View a markdown version of this page

Ejemplos de políticas para subredes privadas que acceden a Amazon S3 - Amazon EMR

Las traducciones son generadas a través de traducción automática. En caso de conflicto entre la traducción y la version original de inglés, prevalecerá la version en inglés.

Ejemplos de políticas para subredes privadas que acceden a Amazon S3

Al lanzar un clúster de Amazon EMR en una subred privada, debe proporcionar una ruta a Amazon S3. De forma predeterminada, un punto final de puerta de enlace para Amazon S3 permite el acceso a todos los buckets. Puede crear una política de puntos de conexión de la VPC para restringir el acceso a depósitos específicos; si lo hace, tendrá que añadir declaraciones de política que permitan el acceso a los depósitos de S3 específicos que Amazon EMR requiere. Para obtener más información sobre los puntos de enlace de Amazon S3, consulte los puntos de enlace de Gateway para Amazon S3.

Usted debe determinar las restricciones de política que satisfacen sus necesidades empresariales. En esta página se detallan los depósitos que Amazon EMR necesita para lanzar correctamente un clúster y, a continuación, se muestra un ejemplo de política de puntos de conexión de VPC que concede el acceso a esos depósitos.

Depósitos necesarios

Repositorios de AMI de Amazon Linux

Todos los clústeres de Amazon EMR requieren acceso a los repositorios de Amazon Linux. Los ARN de los cubos específicos dependen de la versión de Amazon Linux que se utilice, que depende de la versión de Amazon EMR que se utilice:

  • Amazon EMR 5.29.0 y versiones anteriores: repositorios AL1 y arn:aws:s3:::packages.region.amazonaws.com arn:aws:s3:::repo.region.amazonaws.com

  • Amazon EMR de la 5.30.0 a la 6.15.0: repositorios AL2 y arn:aws:s3:::amazonlinux.region.amazonaws.com arn:aws:s3:::amazonlinux-2-repos-region

  • Amazon EMR 7.0.0 y versiones posteriores: repositorio AL2023 arn:aws:s3:::al2023-repos-region-de612dc2

Repositorios de Amazon EMR

Amazon EMR 5.22.0 y versiones posteriores requieren acceso al depósito del repositorio de EMR. arn:aws:s3:::repo.region.emr.amazonaws.com

Amazon EMR 8.0.0 y versiones posteriores y Amazon EMR Spark 8.0.0 y versiones posteriores requieren acceso a los cubos de datos de la instancia de EMR y. arn:aws:s3:::aws157-instance-data-0-prod-region arn:aws:s3:::aws157-instance-data-1-prod-region

En la región ap-southeast-2, estos depósitos se denominan, en cambio, y. arn:aws:s3:::aws157-instance-data-bucket-0-prod-ap-southeast-2 arn:aws:s3:::aws157-instance-data-bucket-1-prod-ap-southeast-2

Registro

Si habilitas el registro en clústeres, necesitarás permisos PUT para el depósito que especifiques como destino del registro al crear el clúster, así como para el depósito de registros del sistema. En la región us-east-1, el ARN del bucket esarn:aws:s3:::aws157-logs-prod; para todas las demás regiones, el ARN del bucket es. arn:aws:s3:::aws157-logs-prod-region

Interfaces de usuario de aplicaciones persistentes

Con Amazon EMR 5.25.0 o una versión posterior, para permitir el acceso con un solo clic a las interfaces de usuario persistentes de las aplicaciones, debe permitir que Amazon EMR acceda al bucket del sistema que recopila los registros de las aplicaciones. arn:aws:s3:::prod.region.appinfo.src Para obtener más información, consulte Ver las interfaces de usuario de aplicaciones persistentes en Amazon EMR.

Ejemplo de política de

El siguiente ejemplo de política proporciona los permisos necesarios para lanzar un clúster de Amazon EMR 8.0.0 en una subred privada de la región us-east-2, con las interfaces de usuario de aplicaciones persistentes y de registro habilitadas.

{ "Version":"2012-10-17", "Statement": [ { "Sid": "AmazonLinux2023AMIRepositoryAccess", "Effect": "Allow", "Principal": "*", "Action": [ "s3:GetObject" ], "Resource": [ "arn:aws:s3:::al2023-repos-us-east-2-de612dc2/*" ] }, { "Sid": "EmrRepositoryAccess", "Effect": "Allow", "Principal": "*", "Action": [ "s3:GetObject" ], "Resource": [ "arn:aws:s3:::repo.us-east-2.emr.amazonaws.com/*", "arn:aws:s3:::aws157-instance-data-0-prod-us-east-2/*", "arn:aws:s3:::aws157-instance-data-1-prod-us-east-2/*" ] }, { "Sid": "EnableClusterLogs", "Effect": "Allow", "Principal": "*", "Action": [ "s3:Put*" ], "Resource": [ "arn:aws:s3:::aws157-logs-prod-us-east-2/*", "arn:aws:s3:::my-logs-bucket/*" ] }, { "Sid": "EnableApplicationHistory", "Effect": "Allow", "Principal": "*", "Action": [ "s3:Put*", "s3:Get*", "s3:Create*", "s3:Abort*", "s3:List*" ], "Resource": [ "arn:aws:s3:::prod.us-east-2.appinfo.src/*" ] } ] }