Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.
Menggunakan bucket Amazon S3 Anda sendiri
Secara default, AWS Transform menggunakan bucket Amazon S3 yang dikelola layanan untuk menyimpan artefak transformasi. Anda dapat memilih untuk menggunakan bucket Amazon S3 Anda sendiri sebagai gantinya untuk kontrol yang lebih besar atas penyimpanan data, enkripsi, dan kebijakan akses.
catatan
Jika Anda memiliki bucket Amazon S3 untuk transformasi mainframe, Anda dapat terus menggunakan konektor S3 itu dan Anda tidak perlu menggunakan fungsi ini.
catatan
Bucket Amazon S3 Anda hanya menyimpan artefak unggahan dan transformasi yang berinteraksi dengan Anda. Artefak yang dihasilkan sistem internal tidak disimpan di bucket Anda. Selain itu, AWS Transform mengindeks artefak di bucket Anda. Ini menyimpan data yang diindeks dalam basis pengetahuan yang dikelola layanan yang digunakan untuk memberi Anda pengalaman obrolan yang diperkaya.
Prasyarat
Sebelum mengonfigurasi bucket Amazon S3 Anda sendiri, pastikan persyaratan berikut terpenuhi:
-
Bucket harus berada di AWS Region yang sama di mana AWS Transform diaktifkan.
-
Kebijakan bucket yang diperlukan harus diterapkan pada bucket Anda. Untuk informasi selengkapnya, lihat Kebijakan bucket yang diperlukan.
-
Jika Anda menggunakan aplikasi web AWS Transform, CORS harus dikonfigurasi pada bucket Anda. Untuk informasi selengkapnya, lihat Konfigurasi CORS yang diperlukan.
-
Jika Anda menggunakan kunci AWS KMS kustom, kebijakan kunci yang diperlukan harus diterapkan. Untuk informasi selengkapnya, lihat Kebijakan kunci KMS (opsional).
Konfigurasi enkripsi yang didukung
Bucket Anda harus menggunakan salah satu konfigurasi enkripsi berikut:
-
SSE-S3 (AES256) - Biarkan bidang kunci KMS kosong. AWS Transform menulis objek tanpa menentukan header enkripsi, dan Amazon S3 menerapkan enkripsi S3-managed default bucket dengan kunci. Untuk informasi selengkapnya, lihat Menggunakan enkripsi sisi server dengan kunci terkelola Amazon S3 () SSE-S3 di Panduan Pengguna Amazon S3.
-
SSE-KMS dengan kunci KMS yang dikelola pelanggan - Berikan ARN kunci KMS. AWS Transform menulis objek dengan
x-amz-server-side-encryption: aws:kmsmenggunakan kunci yang disediakan. IkutiKebijakan kunci KMS (opsional).
Berikut ini tidak didukung:
-
SSE-KMS dengan kunci KMS yang AWS dikelola (misalnya,)
aws/s3 -
SSE-C
-
DSSE-KMS
-
Tombol KMS asimetris atau tombol KMS dengan spesifikasi kunci selain SYMMETRIC_DEFAULT
Awas
AWS-kunci KMS terkelola tidak didukung. Jika bucket Anda dienkripsiaws/s3, migrasi ke kunci yang dikelola pelanggan atau SSE-S3 sebelum menggunakan bucket dengan Transform. AWS
Mengonfigurasi bucket Amazon S3 Anda
Anda dapat mengonfigurasi AWS Transform untuk menggunakan bucket Amazon S3 Anda sendiri dari konsol AWS Transform.
Untuk menggunakan bucket Amazon S3 Anda sendiri
-
Di konsol AWS Transform, pilih Pengaturan.
-
Di bawah Penyimpanan Artifact, pilih Gunakan bucket S3 saya sendiri. Anda dapat menggunakan ember di akun Anda saat ini Akun AWS atau di akun lain.
-
Untuk Bucket, masukkan URI Amazon S3.
-
(Opsional) Untuk kunci KMS, masukkan ARN kunci AWS KMS untuk mengenkripsi objek di bucket. Jika Anda membiarkan bidang ini kosong, AWS Transform akan menulis objek tanpa header enkripsi, dan Amazon S3 menerapkan setelan enkripsi default bucket. Untuk informasi selengkapnya, lihat Menyetel perilaku enkripsi sisi server default untuk bucket Amazon S3 di Panduan Pengguna Amazon S3.
Jika enkripsi default bucket Anda SSE-KMS, masukkan ARN kunci KMS yang dikelola pelanggan di bidang ini dan perbarui kebijakan kunci Anda. Untuk informasi selengkapnya, lihat Kebijakan kunci KMS (opsional).
-
Pilih Simpan. AWS Transform memvalidasi konfigurasi bucket dan izin sebelum menerapkan konfigurasi.
Setelah Anda menyimpan konfigurasi, AWS Transform menggunakan bucket Anda untuk menyimpan artefak transformasi.
catatan
AWS Transform memvalidasi konfigurasi Anda hanya ketika Anda menyimpan. Jika nanti Anda mengubah kebijakan bucket, konfigurasi CORS, atau kebijakan kunci KMS, simpan kembali setelan profil Anda untuk memvalidasi ulang.
Kebijakan bucket yang diperlukan
Anda harus mengonfigurasi kebijakan bucket untuk memberikan akses AWS Transform. Tambahkan kebijakan bucket berikut ke bucket Amazon S3 agar prinsipal layanan AWS Transform dapat membaca, menulis, menghapus, dan mencantumkan artefak transformasi.
{ "Version": "2012-10-17", "Statement": [ { "Effect": "Allow", "Principal": { "Service": [ "transform.amazonaws.com" ] }, "Action": [ "s3:GetObject", "s3:PutObject", "s3:DeleteObject", "s3:AbortMultipartUpload", "s3:ListMultipartUploadParts", "s3:PutObjectTagging" ], "Resource": "arn:aws:s3:::bucket-name/AWSTransform/*", "Condition": { "StringEquals": { "aws:SourceAccount": "profile-account-id", "aws:SourceArn": "profile-arn" } } }, { "Effect": "Allow", "Principal": { "Service": [ "transform.amazonaws.com" ] }, "Action": "s3:ListBucket", "Resource": "arn:aws:s3:::bucket-name", "Condition": { "StringEquals": { "aws:SourceAccount": "profile-account-id", "aws:SourceArn": "profile-arn" } } } ] }
Ganti nilai-nilai berikut:
-
bucket-name— Nama ember Amazon S3 Anda. -
profile-account-id— Akun AWS ID yang terkait dengan profil AWS Transform Anda. -
profile-arn— ARN profil AWS Transform Anda.
Konfigurasi CORS yang diperlukan
Jika Anda menggunakan aplikasi web AWS Transform, Anda harus mengonfigurasi Berbagi Cross-Origin Sumber Daya (CORS) di bucket Amazon S3 Anda. Anda dapat menemukan domain aplikasi web setelah mengaktifkan AWS Transform. Untuk informasi selengkapnya, lihat Memulai dengan AWS Transformasi.
[ { "AllowedHeaders": [ "host", "content-type", "if-none-match", "x-amz-checksum-sha256", "x-amz-expected-bucket-owner", "x-amz-server-side-encryption", "x-amz-server-side-encryption-aws-kms-key-id", "x-amz-server-side-encryption-context", "x-amz-source-account", "x-amz-source-arn" ], "AllowedMethods": [ "GET", "PUT", "HEAD" ], "AllowedOrigins": [ "webapp-domain" ], "ExposeHeaders": [ "ETag", "x-amz-checksum-sha256", "x-amz-request-id", "x-amz-id-2" ], "MaxAgeSeconds": 3600 } ]
Ganti nilai-nilai berikut:
-
webapp-domain— URL asal aplikasi web Anda (misalnya,https://1a2b3c4d5e6f7a8b9.transform.us-east-1.on.aws), yang dapat ditemukan di halaman pengaturan AWS Transform. Jangan sertakan garis miring.
Kebijakan kunci KMS (opsional)
Bagian ini hanya berlaku jika bucket Anda dienkripsi dengan kunci KMS yang dikelola pelanggan. Jika bucket Anda menggunakan SSE-S3, lewati bagian ini.
Jika Anda menentukan kunci AWS KMS Anda sendiri untuk enkripsi bucket, tambahkan pernyataan berikut ke kebijakan kunci Anda. AWS Transform bergantung pada Forward Access Sessions (FAS) untuk membuat hibah untuk prinsipal layanannya. Hibah ini digunakan untuk memvalidasi kunci Anda dan mengakses artefak di bucket Amazon S3 Anda.
{ "Sid": "AllowAWSTransformServiceAccess", "Effect": "Allow", "Principal": { "AWS": "arn:aws:iam::key-owner-account-id:root" }, "Action": [ "kms:CreateGrant", "kms:DescribeKey" ], "Resource": "*", "Condition": { "StringEquals": { "kms:ViaService": "transform.region.amazonaws.com" } } }
Ganti nilai-nilai berikut:
-
key-owner-account-id— Akun AWS ID yang memiliki kunci KMS. -
region— AWS Wilayah tempat AWS Transform diaktifkan (misalnya,us-east-1).
Beralih kembali ke bucket default
Anda dapat beralih kembali ke bucket yang dikelola layanan kapan saja.
Untuk beralih ke AWS Mengubah penyimpanan terkelola
-
Di konsol AWS Transform, pilih Pengaturan.
-
Di bawah Penyimpanan Artifact, pilih Edit.
-
Pilih AWS Transform managed storage.
-
Pilih Simpan.
Awas
Jika Anda mengganti konfigurasi penyimpanan saat pekerjaan transformasi sedang berlangsung, pekerjaan tersebut gagal. Artefak apa pun yang sudah dihasilkan oleh pekerjaan yang sedang berlangsung juga tidak akan dapat diakses.
penting
Saat Anda beralih kembali ke bucket yang dikelola layanan:
-
Artefak di bucket Anda tidak dimigrasikan secara otomatis. Untuk menyimpan artefak apa pun, unduh artefak dari bucket Amazon S3 Anda dan unggah ulang melalui AWS aplikasi web Transform ke toko artefak untuk ruang kerja dan pekerjaan yang sesuai.
-
AWS Transform menghentikan hibahnya pada kunci KMS Anda. Objek yang ditulis ke ember Anda tetap ada di ember Anda; hapus secara manual jika tidak diperlukan lagi.
Mengunggah file langsung ke bucket Anda
Anda dapat mengunggah file langsung ke bucket Amazon S3 Anda tanpa menggunakan aplikasi web AWS Transform. Untuk membuat file yang diunggah tersedia untuk agen transformasi, unggah ke User Uploads folder untuk pekerjaan itu. Jalur direktori untuk folder ini menggunakan format berikut:
AWSTransform/Workspaces/workspace-id/Jobs/job-id/User Uploads/
Ganti nilai-nilai berikut:
-
workspace-id— ID ruang kerja AWS Transform Anda. -
job-id— ID pekerjaan transformasi.
Setiap pekerjaan di AWS Transform memiliki User Uploads foldernya sendiri. File yang Anda unggah ke jalur ini muncul di aplikasi web dan tersedia untuk agen transformasi saat mereka menyelesaikan pekerjaan.
Jalur file tidak boleh berisi..,//, atau spasi utama atau belakang — file yang melanggar batasan ini tidak terlihat oleh agen.
penting
Jika bucket Anda menggunakan SSE-KMS, sertakan header berikut pada setiap upload langsung:
x-amz-server-side-encryption: aws:kms x-amz-server-side-encryption-aws-kms-key-id:your-kms-key-arn
Objek harus dienkripsi dengan kunci KMS yang terdaftar di profil Transform Anda AWS . Objek yang dienkripsi dengan kunci lain tidak dapat diakses oleh Transform. AWS
Matriks Kompatibilitas
Tabel berikut merangkum kompatibilitas AWS Transform dengan fitur bucket Amazon S3 yang umum.
| Fitur | Kompatibilitas | Catatan |
|---|---|---|
Pembuatan versi ember |
Didukung |
Mengelola versi noncurrent dengan aturan siklus hidup. |
Kepemilikan Objek |
Diperlukan: Pemilik bucket diberlakukan |
Pemilik bucket lebih disukai dan penulis Object tidak didukung. |
ACL |
Tidak didukung |
ACL harus dinonaktifkan di ember. |
Kunci Objek (mode tata kelola) |
Sebagian didukung |
Penghapusan mungkin diblokir oleh pengaturan retensi. |
Object Lock (mode kepatuhan) |
Tidak didukung |
— |
Blokir Akses Publik |
Didukung |
— |
Pembayaran oleh Pemohon |
Tidak didukung |
— |
Titik Akses S3 |
Tidak didukung |
Gunakan nama bucket. |
Titik Akses Lambda Objek S3 |
Tidak didukung |
Gunakan nama bucket. |
S3 di Outposts |
Tidak didukung |
— |
S3 Express One Zone (ember direktori) |
Tidak didukung |
— |
Cross-Region ember |
Tidak didukung |
— |
Cross-account ember |
Didukung |
— |
Cross-account Kuncinya KMS |
Tidak didukung |
— |
Aturan siklus hidup |
Didukung |
— |
CloudTrail peristiwa data |
Didukung |
— |