View a markdown version of this page

Utilizzo del proprio bucket Amazon S3 - AWS Trasformazione

Le traduzioni sono generate tramite traduzione automatica. In caso di conflitto tra il contenuto di una traduzione e la versione originale in Inglese, quest'ultima prevarrà.

Utilizzo del proprio bucket Amazon S3

Per impostazione predefinita, AWS Transform utilizza un bucket Amazon S3 gestito dal servizio per archiviare gli artefatti della trasformazione. Puoi invece scegliere di utilizzare il tuo bucket Amazon S3 per un maggiore controllo sullo storage dei dati, sulla crittografia e sulle politiche di accesso.

Nota

Se disponi di un bucket Amazon S3 per le trasformazioni del mainframe, puoi continuare a utilizzare quel connettore S3 senza dover utilizzare questa funzionalità.

Nota

Il tuo bucket Amazon S3 memorizza solo i caricamenti e gli artefatti di trasformazione con cui interagisci. Gli artefatti generati dal sistema interno non vengono archiviati nel bucket. Inoltre, AWS Transform indicizza gli artefatti nel bucket. Memorizza i dati indicizzati in una knowledge base gestita dal servizio che viene utilizzata per offrirti un'esperienza di chat arricchita.

Prerequisiti

Prima di configurare il tuo bucket Amazon S3, assicurati che siano soddisfatti i seguenti requisiti:

  • Il bucket deve trovarsi nella stessa AWS regione in cui è abilitato AWS Transform.

  • La policy del bucket richiesta deve essere applicata al tuo bucket. Per ulteriori informazioni, consulta Politica sui bucket richiesta.

  • Se si utilizza l'applicazione web AWS Transform, CORS deve essere configurato sul bucket. Per ulteriori informazioni, consulta Configurazione CORS richiesta.

  • Se si utilizza una chiave AWS KMS personalizzata, è necessario applicare la politica di chiave richiesta. Per ulteriori informazioni, consulta Politica chiave KMS (opzionale).

Configurazioni di crittografia supportate

Il bucket deve utilizzare una delle seguenti configurazioni di crittografia:

  • SSE-S3 (AES256) — Lascia vuoto il campo della chiave KMS. AWS Transform scrive oggetti senza specificare un'intestazione di crittografia e Amazon S3 applica la crittografia predefinita del bucket con chiavi. S3-managed Per ulteriori informazioni, consulta Usare la crittografia lato server con le chiavi gestite di Amazon S3 SSE-S3 () nella Amazon S3 User Guide.

  • SSE-KMS con una chiave KMS gestita dal cliente: fornisci la chiave KMS ARN. AWS Transform scrive oggetti utilizzando la chiave fornitax-amz-server-side-encryption: aws:kms. Seguire Politica chiave KMS (opzionale).

I seguenti non sono supportati:

  • SSE-KMS con una chiave KMS AWS gestita (ad esempio,) aws/s3

  • SSE-C

  • DSSE-KMS

  • chiavi KMS asimmetriche o chiavi KMS con una specifica chiave diversa da SYMMETRIC_DEFAULT

avvertimento

AWS-le chiavi KMS gestite non sono supportate. Se il bucket è crittografato conaws/s3, esegui la migrazione a una chiave gestita dal cliente o SSE-S3 prima di utilizzare il bucket con Transform. AWS

Configurazione del bucket Amazon S3

Puoi configurare AWS Transform per utilizzare il tuo bucket Amazon S3 dalla console Transform. AWS

Per usare il tuo bucket Amazon S3
  1. Nella console AWS Transform, scegli Impostazioni.

  2. In Artifact storage, scegli Usa il mio bucket S3. Puoi usare un bucket nel tuo account corrente Account AWS o in un altro account.

  3. Per Bucket, inserisci l'URI di Amazon S3.

  4. (Facoltativo) Per la chiave KMS, inserisci una chiave AWS KMS ARN per crittografare gli oggetti nel bucket. Se lasci vuoto questo campo, AWS Transform scrive oggetti senza un'intestazione di crittografia e Amazon S3 applica le impostazioni di crittografia predefinite del bucket. Per ulteriori informazioni, consulta Impostazione del comportamento di crittografia lato server predefinito per i bucket Amazon S3 nella Amazon S3 User Guide.

    Se la crittografia predefinita del tuo bucket è SSE-KMS, inserisci l'ARN della chiave KMS gestita dal cliente in questo campo e aggiorna la politica delle chiavi. Per ulteriori informazioni, consulta Politica chiave KMS (opzionale).

  5. Scegli Salva. AWS Transform convalida la configurazione e le autorizzazioni del bucket prima di applicare la configurazione.

Dopo aver salvato la configurazione, AWS Transform utilizza il bucket per memorizzare gli artefatti della trasformazione.

Nota

AWS Transform convalida la configurazione solo quando si salva. Se successivamente modifichi la policy del bucket, la configurazione CORS o la politica delle chiavi KMS, salva nuovamente le impostazioni del profilo per convalidarle nuovamente.

Politica sui bucket richiesta

È necessario configurare la policy del bucket per concedere l'accesso a AWS Transform. Aggiungi la seguente policy sui bucket al tuo bucket Amazon S3 per consentire al responsabile AWS del servizio Transform di leggere, scrivere, eliminare ed elencare gli artefatti della trasformazione.

{ "Version": "2012-10-17", "Statement": [ { "Effect": "Allow", "Principal": { "Service": [ "transform.amazonaws.com" ] }, "Action": [ "s3:GetObject", "s3:PutObject", "s3:DeleteObject", "s3:AbortMultipartUpload", "s3:ListMultipartUploadParts", "s3:PutObjectTagging" ], "Resource": "arn:aws:s3:::bucket-name/AWSTransform/*", "Condition": { "StringEquals": { "aws:SourceAccount": "profile-account-id", "aws:SourceArn": "profile-arn" } } }, { "Effect": "Allow", "Principal": { "Service": [ "transform.amazonaws.com" ] }, "Action": "s3:ListBucket", "Resource": "arn:aws:s3:::bucket-name", "Condition": { "StringEquals": { "aws:SourceAccount": "profile-account-id", "aws:SourceArn": "profile-arn" } } } ] }

Sostituisci i valori seguenti:

  • bucket-name— Il nome del tuo bucket Amazon S3.

  • profile-account-id— L' Account AWS ID associato al tuo profilo AWS Transform.

  • profile-arn— L'ARN del tuo profilo AWS Transform.

Configurazione CORS richiesta

Se utilizzi l'applicazione web AWS Transform, devi configurare Cross-Origin Resource Sharing (CORS) sul tuo bucket Amazon S3. Puoi trovare il dominio dell'applicazione web dopo aver abilitato Transform. AWS Per ulteriori informazioni, consulta Nozioni di base su AWS Trasformazione.

[ { "AllowedHeaders": [ "host", "content-type", "if-none-match", "x-amz-checksum-sha256", "x-amz-expected-bucket-owner", "x-amz-server-side-encryption", "x-amz-server-side-encryption-aws-kms-key-id", "x-amz-server-side-encryption-context", "x-amz-source-account", "x-amz-source-arn" ], "AllowedMethods": [ "GET", "PUT", "HEAD" ], "AllowedOrigins": [ "webapp-domain" ], "ExposeHeaders": [ "ETag", "x-amz-checksum-sha256", "x-amz-request-id", "x-amz-id-2" ], "MaxAgeSeconds": 3600 } ]

Sostituisci i valori seguenti:

  • webapp-domain— L'URL di origine dell'applicazione Web (ad esempio,https://1a2b3c4d5e6f7a8b9.transform.us-east-1.on.aws), che può essere trovato nella pagina delle impostazioni di AWS Transform. Non includere la barra finale.

Politica chiave KMS (opzionale)

Questa sezione si applica solo quando il bucket è crittografato con una chiave KMS gestita dal cliente. Se il tuo bucket lo utilizza SSE-S3, salta questa sezione.

Se specifichi la tua chiave AWS KMS per la crittografia dei bucket, aggiungi la seguente dichiarazione alla tua politica delle chiavi. AWS Transform si affida a Forward Access Sessions (FAS) per creare sovvenzioni per il responsabile del servizio. Queste concessioni vengono utilizzate per convalidare la chiave e accedere agli artefatti nel bucket Amazon S3.

{ "Sid": "AllowAWSTransformServiceAccess", "Effect": "Allow", "Principal": { "AWS": "arn:aws:iam::key-owner-account-id:root" }, "Action": [ "kms:CreateGrant", "kms:DescribeKey" ], "Resource": "*", "Condition": { "StringEquals": { "kms:ViaService": "transform.region.amazonaws.com" } } }

Sostituisci i valori seguenti:

  • key-owner-account-id— L' Account AWS ID che possiede la chiave KMS.

  • region— La AWS regione in cui è abilitata la AWS trasformazione (ad esempio,us-east-1).

Tornare al bucket predefinito

Puoi tornare al bucket gestito dal servizio in qualsiasi momento.

Per passare a AWS Trasforma lo storage gestito
  1. Nella console AWS Transform, scegli Impostazioni.

  2. In Archiviazione degli artifatti, scegli Modifica.

  3. Scegli AWS Transform managed storage.

  4. Scegli Save (Salva).

avvertimento

Se cambi configurazione di storage mentre i processi di trasformazione sono in corso, tali processi falliscono. Inoltre, eventuali artefatti già generati da quei lavori in corso non sarebbero accessibili.

Importante

Quando torni al bucket gestito dal servizio:

  • Gli artefatti presenti nel bucket non vengono migrati automaticamente. Per conservare eventuali artefatti, scaricali dal tuo bucket Amazon S3 e caricali nuovamente tramite l'applicazione web Transform AWS nell'archivio degli artefatti per l'area di lavoro e il lavoro corrispondenti.

  • AWS Transform annulla la sua concessione sulla tua chiave KMS. Gli oggetti scritti nel tuo bucket rimangono nel tuo bucket; eliminali manualmente se non sono più necessari.

Caricamento di file direttamente nel tuo bucket

Puoi caricare i file direttamente nel tuo bucket Amazon S3 senza utilizzare l'applicazione web AWS Transform. Per rendere i file caricati disponibili agli agenti di trasformazione, caricali nella User Uploads cartella del lavoro. Il percorso della directory di questa cartella utilizza il seguente formato:

AWSTransform/Workspaces/workspace-id/Jobs/job-id/User Uploads/

Sostituisci i valori seguenti:

  • workspace-id— L'ID dell'area di lavoro AWS Transform.

  • job-id— L'ID del processo di trasformazione.

Ogni lavoro in AWS Transform ha una propria User Uploads cartella. I file caricati su questo percorso vengono visualizzati nell'applicazione Web e sono disponibili per gli agenti di trasformazione mentre completano il lavoro.

I percorsi dei file non devono contenere .. spazi iniziali o finali: i file che violano questi vincoli non sono visibili agli agenti. //

Importante

Se il tuo bucket lo utilizza SSE-KMS, includi le seguenti intestazioni in ogni caricamento diretto:

x-amz-server-side-encryption: aws:kms x-amz-server-side-encryption-aws-kms-key-id: your-kms-key-arn

Gli oggetti devono essere crittografati con la chiave KMS registrata nel tuo AWS profilo Transform. Gli oggetti crittografati con qualsiasi altra chiave non sono accessibili a AWS Transform.

Matrice di compatibilità

La tabella seguente riassume la compatibilità di AWS Transform con le funzionalità comuni dei bucket Amazon S3.

Funzionalità Compatibilità Note

Controllo delle versioni di Bucket

Supportata

Gestisci le versioni non correnti con una regola del ciclo di vita.

Proprietà dell'oggetto

Obbligatorio: il proprietario del bucket è stato imposto

Bucket owner Preferred e Object writer non sono supportati.

ACL

Non supportata

Gli ACL devono essere disabilitati nel bucket.

Object Lock (modalità di governance)

Parzialmente supportato

Le eliminazioni potrebbero essere bloccate dalle impostazioni di conservazione.

Object Lock (modalità di conformità)

Non supportata

Blocco dell'accesso pubblico

Supportata

pagamento a carico del richiedente

Non supportata

Punto di accesso S3

Non supportata

Usa il nome del bucket.

Punti di accesso Lambda per oggetti S3

Non supportata

Usa il nome del bucket.

S3 on Outposts

Non supportata

S3 Express One Zone (bucket di directory)

Non supportata

Cross-Region secchi

Non supportata

Cross-account secchi

Supportata

Cross-account chiavi KMS

Non supportata

Regole del ciclo di vita

Supportata

CloudTrail eventi relativi ai dati

Supportata