Las traducciones son generadas a través de traducción automática. En caso de conflicto entre la traducción y la version original de inglés, prevalecerá la version en inglés.
Ejemplos de políticas para subredes privadas que acceden a Amazon S3
Al lanzar un clúster de Amazon EMR en una subred privada, debe proporcionar una ruta a Amazon S3. De forma predeterminada, un punto final de puerta de enlace para Amazon S3 permite el acceso a todos los buckets. Puede crear una política de puntos de conexión de la VPC para restringir el acceso a depósitos específicos; si lo hace, tendrá que añadir declaraciones de política que permitan el acceso a los depósitos de S3 específicos que Amazon EMR requiere. Para obtener más información sobre los puntos de enlace de Amazon S3, consulte los puntos de enlace de Gateway para Amazon S3.
Usted debe determinar las restricciones de política que satisfacen sus necesidades empresariales. En esta página se detallan los depósitos que Amazon EMR necesita para lanzar correctamente un clúster y, a continuación, se muestra un ejemplo de política de puntos de conexión de VPC que concede el acceso a esos depósitos.
Depósitos necesarios
Repositorios de AMI de Amazon Linux
Todos los clústeres de Amazon EMR requieren acceso a los repositorios de Amazon Linux. Los ARN de los cubos específicos dependen de la versión de Amazon Linux que se utilice, que depende de la versión de Amazon EMR que se utilice:
-
Amazon EMR 5.29.0 y versiones anteriores: repositorios AL1 y
arn:aws:s3:::packages.region.amazonaws.com.rproxy.goskope.comarn:aws:s3:::repo.region.amazonaws.com -
Amazon EMR de la 5.30.0 a la 6.15.0: repositorios AL2 y
arn:aws:s3:::amazonlinux.region.amazonaws.com.rproxy.goskope.comarn:aws:s3:::amazonlinux-2-repos-region -
Amazon EMR 7.0.0 y versiones posteriores: repositorio AL2023
arn:aws:s3:::al2023-repos-region-de612dc2
Repositorios de Amazon EMR
Amazon EMR 5.22.0 y versiones posteriores requieren acceso al depósito del repositorio de EMR. arn:aws:s3:::repo.region.emr.amazonaws.com
Amazon EMR 8.0.0 y versiones posteriores y Amazon EMR Spark 8.0.0 y versiones posteriores requieren acceso a los cubos de datos de la instancia de EMR y. arn:aws:s3:::aws157-instance-data-0-prod- regionarn:aws:s3:::aws157-instance-data-1-prod-region
En la región ap-southeast-2, estos depósitos se denominan, en cambio, y. arn:aws:s3:::aws157-instance-data-bucket-0-prod-ap-southeast-2 arn:aws:s3:::aws157-instance-data-bucket-1-prod-ap-southeast-2
Registro
Si habilitas el registro en clústeres, necesitarás permisos PUT para el depósito que especifiques como destino del registro al crear el clúster, así como para el depósito de registros del sistema. En la región us-east-1, el ARN del bucket esarn:aws:s3:::aws157-logs-prod; para todas las demás regiones, el ARN del bucket es. arn:aws:s3:::aws157-logs-prod-region
Interfaces de usuario de aplicaciones persistentes
Con Amazon EMR 5.25.0 o una versión posterior, para permitir el acceso con un solo clic a las interfaces de usuario persistentes de las aplicaciones, debe permitir que Amazon EMR acceda al bucket del sistema que recopila los registros de las aplicaciones. arn:aws:s3:::prod. Para obtener más información, consulte Ver las interfaces de usuario de aplicaciones persistentes en Amazon EMR. region.appinfo.src
Ejemplo de política de
El siguiente ejemplo de política proporciona los permisos necesarios para lanzar un clúster de Amazon EMR 8.0.0 en una subred privada de la región us-east-2, con las interfaces de usuario de aplicaciones persistentes y de registro habilitadas.
{ "Version":"2012-10-17", "Statement": [ { "Sid": "AmazonLinux2023AMIRepositoryAccess", "Effect": "Allow", "Principal": "*", "Action": [ "s3:GetObject" ], "Resource": [ "arn:aws:s3:::al2023-repos-us-east-2-de612dc2/*" ] }, { "Sid": "EmrRepositoryAccess", "Effect": "Allow", "Principal": "*", "Action": [ "s3:GetObject" ], "Resource": [ "arn:aws:s3:::repo.us-east-2.emr.amazonaws.com/*", "arn:aws:s3:::aws157-instance-data-0-prod-us-east-2/*", "arn:aws:s3:::aws157-instance-data-1-prod-us-east-2/*" ] }, { "Sid": "EnableClusterLogs", "Effect": "Allow", "Principal": "*", "Action": [ "s3:Put*" ], "Resource": [ "arn:aws:s3:::aws157-logs-prod-us-east-2/*", "arn:aws:s3:::my-logs-bucket/*" ] }, { "Sid": "EnableApplicationHistory", "Effect": "Allow", "Principal": "*", "Action": [ "s3:Put*", "s3:Get*", "s3:Create*", "s3:Abort*", "s3:List*" ], "Resource": [ "arn:aws:s3:::prod.us-east-2.appinfo.src/*" ] } ] }