Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.
Verwenden Sie Ihren eigenen Amazon S3 S3-Bucket
Standardmäßig verwendet AWS Transform einen vom Service verwalteten Amazon S3 S3-Bucket zum Speichern von Transformationsartefakten. Sie können stattdessen Ihren eigenen Amazon S3 S3-Bucket verwenden, um mehr Kontrolle über Datenspeicher-, Verschlüsselungs- und Zugriffsrichtlinien zu haben.
Anmerkung
Wenn Sie über einen Amazon S3 S3-Bucket für Mainframe-Transformationen verfügen, können Sie diesen S3-Connector weiterhin verwenden und müssen diese Funktionalität nicht verwenden.
Anmerkung
Ihr Amazon S3 S3-Bucket speichert nur die Uploads und Transformationsartefakte, mit denen Sie interagieren. Interne, vom System generierte Artefakte werden nicht in Ihrem Bucket gespeichert. Darüber hinaus AWS indexiert Transform die Artefakte in Ihrem Bucket. Es speichert die indexierten Daten in einer vom Service verwalteten Wissensdatenbank, die verwendet wird, um Ihnen ein erweitertes Chat-Erlebnis zu bieten.
Voraussetzungen
Bevor Sie Ihren eigenen Amazon S3 S3-Bucket konfigurieren, stellen Sie sicher, dass die folgenden Anforderungen erfüllt sind:
-
Der Bucket muss sich in derselben AWS Region befinden, in der AWS Transform aktiviert ist.
-
Die erforderliche Bucket-Richtlinie muss auf Ihren Bucket angewendet werden. Weitere Informationen finden Sie unter Erforderliche Bucket-Richtlinie.
-
Wenn Sie die AWS Transform-Webanwendung verwenden, muss CORS in Ihrem Bucket konfiguriert sein. Weitere Informationen finden Sie unter Erforderliche CORS-Konfiguration.
-
Wenn Sie einen benutzerdefinierten AWS KMS-Schlüssel verwenden, muss die erforderliche Schlüsselrichtlinie angewendet werden. Weitere Informationen finden Sie unter KMS-Schlüsselrichtlinie (optional).
Unterstützte Verschlüsselungskonfigurationen
Ihr Bucket muss eine der folgenden Verschlüsselungskonfigurationen verwenden:
-
SSE-S3 (AES256) — Lassen Sie das KMS-Schlüsselfeld leer. AWS Transform schreibt Objekte, ohne einen Verschlüsselungsheader anzugeben, und Amazon S3 wendet die Standardverschlüsselung des Buckets mit S3-managed Schlüsseln an. Weitere Informationen finden Sie unter Verwenden der serverseitigen Verschlüsselung mit verwalteten Amazon S3 S3-Schlüsseln (SSE-S3) im Amazon S3 S3-Benutzerhandbuch.
-
SSE-KMS mit einem vom Kunden verwalteten KMS-Schlüssel — Geben Sie den KMS-Schlüssel-ARN an. AWS Transform schreibt Objekte
x-amz-server-side-encryption: aws:kmsunter Verwendung des bereitgestellten Schlüssels. Befolgen Sie KMS-Schlüsselrichtlinie (optional).
Folgendes wird nicht unterstützt:
-
SSE-KMS mit einem AWS-verwalteten KMS-Schlüssel (zum Beispiel
aws/s3) -
SSE-C
-
DSSE-KMS
-
Asymmetrische KMS-Schlüssel oder KMS-Schlüssel mit einer anderen Schlüsselspezifikation als SYMMETRIC_DEFAULT
Warnung
AWS-verwaltete KMS-Schlüssel werden nicht unterstützt. Wenn Ihr Bucket mit verschlüsselt istaws/s3, migrieren Sie zu einem vom Kunden verwalteten Schlüssel oder SSE-S3 bevor Sie den Bucket mit AWS Transform verwenden.
Konfiguration Ihres Amazon S3 S3-Buckets
Sie können Transform von der AWS Transform-Konsole aus so konfigurieren, dass es Ihren eigenen Amazon S3 S3-Bucket verwendet. AWS
Um Ihren eigenen Amazon S3 S3-Bucket zu verwenden
-
Wählen Sie in der AWS Transform-Konsole Einstellungen aus.
-
Wählen Sie unter Artefaktspeicher die Option Meinen eigenen S3-Bucket verwenden aus. Sie können einen Bucket in Ihrem aktuellen Konto AWS-Konto oder in einem anderen Konto verwenden.
-
Geben Sie für Bucket die Amazon S3 S3-URI ein.
-
(Optional) Geben Sie für KMS-Schlüssel einen AWS KMS-Schlüssel-ARN ein, um Objekte im Bucket zu verschlüsseln. Wenn Sie dieses Feld leer lassen, schreibt AWS Transform Objekte ohne Verschlüsselungsheader, und Amazon S3 wendet die Standardverschlüsselungseinstellungen des Buckets an. Weitere Informationen finden Sie unter Einstellung des standardmäßigen serverseitigen Verschlüsselungsverhaltens für Amazon S3 S3-Buckets im Amazon S3 S3-Benutzerhandbuch.
Wenn die Standardverschlüsselung Ihres Buckets lautet SSE-KMS, geben Sie den vom Kunden verwalteten KMS-Schlüssel-ARN in dieses Feld ein und aktualisieren Sie Ihre Schlüsselrichtlinie. Weitere Informationen finden Sie unter KMS-Schlüsselrichtlinie (optional).
-
Wählen Sie Speichern. AWS Transform validiert die Bucket-Konfiguration und die Berechtigungen, bevor die Konfiguration angewendet wird.
Nachdem Sie die Konfiguration gespeichert haben, verwendet AWS Transform Ihren Bucket zum Speichern von Transformationsartefakten.
Anmerkung
AWS Transform validiert Ihre Konfiguration nur, wenn Sie speichern. Wenn Sie später die Bucket-Richtlinie, die CORS-Konfiguration oder die KMS-Schlüsselrichtlinie ändern, speichern Sie Ihre Profileinstellungen erneut, um sie erneut zu validieren.
Erforderliche Bucket-Richtlinie
Sie müssen die Bucket-Richtlinie konfigurieren, um AWS Transform-Zugriff zu gewähren. Fügen Sie Ihrem Amazon S3 S3-Bucket die folgende Bucket-Richtlinie hinzu, damit der AWS Transform-Serviceprinzipal Transformationsartefakte lesen, schreiben, löschen und auflisten kann.
{ "Version": "2012-10-17", "Statement": [ { "Effect": "Allow", "Principal": { "Service": [ "transform.amazonaws.com" ] }, "Action": [ "s3:GetObject", "s3:PutObject", "s3:DeleteObject", "s3:AbortMultipartUpload", "s3:ListMultipartUploadParts", "s3:PutObjectTagging" ], "Resource": "arn:aws:s3:::bucket-name/AWSTransform/*", "Condition": { "StringEquals": { "aws:SourceAccount": "profile-account-id", "aws:SourceArn": "profile-arn" } } }, { "Effect": "Allow", "Principal": { "Service": [ "transform.amazonaws.com" ] }, "Action": "s3:ListBucket", "Resource": "arn:aws:s3:::bucket-name", "Condition": { "StringEquals": { "aws:SourceAccount": "profile-account-id", "aws:SourceArn": "profile-arn" } } } ] }
Ersetzen Sie die folgenden Werte:
-
bucket-name— Der Name Ihres Amazon S3 S3-Buckets. -
profile-account-id— Die mit Ihrem AWS Transform-Profil verknüpfte AWS-Konto ID. -
profile-arn— Der ARN Ihres AWS Transform-Profils.
Erforderliche CORS-Konfiguration
Wenn Sie die AWS Transform-Webanwendung verwenden, müssen Sie Cross-Origin Resource Sharing (CORS) in Ihrem Amazon S3 S3-Bucket konfigurieren. Sie können die Webanwendungsdomäne finden, nachdem Sie AWS Transform aktiviert haben. Weitere Informationen finden Sie unter Erste Schritte mit AWS Transformieren.
[ { "AllowedHeaders": [ "host", "content-type", "if-none-match", "x-amz-checksum-sha256", "x-amz-expected-bucket-owner", "x-amz-server-side-encryption", "x-amz-server-side-encryption-aws-kms-key-id", "x-amz-server-side-encryption-context", "x-amz-source-account", "x-amz-source-arn" ], "AllowedMethods": [ "GET", "PUT", "HEAD" ], "AllowedOrigins": [ "webapp-domain" ], "ExposeHeaders": [ "ETag", "x-amz-checksum-sha256", "x-amz-request-id", "x-amz-id-2" ], "MaxAgeSeconds": 3600 } ]
Ersetzen Sie die folgenden Werte:
-
webapp-domain— Die Quell-URL Ihrer Webanwendung (z. B.https://1a2b3c4d5e6f7a8b9.transform.us-east-1.on.aws), die Sie auf der Seite mit den AWS Transform-Einstellungen finden. Fügen Sie den abschließenden Schrägstrich nicht ein.
KMS-Schlüsselrichtlinie (optional)
Dieser Abschnitt gilt nur, wenn Ihr Bucket mit einem vom Kunden verwalteten KMS-Schlüssel verschlüsselt ist. Wenn Ihr Bucket verwendet SSE-S3, überspringen Sie diesen Abschnitt.
Wenn Sie Ihren eigenen AWS KMS-Schlüssel für die Bucket-Verschlüsselung angeben, fügen Sie Ihrer Schlüsselrichtlinie die folgende Anweisung hinzu. AWS Transform verwendet Forward Access Sessions (FAS), um Grants für seinen Service Principal zu erstellen. Diese Grants werden verwendet, um Ihren Schlüssel und Ihre Zugriffsartefakte in Ihrem Amazon S3 S3-Bucket zu validieren.
{ "Sid": "AllowAWSTransformServiceAccess", "Effect": "Allow", "Principal": { "AWS": "arn:aws:iam::key-owner-account-id:root" }, "Action": [ "kms:CreateGrant", "kms:DescribeKey" ], "Resource": "*", "Condition": { "StringEquals": { "kms:ViaService": "transform.region.amazonaws.com" } } }
Ersetzen Sie die folgenden Werte:
-
key-owner-account-id— Die AWS-Konto ID, der der KMS-Schlüssel gehört. -
region— Die AWS Region, in der AWS Transform aktiviert ist (z. B.us-east-1).
Zurück zum Standard-Bucket
Sie können jederzeit zum vom Service verwalteten Bucket zurückkehren.
Um zu wechseln AWS Transformieren Sie verwalteten Speicher
-
Wählen Sie in der AWS Transform-Konsole Einstellungen aus.
-
Wählen Sie unter Artefaktspeicher die Option Bearbeiten aus.
-
Wählen Sie Verwalteten Speicher AWS transformieren aus.
-
Wählen Sie Speichern.
Warnung
Wenn Sie die Speicherkonfiguration wechseln, während Transformationsjobs ausgeführt werden, schlagen diese Jobs fehl. Auf alle Artefakte, die bereits durch diese laufenden Jobs generiert wurden, könnte ebenfalls nicht zugegriffen werden.
Wichtig
Wenn Sie zurück zum vom Service verwalteten Bucket wechseln, gehen Sie wie folgt vor:
-
Artefakte in Ihrem Bucket werden nicht automatisch migriert. Um Artefakte beizubehalten, laden Sie sie aus Ihrem Amazon S3 S3-Bucket herunter und laden Sie sie über die AWS Transform-Webanwendung erneut in den Artefaktspeicher für den entsprechenden Workspace und Job hoch.
-
AWS Transform zieht seinen Zuschuss für Ihren KMS-Schlüssel zurück. In Ihren Bucket geschriebene Objekte verbleiben in Ihrem Bucket. Löschen Sie sie manuell, wenn sie nicht mehr benötigt werden.
Dateien werden direkt in Ihren Bucket hochgeladen
Sie können Dateien direkt in Ihren Amazon S3 S3-Bucket hochladen, ohne die AWS Transform-Webanwendung zu verwenden. Um hochgeladene Dateien für Transformationsagenten verfügbar zu machen, laden Sie sie in den User Uploads Ordner für den Job hoch. Der Verzeichnispfad für diesen Ordner verwendet das folgende Format:
AWSTransform/Workspaces/workspace-id/Jobs/job-id/User Uploads/
Ersetzen Sie die folgenden Werte:
-
workspace-id— Die ID Ihres AWS Transform-Workspace. -
job-id— Die ID des Transformationsjobs.
Jeder Job in AWS Transform hat seinen eigenen User Uploads Ordner. Dateien, die Sie in diesen Pfad hochladen, werden in der Webanwendung angezeigt und stehen Transformationsagenten zur Verfügung, während sie den Job abschließen.
Dateipfade dürfen keine führenden oder nachfolgenden Leerzeichen enthalten .. — Dateien, die diese Einschränkungen verletzen, sind für Agenten nicht sichtbar. //
Wichtig
Wenn Ihr Bucket verwendet SSE-KMS, fügen Sie bei jedem direkten Upload die folgenden Header hinzu:
x-amz-server-side-encryption: aws:kms x-amz-server-side-encryption-aws-kms-key-id:your-kms-key-arn
Objekte müssen mit dem KMS-Schlüssel verschlüsselt werden, der in Ihrem AWS Transform-Profil registriert ist. Objekte, die mit einem anderen Schlüssel verschlüsselt wurden, sind für AWS Transform nicht zugänglich.
Kompatibilitätsmatrix
Die folgende Tabelle fasst die Kompatibilität von AWS Transform mit den gängigen Amazon S3 S3-Bucket-Funktionen zusammen.
| Feature | Kompatibilität | Hinweise |
|---|---|---|
Bucket-Versioning |
Unterstützt |
Verwalten Sie nicht aktuelle Versionen mit einer Lebenszyklusregel. |
Object Ownership |
Erforderlich: Der Bucket-Besitzer wurde erzwungen |
Bucket Owner Preferred und Object Writer werden nicht unterstützt. |
ACL |
Nicht unterstützt |
ACLs müssen für den Bucket deaktiviert sein. |
Objektsperre (Governance-Modus) |
Teilweise unterstützt |
Löschungen werden möglicherweise durch Aufbewahrungseinstellungen blockiert. |
Objektsperre (Konformitätsmodus) |
Nicht unterstützt |
— |
Block Public Access |
Unterstützt |
— |
Zahlung durch den Anforderer |
Nicht unterstützt |
— |
S3-Zugriffspunkte |
Nicht unterstützt |
Verwenden Sie den Bucket-Namen. |
S3-Objekt-Lambda-Zugangspunkte |
Nicht unterstützt |
Verwenden Sie den Bucket-Namen. |
S3 on Outposts |
Nicht unterstützt |
— |
S3 Express One Zone (Verzeichnis-Buckets) |
Nicht unterstützt |
— |
Cross-Region Eimer |
Nicht unterstützt |
— |
Cross-account Eimer |
Unterstützt |
— |
Cross-account KMS-Schlüssel |
Nicht unterstützt |
— |
Lebenszyklusregel |
Unterstützt |
— |
CloudTrail Datenereignisse |
Unterstützt |
— |