View a markdown version of this page

Utilisation de votre propre compartiment Amazon S3 - AWS Transformation

Les traductions sont fournies par des outils de traduction automatique. En cas de conflit entre le contenu d'une traduction et celui de la version originale en anglais, la version anglaise prévaudra.

Utilisation de votre propre compartiment Amazon S3

Par défaut, AWS Transform utilise un compartiment Amazon S3 géré par des services pour stocker les artefacts de transformation. Vous pouvez choisir d'utiliser votre propre compartiment Amazon S3 à la place pour mieux contrôler le stockage des données, le chiffrement et les politiques d'accès.

Note

Si vous disposez d'un compartiment Amazon S3 pour les transformations du mainframe, vous pouvez continuer à utiliser ce connecteur S3 sans avoir besoin de cette fonctionnalité.

Note

Votre compartiment Amazon S3 stocke uniquement les téléchargements et les artefacts de transformation avec lesquels vous interagissez. Les artefacts internes générés par le système ne sont pas stockés dans votre compartiment. De plus, AWS Transform indexe les artefacts de votre bucket. Il stocke les données indexées dans une base de connaissances gérée par des services qui est utilisée pour vous fournir une expérience de chat enrichie.

Conditions préalables

Avant de configurer votre propre compartiment Amazon S3, assurez-vous que les conditions suivantes sont remplies :

  • Le compartiment doit se trouver dans la même AWS région où AWS Transform est activé.

  • La politique de compartiment requise doit être appliquée à votre compartiment. Pour de plus amples informations, veuillez consulter Politique de compartiment requise.

  • Si vous utilisez l'application Web AWS Transform, CORS doit être configuré sur votre bucket. Pour de plus amples informations, veuillez consulter Configuration CORS requise.

  • Si vous utilisez une clé AWS KMS personnalisée, la politique de clé requise doit être appliquée. Pour de plus amples informations, veuillez consulter Politique relative aux clés KMS (facultatif).

Configurations de chiffrement supportées

Votre bucket doit utiliser l'une des configurations de chiffrement suivantes :

Les éléments suivants ne sont pas pris en charge :

  • SSE-KMS avec une clé KMS AWS gérée (par exemple,aws/s3)

  • SSE-C

  • DSSE-KMS

  • Clés KMS asymétriques ou clés KMS avec une spécification de clé autre que SYMMETRIC_DEFAULT

Avertissement

AWS-les clés KMS gérées ne sont pas prises en charge. Si votre bucket est chiffré avecaws/s3, migrez vers une clé gérée par le client ou SSE-S3 avant d'utiliser le bucket avec AWS Transform.

Configuration de votre compartiment Amazon S3

Vous pouvez configurer AWS Transform pour utiliser votre propre compartiment Amazon S3 depuis la console AWS Transform.

Pour utiliser votre propre compartiment Amazon S3
  1. Dans la console AWS Transform, choisissez Settings.

  2. Sous Stockage d'artifacts, choisissez Utiliser mon propre compartiment S3. Vous pouvez utiliser un bucket dans votre compte actuel Compte AWS ou dans un autre compte.

  3. Pour Bucket, entrez l'URI Amazon S3.

  4. (Facultatif) Pour la clé AWS KMS, entrez un ARN de clé KMS pour chiffrer les objets du compartiment. Si vous laissez ce champ vide, AWS Transform écrit des objets sans en-tête de chiffrement et Amazon S3 applique les paramètres de chiffrement par défaut du compartiment. Pour plus d'informations, consultez la section Configuration du comportement de chiffrement côté serveur par défaut pour les compartiments Amazon S3 dans le guide de l'utilisateur Amazon S3.

    Si le chiffrement par défaut de votre compartiment est le suivant SSE-KMS, entrez l'ARN de la clé KMS gérée par le client dans ce champ et mettez à jour votre politique en matière de clés. Pour de plus amples informations, veuillez consulter Politique relative aux clés KMS (facultatif).

  5. Choisissez Enregistrer. AWS Transform valide la configuration du compartiment et les autorisations avant d'appliquer la configuration.

Après avoir enregistré la configuration, AWS Transform utilise votre compartiment pour stocker les artefacts de transformation.

Note

AWS Transform valide votre configuration uniquement lorsque vous l'enregistrez. Si vous modifiez ultérieurement la politique du bucket, la configuration CORS ou la politique des clés KMS, enregistrez à nouveau les paramètres de votre profil pour les valider à nouveau.

Politique de compartiment requise

Vous devez configurer la politique de compartiment pour accorder l'accès à AWS Transform. Ajoutez la politique de compartiment suivante à votre compartiment Amazon S3 pour permettre au principal du service AWS Transform de lire, d'écrire, de supprimer et de répertorier les artefacts de transformation.

{ "Version": "2012-10-17", "Statement": [ { "Effect": "Allow", "Principal": { "Service": [ "transform.amazonaws.com" ] }, "Action": [ "s3:GetObject", "s3:PutObject", "s3:DeleteObject", "s3:AbortMultipartUpload", "s3:ListMultipartUploadParts", "s3:PutObjectTagging" ], "Resource": "arn:aws:s3:::bucket-name/AWSTransform/*", "Condition": { "StringEquals": { "aws:SourceAccount": "profile-account-id", "aws:SourceArn": "profile-arn" } } }, { "Effect": "Allow", "Principal": { "Service": [ "transform.amazonaws.com" ] }, "Action": "s3:ListBucket", "Resource": "arn:aws:s3:::bucket-name", "Condition": { "StringEquals": { "aws:SourceAccount": "profile-account-id", "aws:SourceArn": "profile-arn" } } } ] }

Remplacez les valeurs suivantes :

  • bucket-name— Le nom de votre compartiment Amazon S3.

  • profile-account-id— L' Compte AWS ID associé à votre profil AWS Transform.

  • profile-arn— L'ARN de votre profil AWS Transform.

Configuration CORS requise

Si vous utilisez l'application Web AWS Transform, vous devez configurer le partage Cross-Origin des ressources (CORS) sur votre compartiment Amazon S3. Vous pouvez trouver le domaine de l'application Web après avoir activé AWS Transform. Pour de plus amples informations, veuillez consulter Démarrage avec AWS Transformation.

[ { "AllowedHeaders": [ "host", "content-type", "if-none-match", "x-amz-checksum-sha256", "x-amz-expected-bucket-owner", "x-amz-server-side-encryption", "x-amz-server-side-encryption-aws-kms-key-id", "x-amz-server-side-encryption-context", "x-amz-source-account", "x-amz-source-arn" ], "AllowedMethods": [ "GET", "PUT", "HEAD" ], "AllowedOrigins": [ "webapp-domain" ], "ExposeHeaders": [ "ETag", "x-amz-checksum-sha256", "x-amz-request-id", "x-amz-id-2" ], "MaxAgeSeconds": 3600 } ]

Remplacez les valeurs suivantes :

  • webapp-domain— L'URL d'origine de votre application Web (par exemple,https://1a2b3c4d5e6f7a8b9.transform.us-east-1.on.aws), qui se trouve sur la page des paramètres de AWS transformation. N'incluez pas la barre oblique de fin.

Politique relative aux clés KMS (facultatif)

Cette section s'applique uniquement lorsque votre compartiment est chiffré à l'aide d'une clé KMS gérée par le client. Si votre bucket l'utilise SSE-S3, ignorez cette section.

Si vous spécifiez votre propre clé AWS KMS pour le chiffrement des compartiments, ajoutez l'instruction suivante à votre politique en matière de clés. AWS Transform s'appuie sur les sessions d'accès direct (FAS) pour créer des subventions pour son principal de service. Ces autorisations sont utilisées pour valider votre clé et accéder aux artefacts de votre compartiment Amazon S3.

{ "Sid": "AllowAWSTransformServiceAccess", "Effect": "Allow", "Principal": { "AWS": "arn:aws:iam::key-owner-account-id:root" }, "Action": [ "kms:CreateGrant", "kms:DescribeKey" ], "Resource": "*", "Condition": { "StringEquals": { "kms:ViaService": "transform.region.amazonaws.com" } } }

Remplacez les valeurs suivantes :

  • key-owner-account-id— L' Compte AWS ID qui possède la clé KMS.

  • region— La AWS région dans laquelle la AWS transformation est activée (par exemple,us-east-1).

Revenir au bucket par défaut

Vous pouvez revenir au bucket géré par les services à tout moment.

Pour passer à AWS Transformez le stockage géré
  1. Dans la console AWS Transform, choisissez Settings.

  2. Sous Stockage des artifacts, choisissez Modifier.

  3. Choisissez AWS Transform managed storage.

  4. Choisissez Enregistrer.

Avertissement

Si vous changez de configuration de stockage alors que des tâches de transformation sont en cours, celles-ci échouent. Tous les artefacts déjà générés par ces tâches en cours ne seraient pas non plus accessibles.

Important

Lorsque vous revenez au bucket géré par les services :

  • Les artefacts de votre compartiment ne sont pas automatiquement migrés. Pour conserver les artefacts, téléchargez-les depuis votre compartiment Amazon S3 et chargez-les à nouveau via l'application Web AWS Transform vers le magasin d'artefacts pour l'espace de travail et la tâche correspondants.

  • AWS Transform retire sa subvention sur votre clé KMS. Les objets écrits dans votre bucket y restent ; supprimez-les manuellement s'ils ne sont plus nécessaires.

Téléchargement de fichiers directement dans votre bucket

Vous pouvez télécharger des fichiers directement dans votre compartiment Amazon S3 sans utiliser l'application Web AWS Transform. Pour mettre les fichiers téléchargés à la disposition des agents de transformation, téléchargez-les User Uploads dans le dossier correspondant à la tâche. Le chemin du répertoire de ce dossier utilise le format suivant :

AWSTransform/Workspaces/workspace-id/Jobs/job-id/User Uploads/

Remplacez les valeurs suivantes :

  • workspace-id— L'ID de votre espace de travail AWS Transform.

  • job-id— L'ID de la tâche de transformation.

Chaque tâche de AWS Transform possède son propre User Uploads dossier. Les fichiers que vous téléchargez sur ce chemin apparaissent dans l'application Web et sont mis à la disposition des agents de transformation pendant qu'ils terminent le travail.

Les chemins de fichiers ne doivent pas contenir .. d'espaces de début ou de fin. Les fichiers qui enfreignent ces contraintes ne sont pas visibles pour les agents. //

Important

Si votre bucket en utilise SSE-KMS, incluez les en-têtes suivants à chaque téléchargement direct :

x-amz-server-side-encryption: aws:kms x-amz-server-side-encryption-aws-kms-key-id: your-kms-key-arn

Les objets doivent être chiffrés avec la clé KMS enregistrée dans votre profil AWS Transform. Les objets chiffrés avec une autre clé ne sont pas accessibles à AWS Transform.

Matrice de compatibilité

Le tableau suivant résume la compatibilité de AWS Transform avec les fonctionnalités courantes du bucket Amazon S3.

Fonctionnalité Compatibilité Remarques

Création de versions du compartiment

Pris en charge

Gérez les versions non actuelles à l'aide d'une règle de cycle de vie.

Propriétaire de l’objet

Obligatoire : obligatoire pour le propriétaire du compartiment

Le propriétaire du bucket est préféré et le rédacteur d'objets ne sont pas pris en charge.

ACL

Non pris en charge

Les ACL doivent être désactivées sur le bucket.

Object Lock (mode de gouvernance)

Partiellement pris en charge

Les suppressions peuvent être bloquées par les paramètres de rétention.

Verrouillage d'objets (mode de conformité)

Non pris en charge

Blocage de l'accès public

Pris en charge

paiement par le demandeur

Non pris en charge

Points d’accès S3

Non pris en charge

Utilisez le nom du compartiment.

Points d’accès S3 Object Lambda

Non pris en charge

Utilisez le nom du compartiment.

S3 sur Outposts

Non pris en charge

S3 Express One Zone (compartiments de répertoire)

Non pris en charge

Cross-Region seaux

Non pris en charge

Cross-account seaux

Pris en charge

Cross-account Clés KMS

Non pris en charge

Règles du cycle de vie

Pris en charge

CloudTrail événements liés aux données

Pris en charge