

Las traducciones son generadas a través de traducción automática. En caso de conflicto entre la traducción y la version original de inglés, prevalecerá la version en inglés.

# Ejemplos de políticas para subredes privadas que acceden a Amazon S3
<a name="private-subnet-iampolicy"></a>

Al lanzar un clúster de Amazon EMR en una subred privada, debe proporcionar una ruta a Amazon S3. De forma predeterminada, un punto final de puerta de enlace para Amazon S3 permite el acceso a todos los buckets. Puede crear una política de puntos de conexión de la VPC para restringir el acceso a depósitos específicos; si lo hace, tendrá que añadir declaraciones de política que permitan el acceso a los depósitos de S3 específicos que Amazon EMR requiere. Para obtener más información sobre los puntos de enlace de Amazon S3, consulte los puntos de enlace de [ Gateway para Amazon S3. ](https://docs.aws.amazon.com/vpc/latest/privatelink/vpc-endpoints-s3.html)

Usted debe determinar las restricciones de política que satisfacen sus necesidades empresariales. En esta página se detallan los depósitos que Amazon EMR necesita para lanzar correctamente un clúster y, a continuación, se muestra un ejemplo de política de puntos de conexión de VPC que concede el acceso a esos depósitos.

## Depósitos necesarios
<a name="private-subnet-iampolicy-required-buckets"></a>

### Repositorios de AMI de Amazon Linux
<a name="private-subnet-iampolicy-al-repos"></a>

Todos los clústeres de Amazon EMR requieren acceso a los repositorios de Amazon Linux. Los ARN de los cubos específicos dependen de la versión de Amazon Linux que se utilice, que depende de la versión de Amazon EMR que se utilice:
+ Amazon EMR 5.29.0 y versiones anteriores: repositorios AL1 y `arn:aws:s3:::packages.{{region}}.amazonaws.com` `arn:aws:s3:::repo.{{region}}.amazonaws.com`
+ Amazon EMR de la 5.30.0 a la 6.15.0: repositorios AL2 y `arn:aws:s3:::amazonlinux.{{region}}.amazonaws.com` `arn:aws:s3:::amazonlinux-2-repos-{{region}}`
+ Amazon EMR 7.0.0 y versiones posteriores: repositorio AL2023 `arn:aws:s3:::al2023-repos-{{region}}-de612dc2`

### Repositorios de Amazon EMR
<a name="private-subnet-iampolicy-emr-repos"></a>

Amazon EMR 5.22.0 y versiones posteriores requieren acceso al depósito del repositorio de EMR. `arn:aws:s3:::repo.{{region}}.emr.amazonaws.com`

Amazon EMR 8.0.0 y versiones posteriores y Amazon EMR Spark 8.0.0 y versiones posteriores requieren acceso a los cubos de datos de la instancia de EMR y. `arn:aws:s3:::aws157-instance-data-0-prod-{{region}}` `arn:aws:s3:::aws157-instance-data-1-prod-{{region}}`

En la región ap-southeast-2, estos depósitos se denominan, en cambio, y. `arn:aws:s3:::aws157-instance-data-bucket-0-prod-ap-southeast-2` `arn:aws:s3:::aws157-instance-data-bucket-1-prod-ap-southeast-2`

### Registro
<a name="private-subnet-iampolicy-logging"></a>

Si habilitas el registro en clústeres, necesitarás permisos PUT para el depósito que especifiques como destino del registro al crear el clúster, así como para el depósito de registros del sistema. En la región us-east-1, el ARN del bucket es`arn:aws:s3:::aws157-logs-prod`; para todas las demás regiones, el ARN del bucket es. `arn:aws:s3:::aws157-logs-prod-{{region}}`

### Interfaces de usuario de aplicaciones persistentes
<a name="private-subnet-iampolicy-app-ui"></a>

Con Amazon EMR 5.25.0 o una versión posterior, para permitir el acceso con un solo clic a las interfaces de usuario persistentes de las aplicaciones, debe permitir que Amazon EMR acceda al bucket del sistema que recopila los registros de las aplicaciones. `arn:aws:s3:::prod.{{region}}.appinfo.src` Para obtener más información, consulte [ Ver las interfaces de usuario de aplicaciones persistentes en Amazon EMR. ](https://docs.aws.amazon.com/emr/latest/ManagementGuide/app-history-spark-UI.html)

## Ejemplo de política de
<a name="private-subnet-iampolicy-example"></a>

El siguiente ejemplo de política proporciona los permisos necesarios para lanzar un clúster de Amazon EMR 8.0.0 en una subred privada de la región us-east-2, con las interfaces de usuario de aplicaciones persistentes y de registro habilitadas.

```
{
  "Version":"2012-10-17", 		 	 	 
  "Statement": [
    {
      "Sid": "AmazonLinux2023AMIRepositoryAccess",
      "Effect": "Allow",
      "Principal": "*",
      "Action": [
        "s3:GetObject"
      ],
      "Resource": [
        "arn:aws:s3:::al2023-repos-us-east-2-de612dc2/*"
      ]
    },
    {
      "Sid": "EmrRepositoryAccess",
      "Effect": "Allow",
      "Principal": "*",
      "Action": [
        "s3:GetObject"
      ],
      "Resource": [
        "arn:aws:s3:::repo.us-east-2.emr.amazonaws.com/*",
        "arn:aws:s3:::aws157-instance-data-0-prod-us-east-2/*",
        "arn:aws:s3:::aws157-instance-data-1-prod-us-east-2/*"
      ]
    },
    {
      "Sid": "EnableClusterLogs",
      "Effect": "Allow",
      "Principal": "*",
      "Action": [
        "s3:Put*"
      ],
      "Resource": [
        "arn:aws:s3:::aws157-logs-prod-us-east-2/*",
        "arn:aws:s3:::{{my-logs-bucket}}/*"
      ]
    },
    {
      "Sid": "EnableApplicationHistory",
      "Effect": "Allow",
      "Principal": "*",
      "Action": [
        "s3:Put*",
        "s3:Get*",
        "s3:Create*",
        "s3:Abort*",
        "s3:List*"
      ],
      "Resource": [
        "arn:aws:s3:::prod.us-east-2.appinfo.src/*"
      ]
    }
  ]
}
```