Les traductions sont fournies par des outils de traduction automatique. En cas de conflit entre le contenu d'une traduction et celui de la version originale en anglais, la version anglaise prévaudra.
Utilisation de votre propre compartiment Amazon S3
Par défaut, AWS Transform utilise un compartiment Amazon S3 géré par des services pour stocker les artefacts de transformation. Vous pouvez choisir d'utiliser votre propre compartiment Amazon S3 à la place pour mieux contrôler le stockage des données, le chiffrement et les politiques d'accès.
Note
Si vous disposez d'un compartiment Amazon S3 pour les transformations du mainframe, vous pouvez continuer à utiliser ce connecteur S3 sans avoir besoin de cette fonctionnalité.
Note
Votre compartiment Amazon S3 stocke uniquement les téléchargements et les artefacts de transformation avec lesquels vous interagissez. Les artefacts internes générés par le système ne sont pas stockés dans votre compartiment. De plus, AWS Transform indexe les artefacts de votre bucket. Il stocke les données indexées dans une base de connaissances gérée par des services qui est utilisée pour vous fournir une expérience de chat enrichie.
Conditions préalables
Avant de configurer votre propre compartiment Amazon S3, assurez-vous que les conditions suivantes sont remplies :
-
Le compartiment doit se trouver dans la même AWS région où AWS Transform est activé.
-
La politique de compartiment requise doit être appliquée à votre compartiment. Pour de plus amples informations, veuillez consulter Politique de compartiment requise.
-
Si vous utilisez l'application Web AWS Transform, CORS doit être configuré sur votre bucket. Pour de plus amples informations, veuillez consulter Configuration CORS requise.
-
Si vous utilisez une clé AWS KMS personnalisée, la politique de clé requise doit être appliquée. Pour de plus amples informations, veuillez consulter Politique relative aux clés KMS (facultatif).
Configurations de chiffrement supportées
Votre bucket doit utiliser l'une des configurations de chiffrement suivantes :
-
SSE-S3 (AES256) — Laissez le champ de clé KMS vide. AWS Transform écrit des objets sans spécifier d'en-tête de chiffrement, et Amazon S3 applique le chiffrement par défaut du compartiment à l'aide de S3-managed clés. Pour plus d'informations, consultez la section Utilisation du chiffrement côté serveur avec des clés gérées par Amazon S3 (SSE-S3) dans le guide de l'utilisateur d'Amazon S3.
-
SSE-KMS avec une clé KMS gérée par le client : fournissez l'ARN de la clé KMS. AWS Transform écrit des objets à
x-amz-server-side-encryption: aws:kmsl'aide de la clé fournie. Suivez Politique relative aux clés KMS (facultatif).
Les éléments suivants ne sont pas pris en charge :
-
SSE-KMS avec une clé KMS AWS gérée (par exemple,
aws/s3) -
SSE-C
-
DSSE-KMS
-
Clés KMS asymétriques ou clés KMS avec une spécification de clé autre que SYMMETRIC_DEFAULT
Avertissement
AWS-les clés KMS gérées ne sont pas prises en charge. Si votre bucket est chiffré avecaws/s3, migrez vers une clé gérée par le client ou SSE-S3 avant d'utiliser le bucket avec AWS Transform.
Configuration de votre compartiment Amazon S3
Vous pouvez configurer AWS Transform pour utiliser votre propre compartiment Amazon S3 depuis la console AWS Transform.
Pour utiliser votre propre compartiment Amazon S3
-
Dans la console AWS Transform, choisissez Settings.
-
Sous Stockage d'artifacts, choisissez Utiliser mon propre compartiment S3. Vous pouvez utiliser un bucket dans votre compte actuel Compte AWS ou dans un autre compte.
-
Pour Bucket, entrez l'URI Amazon S3.
-
(Facultatif) Pour la clé AWS KMS, entrez un ARN de clé KMS pour chiffrer les objets du compartiment. Si vous laissez ce champ vide, AWS Transform écrit des objets sans en-tête de chiffrement et Amazon S3 applique les paramètres de chiffrement par défaut du compartiment. Pour plus d'informations, consultez la section Configuration du comportement de chiffrement côté serveur par défaut pour les compartiments Amazon S3 dans le guide de l'utilisateur Amazon S3.
Si le chiffrement par défaut de votre compartiment est le suivant SSE-KMS, entrez l'ARN de la clé KMS gérée par le client dans ce champ et mettez à jour votre politique en matière de clés. Pour de plus amples informations, veuillez consulter Politique relative aux clés KMS (facultatif).
-
Choisissez Enregistrer. AWS Transform valide la configuration du compartiment et les autorisations avant d'appliquer la configuration.
Après avoir enregistré la configuration, AWS Transform utilise votre compartiment pour stocker les artefacts de transformation.
Note
AWS Transform valide votre configuration uniquement lorsque vous l'enregistrez. Si vous modifiez ultérieurement la politique du bucket, la configuration CORS ou la politique des clés KMS, enregistrez à nouveau les paramètres de votre profil pour les valider à nouveau.
Politique de compartiment requise
Vous devez configurer la politique de compartiment pour accorder l'accès à AWS Transform. Ajoutez la politique de compartiment suivante à votre compartiment Amazon S3 pour permettre au principal du service AWS Transform de lire, d'écrire, de supprimer et de répertorier les artefacts de transformation.
{ "Version": "2012-10-17", "Statement": [ { "Effect": "Allow", "Principal": { "Service": [ "transform.amazonaws.com" ] }, "Action": [ "s3:GetObject", "s3:PutObject", "s3:DeleteObject", "s3:AbortMultipartUpload", "s3:ListMultipartUploadParts", "s3:PutObjectTagging" ], "Resource": "arn:aws:s3:::bucket-name/AWSTransform/*", "Condition": { "StringEquals": { "aws:SourceAccount": "profile-account-id", "aws:SourceArn": "profile-arn" } } }, { "Effect": "Allow", "Principal": { "Service": [ "transform.amazonaws.com" ] }, "Action": "s3:ListBucket", "Resource": "arn:aws:s3:::bucket-name", "Condition": { "StringEquals": { "aws:SourceAccount": "profile-account-id", "aws:SourceArn": "profile-arn" } } } ] }
Remplacez les valeurs suivantes :
-
bucket-name— Le nom de votre compartiment Amazon S3. -
profile-account-id— L' Compte AWS ID associé à votre profil AWS Transform. -
profile-arn— L'ARN de votre profil AWS Transform.
Configuration CORS requise
Si vous utilisez l'application Web AWS Transform, vous devez configurer le partage Cross-Origin des ressources (CORS) sur votre compartiment Amazon S3. Vous pouvez trouver le domaine de l'application Web après avoir activé AWS Transform. Pour de plus amples informations, veuillez consulter Démarrage avec AWS Transformation.
[ { "AllowedHeaders": [ "host", "content-type", "if-none-match", "x-amz-checksum-sha256", "x-amz-expected-bucket-owner", "x-amz-server-side-encryption", "x-amz-server-side-encryption-aws-kms-key-id", "x-amz-server-side-encryption-context", "x-amz-source-account", "x-amz-source-arn" ], "AllowedMethods": [ "GET", "PUT", "HEAD" ], "AllowedOrigins": [ "webapp-domain" ], "ExposeHeaders": [ "ETag", "x-amz-checksum-sha256", "x-amz-request-id", "x-amz-id-2" ], "MaxAgeSeconds": 3600 } ]
Remplacez les valeurs suivantes :
-
webapp-domain— L'URL d'origine de votre application Web (par exemple,https://1a2b3c4d5e6f7a8b9.transform.us-east-1.on.aws), qui se trouve sur la page des paramètres de AWS transformation. N'incluez pas la barre oblique de fin.
Politique relative aux clés KMS (facultatif)
Cette section s'applique uniquement lorsque votre compartiment est chiffré à l'aide d'une clé KMS gérée par le client. Si votre bucket l'utilise SSE-S3, ignorez cette section.
Si vous spécifiez votre propre clé AWS KMS pour le chiffrement des compartiments, ajoutez l'instruction suivante à votre politique en matière de clés. AWS Transform s'appuie sur les sessions d'accès direct (FAS) pour créer des subventions pour son principal de service. Ces autorisations sont utilisées pour valider votre clé et accéder aux artefacts de votre compartiment Amazon S3.
{ "Sid": "AllowAWSTransformServiceAccess", "Effect": "Allow", "Principal": { "AWS": "arn:aws:iam::key-owner-account-id:root" }, "Action": [ "kms:CreateGrant", "kms:DescribeKey" ], "Resource": "*", "Condition": { "StringEquals": { "kms:ViaService": "transform.region.amazonaws.com" } } }
Remplacez les valeurs suivantes :
-
key-owner-account-id— L' Compte AWS ID qui possède la clé KMS. -
region— La AWS région dans laquelle la AWS transformation est activée (par exemple,us-east-1).
Revenir au bucket par défaut
Vous pouvez revenir au bucket géré par les services à tout moment.
Pour passer à AWS Transformez le stockage géré
-
Dans la console AWS Transform, choisissez Settings.
-
Sous Stockage des artifacts, choisissez Modifier.
-
Choisissez AWS Transform managed storage.
-
Choisissez Enregistrer.
Avertissement
Si vous changez de configuration de stockage alors que des tâches de transformation sont en cours, celles-ci échouent. Tous les artefacts déjà générés par ces tâches en cours ne seraient pas non plus accessibles.
Important
Lorsque vous revenez au bucket géré par les services :
-
Les artefacts de votre compartiment ne sont pas automatiquement migrés. Pour conserver les artefacts, téléchargez-les depuis votre compartiment Amazon S3 et chargez-les à nouveau via l'application Web AWS Transform vers le magasin d'artefacts pour l'espace de travail et la tâche correspondants.
-
AWS Transform retire sa subvention sur votre clé KMS. Les objets écrits dans votre bucket y restent ; supprimez-les manuellement s'ils ne sont plus nécessaires.
Téléchargement de fichiers directement dans votre bucket
Vous pouvez télécharger des fichiers directement dans votre compartiment Amazon S3 sans utiliser l'application Web AWS Transform. Pour mettre les fichiers téléchargés à la disposition des agents de transformation, téléchargez-les User Uploads dans le dossier correspondant à la tâche. Le chemin du répertoire de ce dossier utilise le format suivant :
AWSTransform/Workspaces/workspace-id/Jobs/job-id/User Uploads/
Remplacez les valeurs suivantes :
-
workspace-id— L'ID de votre espace de travail AWS Transform. -
job-id— L'ID de la tâche de transformation.
Chaque tâche de AWS Transform possède son propre User Uploads dossier. Les fichiers que vous téléchargez sur ce chemin apparaissent dans l'application Web et sont mis à la disposition des agents de transformation pendant qu'ils terminent le travail.
Les chemins de fichiers ne doivent pas contenir .. d'espaces de début ou de fin. Les fichiers qui enfreignent ces contraintes ne sont pas visibles pour les agents. //
Important
Si votre bucket en utilise SSE-KMS, incluez les en-têtes suivants à chaque téléchargement direct :
x-amz-server-side-encryption: aws:kms x-amz-server-side-encryption-aws-kms-key-id:your-kms-key-arn
Les objets doivent être chiffrés avec la clé KMS enregistrée dans votre profil AWS Transform. Les objets chiffrés avec une autre clé ne sont pas accessibles à AWS Transform.
Matrice de compatibilité
Le tableau suivant résume la compatibilité de AWS Transform avec les fonctionnalités courantes du bucket Amazon S3.
| Fonctionnalité | Compatibilité | Remarques |
|---|---|---|
Création de versions du compartiment |
Pris en charge |
Gérez les versions non actuelles à l'aide d'une règle de cycle de vie. |
Propriétaire de l’objet |
Obligatoire : obligatoire pour le propriétaire du compartiment |
Le propriétaire du bucket est préféré et le rédacteur d'objets ne sont pas pris en charge. |
ACL |
Non pris en charge |
Les ACL doivent être désactivées sur le bucket. |
Object Lock (mode de gouvernance) |
Partiellement pris en charge |
Les suppressions peuvent être bloquées par les paramètres de rétention. |
Verrouillage d'objets (mode de conformité) |
Non pris en charge |
— |
Blocage de l'accès public |
Pris en charge |
— |
paiement par le demandeur |
Non pris en charge |
— |
Points d’accès S3 |
Non pris en charge |
Utilisez le nom du compartiment. |
Points d’accès S3 Object Lambda |
Non pris en charge |
Utilisez le nom du compartiment. |
S3 sur Outposts |
Non pris en charge |
— |
S3 Express One Zone (compartiments de répertoire) |
Non pris en charge |
— |
Cross-Region seaux |
Non pris en charge |
— |
Cross-account seaux |
Pris en charge |
— |
Cross-account Clés KMS |
Non pris en charge |
— |
Règles du cycle de vie |
Pris en charge |
— |
CloudTrail événements liés aux données |
Pris en charge |
— |