket geschrieben wurden, verbleiben in Ihrem Bucket. Löschen Sie sie manuell, wenn sie nicht mehr benötigt werden.

Laden Sie Dateien direkt in Ihren Bucket hoch

Sie können Dateien direkt in Ihren Amazon S3-Bucket hochladen, ohne die AWS Transform-Webanwendung zu verwenden. Um hochgeladene Dateien für Transformationsagenten verfügbar zu machen, laden Sie sie in den User Uploads Ordner für den Job hoch. Der Verzeichnispfad für diesen Ordner verwendet das folgende Format:

AWSTransform/Workspaces/workspace-id/Jobs/job-id/User Uploads/

Ersetzen Sie die folgenden Werte:

  • workspace-id— Die ID Ihres AWS Transform-Workspace.

  • job-id— Die ID des Transformationsjobs.

Jeder Job in AWS Transform hat seinen eigenen User Uploads Ordner. Dateien, die Sie in diesen Pfad hochladen, werden in der Webanwendung angezeigt und stehen den Transformationsagenten zur Verfügung, während sie den Job abschließen.

Dateipfade dürfen keine führenden oder nachfolgenden Leerzeichen enthalten .. — Dateien//, die gegen diese Einschränkungen verstoßen, sind für Agenten nicht sichtbar.

Das Löschen von Bucket-Inhalten kann zu Auftragsfehlern führen

Das Löschen job_objective führt zu Auftragsfehlern bei aktiven Aufträgen oder wenn die Sitzung wiederhergestellt wird. Bei allen anderen Dateien kann das Löschen zu unerwartetem Verhalten des Agenten oder zu Auftragsfehlern führen.

Wichtig

Wenn Ihr Bucket verwendet SSE-KMS, fügen Sie bei jedem direkten Upload die folgenden Header hinzu:

x-amz-server-side-encryption: aws:kms x-amz-server-side-encryption-aws-kms-key-id: your-kms-key-arn

Objekte müssen mit dem KMS-Schlüssel verschlüsselt werden, der in Ihrem AWS Transform-Profil registriert ist. Objekte, die mit einem anderen Schlüssel verschlüsselt wurden, sind für AWS Transform nicht zugänglich.

Kompatibilitätsmatrix

Die folgende Tabelle fasst die Kompatibilität von AWS Transform mit gängigen Amazon S3-Bucket-Funktionen zusammen.

Feature Kompatibilität Hinweise

Bucket-Versioning

Unterstützt

Verwalten Sie nicht aktuelle Versionen mit einer Lebenszyklusregel.

Object Ownership

Erforderlich: Bucket Owner wird durchgesetzt

Bucket Owner bevorzugt und Object Writer werden nicht unterstützt.

ACL

Nicht unterstützt

ACLs müssen für den Bucket deaktiviert sein.

Objektsperre (Verwaltungsmodus)

Teilweise unterstützt

Löschungen werden möglicherweise durch Aufbewahrungseinstellungen blockiert.

Objektsperre (Konformitätsmodus)

Nicht unterstützt

Block Public Access

Unterstützt

Zahlung durch den Anforderer

Nicht unterstützt

S3-Zugriffspunkte

Nicht unterstützt

Verwenden Sie den Bucket-Namen.

S3-Objekt-Lambda-Zugangspunkte

Nicht unterstützt

Verwenden Sie den Bucket-Namen.

S3 on Outposts

Nicht unterstützt

S3 Express One Zone (Verzeichnis-Buckets)

Nicht unterstützt

Cross-Region Eimer

Nicht unterstützt

Cross-account Eimer

Unterstützt

Cross-account KMS-Schlüssel

Nicht unterstützt

Lebenszyklusregel

Unterstützt

CloudTrail Datenereignisse

Unterstützt