View a markdown version of this page

Menyiapkan izin untuk mengonfigurasi tabel metadata - Amazon Simple Storage Service

Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.

Menyiapkan izin untuk mengonfigurasi tabel metadata

Untuk membuat konfigurasi tabel metadata, Anda harus memiliki izin AWS Identity and Access Management (IAM) yang diperlukan untuk membuat dan mengelola konfigurasi tabel metadata Anda dan untuk membuat dan mengelola tabel metadata Anda dan bucket tabel tempat tabel metadata Anda disimpan.

Untuk membuat dan mengelola konfigurasi tabel metadata Anda, Anda harus memiliki izin berikut:

  • s3:CreateBucketMetadataTableConfiguration- Izin ini memungkinkan Anda untuk membuat konfigurasi tabel metadata untuk bucket tujuan umum Anda. Untuk membuat konfigurasi tabel metadata, izin tambahan, termasuk izin Tabel S3, diperlukan, seperti yang dijelaskan di bagian berikut. Untuk ringkasan izin yang diperlukan, lihatOperasi dan izin bucket.

  • s3:GetBucketMetadataTableConfiguration- Izin ini memungkinkan Anda untuk mengambil informasi tentang konfigurasi tabel metadata Anda.

  • s3:DeleteBucketMetadataTableConfiguration- Izin ini memungkinkan Anda untuk menghapus konfigurasi tabel metadata Anda.

  • s3:UpdateBucketMetadataJournalTableConfiguration- Izin ini memungkinkan Anda untuk memperbarui konfigurasi tabel jurnal Anda untuk kedaluwarsa catatan tabel jurnal.

  • s3:UpdateBucketMetadataInventoryTableConfiguration— Izin ini memungkinkan Anda memperbarui konfigurasi tabel inventaris Anda untuk mengaktifkan atau menonaktifkan tabel inventaris. Untuk memperbarui konfigurasi tabel inventaris, izin tambahan, termasuk izin Tabel S3, diperlukan. Untuk daftar izin yang diperlukan, lihatOperasi dan izin bucket.

  • s3:UpdateBucketMetadataAnnotationTableConfiguration- Izin ini memungkinkan Anda untuk memperbarui konfigurasi tabel anotasi Anda untuk mengaktifkan atau menonaktifkan tabel anotasi. Untuk memperbarui konfigurasi tabel anotasi, izin tambahan, termasuk izin Tabel S3, diperlukan. Untuk daftar izin yang diperlukan, lihatOperasi dan izin bucket.

    catatan

    Iz s3:CreateBucketMetadataTableConfiguration ins3:GetBucketMetadataTableConfiguration,, dan s3:DeleteBucketMetadataTableConfiguration digunakan untuk konfigurasi Metadata V1 dan V2 S3. Untuk V2, nama operasi API yang sesuai adalahCreateBucketMetadataConfiguration,GetBucketMetadataConfiguration, danDeleteBucketMetadataConfiguration.

  • iam:PassRole— Untuk membuat konfigurasi Metadata Amazon S3 yang menyertakan tabel anotasi, Anda memerlukan izin ini untuk meneruskan peran IAM tabel anotasi. Tambahkan pernyataan berikut ke kebijakan IAM penelepon Anda:

    { "Effect": "Allow", "Action": "iam:PassRole", "Resource": "arn:aws:iam::123456789012:role/annotation-table-role", "Condition": {"StringEquals": {"iam:PassedToService": "metadata.s3.amazonaws.com"}} }

Untuk membuat dan bekerja dengan tabel dan bucket tabel, Anda harus memiliki s3tables izin tertentu. Minimal, untuk membuat konfigurasi tabel metadata, Anda harus memiliki s3tables izin berikut:

  • s3tables:CreateTableBucket- Izin ini memungkinkan Anda untuk membuat bucket AWS tabel terkelola. Semua konfigurasi tabel metadata di akun Anda dan di Wilayah yang sama disimpan dalam satu bucket tabel AWS terkelola bernamaaws-s3. Untuk informasi selengkapnya, lihat Cara kerja tabel metadata dan Bek erja dengan bucket AWS tabel terkelola.

  • s3tables:CreateNamespace- Izin ini memungkinkan Anda untuk membuat namespace dalam bucket tabel. Tabel metadata biasanya menggunakan b_general_purpose_bucket_name namespace. Untuk informasi selengkapnya tentang ruang nama tabel metadata, lihat. Cara kerja tabel metadata

  • s3tables:CreateTable— Izin ini memungkinkan Anda untuk membuat tabel metadata Anda.

  • s3tables:GetTable- Izin ini memungkinkan Anda untuk mengambil informasi tentang tabel metadata Anda.

  • s3tables:PutTablePolicy— Izin ini memungkinkan Anda untuk menambahkan atau memperbarui kebijakan tabel metadata Anda.

  • s3tables:PutTableEncryption- Izin ini memungkinkan Anda untuk mengatur enkripsi sisi server untuk tabel metadata Anda. Izin tambahan diperlukan jika Anda ingin mengenkripsi tabel metadata Anda dengan enkripsi sisi server dengan AWS Key Management Service (AWS KMS) keys (SSE-KMS). Untuk informasi selengkapnya, lihat Izin untuk SSE-KMS.

  • kms:DescribeKey— Izin ini memungkinkan Anda untuk mengambil informasi tentang kunci KMS.

  • s3tables:PutTableBucketPolicy- Izin ini memungkinkan Anda untuk membuat atau memperbarui kebijakan bucket tabel baru.

Untuk informasi terperinci tentang semua izin bucket tabel dan tabel, lihat Manajemen akses untuk Tabel S3.

penting

Jika Anda juga ingin mengintegrasikan bucket tabel Anda dengan layanan AWS analitik sehingga Anda dapat menanyakan tabel metadata Anda, Anda memerlukan izin tambahan. Untuk informasi selengkapnya, lihat Mengintegrasikan Tabel Amazon S3 dengan layanan AWS analitik.

Izin untuk SSE-KMS

Untuk mengenkripsi tabel metadata Anda dengan enkripsi sisi server dengan AWS Key Management Service (AWS KMS) keys (SSE-KMS), Anda harus memiliki izin tambahan.

  1. Peran pengguna atau AWS Identity and Access Management (IAM) memerlukan izin berikut. Anda dapat memberikan izin ini dengan menggunakan konsol IAM: https://console.aws.amazon.com/iam/.

    1. s3tables:PutTableEncryptionuntuk mengkonfigurasi enkripsi tabel

    2. kms:DescribeKeypada AWS KMS kunci yang digunakan

  2. Pada kebijakan sumber daya untuk kunci KMS, Anda memerlukan izin berikut. Anda dapat memberikan izin ini dengan menggunakan AWS KMS konsol: https://console.aws.amazon.com/kms.

    1. Ber kms:GenerateDataKey ikan izin untuk metadata.s3.amazonaws.com danmaintenance.s3tables.amazonaws.com.

    2. Ber kms:Decrypt ikan izin untuk metadata.s3.amazonaws.com danmaintenance.s3tables.amazonaws.com.

    3. Berikan kms:DescribeKey izin kepada kepala sekolah yang memanggil AWS .

Selain izin ini, pastikan kunci KMS yang dikelola pelanggan yang digunakan untuk mengenkripsi tabel masih ada, aktif, berada di Wilayah yang sama dengan bucket tujuan umum Anda.

Contoh kebijakan

Untuk membuat dan bekerja dengan tabel metadata dan bucket tabel, Anda dapat menggunakan kebijakan contoh berikut. Dalam kebijakan ini, bucket tujuan umum yang Anda terapkan konfigurasi tabel metadata disebut sebagaiamzn-s3-demo-bucket. Untuk menggunakan kebijakan ini, ganti user input placeholders dengan informasi Anda sendiri.

Saat Anda membuat konfigurasi tabel metadata, tabel metadata Anda disimpan dalam bucket tabel AWS terkelola. Semua konfigurasi tabel metadata di akun Anda dan di Wilayah yang sama disimpan dalam satu bucket tabel AWS terkelola bernamaaws-s3.

{ "Version":"2012-10-17", "Statement": [ { "Sid": "PermissionsToWorkWithMetadataTables", "Effect": "Allow", "Action": [ "s3:CreateBucketMetadataTableConfiguration", "s3:GetBucketMetadataTableConfiguration", "s3:DeleteBucketMetadataTableConfiguration", "s3:UpdateBucketMetadataJournalTableConfiguration", "s3:UpdateBucketMetadataInventoryTableConfiguration", "s3:UpdateBucketMetadataAnnotationTableConfiguration", "s3tables:*", "kms:DescribeKey" ], "Resource": [ "arn:aws:s3:::amzn-s3-demo-bucket", "arn:aws:s3tables:us-east-1:111122223333:bucket/aws-s3", "arn:aws:s3tables:us-east-1:111122223333:bucket/aws-s3/table/*", "arn:aws:kms:Region:Account:key/KmsKeyId" ] } ] }

Untuk menanyakan tabel metadata, Anda dapat menggunakan contoh kebijakan berikut. Jika tabel metadata Anda telah dienkripsi dengan SSE-KMS, Anda akan memerlukan kms:Decrypt izin seperti yang ditunjukkan. Untuk menggunakan kebijakan ini, ganti user input placeholders dengan informasi Anda sendiri.

{ "Version":"2012-10-17", "Statement": [ { "Sid": "PermissionsToQueryMetadataTables", "Effect": "Allow", "Action": [ "s3tables:GetTable", "s3tables:GetTableData", "s3tables:GetTableMetadataLocation", "kms:Decrypt" ], "Resource": [ "arn:aws:s3tables:us-east-1:111122223333:bucket/aws-s3", "arn:aws:s3tables:us-east-1:111122223333:bucket/aws-s3/table/*", "arn:aws:kms:Region:Account:key/KmsKeyId" ] } ] }