Le traduzioni sono generate tramite traduzione automatica. In caso di conflitto tra il contenuto di una traduzione e la versione originale in Inglese, quest'ultima prevarrà.
Usando il tuo bucket Amazon S3
Per impostazione predefinita, AWS Transform utilizza un bucket Amazon S3 gestito dal servizio per archiviare gli artefatti di trasformazione. Puoi scegliere di utilizzare invece il tuo bucket Amazon S3 per un maggiore controllo sull'archiviazione dei dati, sulla crittografia e sulle politiche di accesso.
Nota
Se disponi di un bucket Amazon S3 per le trasformazioni mainframe, puoi continuare a utilizzare quel connettore S3 e non è necessario utilizzare questa funzionalità.
Nota
Il bucket Amazon S3 memorizza solo i caricamenti e gli artefatti di trasformazione con cui interagisci. Gli artefatti interni generati dal sistema non vengono archiviati nel bucket. Inoltre, AWS Transform indicizza gli artefatti presenti nel bucket. Memorizza i dati indicizzati in una knowledge base gestita dal servizio che viene utilizzata per fornire un'esperienza di chat arricchita.
Prerequisiti
Prima di configurare il tuo bucket Amazon S3, assicurati che siano soddisfatti i seguenti requisiti:
-
Il bucket deve trovarsi nella stessa AWS regione in cui AWS Transform è abilitato.
-
La policy del bucket richiesta deve essere applicata al bucket. Per ulteriori informazioni, consulta Policy bucket obbligatoria.
-
Se utilizzi l'applicazione web AWS Transform, CORS deve essere configurato sul tuo bucket. Per ulteriori informazioni, consulta Configurazione CORS richiesta.
-
Se si utilizza una chiave AWS KMS personalizzata, è necessario applicare la policy chiave richiesta. Per ulteriori informazioni, consulta Politica chiave KMS (opzionale).
Configurazioni di crittografia supportate
Il bucket deve utilizzare una delle seguenti configurazioni di crittografia:
-
SSE-S3 (AES256): lascia vuoto il campo chiave KMS. AWS Transform scrive oggetti senza specificare un'intestazione di crittografia e Amazon S3 applica la crittografia predefinita del bucket con le chiavi. S3-managed Per ulteriori informazioni, consulta Using server-side encryption with Amazon S3 managed keys (SSE-S3) nella Amazon S3 User Guide.
-
SSE-KMS con una chiave KMS gestita dal cliente: fornisci la chiave KMS ARN. AWS Transform scrive oggetti utilizzando la chiave fornita
x-amz-server-side-encryption: aws:kms. Seguire Politica chiave KMS (opzionale).
I seguenti non sono supportati:
-
SSE-KMS con una chiave KMS AWS gestita (ad esempio,)
aws/s3 -
SSE-C
-
DSSE-KMS
-
Chiavi KMS asimmetriche o chiavi KMS con una specifica di chiave diversa da SYMMETRIC_DEFAULT
avvertimento
AWS-le chiavi KMS gestite non sono supportate. Se il bucket è crittografato conaws/s3, esegui la migrazione a una chiave gestita dal cliente o SSE-S3 prima di utilizzare il bucket con Transform. AWS
Configurazione del bucket Amazon S3
Puoi configurare AWS Transform per utilizzare il tuo bucket Amazon S3 dalla console Transform. AWS
Per usare il tuo bucket Amazon S3
-
Nella console AWS Transform, scegli Impostazioni.
-
In Artifact storage, scegli Usa il mio bucket S3. Puoi usare un bucket nel tuo account attuale Account AWS o in un altro.
-
Per Bucket, inserisci l'URI Amazon S3.
-
(Facoltativo) Per la chiave KMS, inserisci un ARN della chiave AWS KMS per crittografare gli oggetti nel bucket. Se lasci vuoto questo campo, AWS Transform scrive gli oggetti senza un'intestazione di crittografia e Amazon S3 applica le impostazioni di crittografia predefinite del bucket. Per ulteriori informazioni, consulta Impostazione del comportamento di crittografia lato server predefinito per i bucket Amazon S3 nella Amazon S3 User Guide.
Se la crittografia predefinita del tuo bucket è SSE-KMS, inserisci l'ARN della chiave KMS gestita dal cliente in questo campo e aggiorna la policy delle chiavi. Per ulteriori informazioni, consulta Politica chiave KMS (opzionale).
-
Scegli Salva. AWS Transform convalida la configurazione e le autorizzazioni del bucket prima di applicare la configurazione.
Dopo aver salvato la configurazione, AWS Transform utilizza il bucket per archiviare gli artefatti di trasformazione.
Nota
AWS Transform convalida la configurazione solo quando si salva. Se successivamente modifichi la policy del bucket, la configurazione CORS o la policy chiave KMS, salva nuovamente le impostazioni del profilo per riconvalidarle.
Policy bucket obbligatoria
È necessario configurare la policy del bucket per concedere l'accesso a AWS Transform. Aggiungi la seguente policy del bucket al tuo bucket Amazon S3 per consentire al principale del servizio AWS Transform di leggere, scrivere, eliminare ed elencare gli artefatti di trasformazione.
{ "Version": "2012-10-17", "Statement": [ { "Effect": "Allow", "Principal": { "Service": [ "transform.amazonaws.com" ] }, "Action": [ "s3:GetObject", "s3:PutObject", "s3:DeleteObject", "s3:AbortMultipartUpload", "s3:ListMultipartUploadParts", "s3:PutObjectTagging" ], "Resource": "arn:aws:s3:::bucket-name/AWSTransform/*", "Condition": { "StringEquals": { "aws:SourceAccount": "profile-account-id", "aws:SourceArn": "profile-arn" } } }, { "Effect": "Allow", "Principal": { "Service": [ "transform.amazonaws.com" ] }, "Action": "s3:ListBucket", "Resource": "arn:aws:s3:::bucket-name", "Condition": { "StringEquals": { "aws:SourceAccount": "profile-account-id", "aws:SourceArn": "profile-arn" } } } ] }
Sostituisci i valori seguenti:
-
bucket-name— Il nome del tuo bucket Amazon S3. -
profile-account-id— L' Account AWS ID associato al tuo profilo AWS Transform. -
profile-arn— L'ARN del tuo profilo AWS Transform.
Configurazione CORS richiesta
Se utilizzi l'applicazione web AWS Transform, devi configurare Cross-Origin Resource Sharing (CORS) sul tuo bucket Amazon S3. Puoi trovare il dominio dell'applicazione web dopo aver abilitato Transform. AWS Per ulteriori informazioni, consulta Nozioni di base su AWS Trasformazione.
[ { "AllowedHeaders": [ "host", "content-type", "if-none-match", "x-amz-checksum-sha256", "x-amz-expected-bucket-owner", "x-amz-server-side-encryption", "x-amz-server-side-encryption-aws-kms-key-id", "x-amz-server-side-encryption-context", "x-amz-source-account", "x-amz-source-arn" ], "AllowedMethods": [ "GET", "PUT", "HEAD" ], "AllowedOrigins": [ "webapp-domain" ], "ExposeHeaders": [ "ETag", "x-amz-checksum-sha256", "x-amz-request-id", "x-amz-id-2" ], "MaxAgeSeconds": 3600 } ]
Sostituisci i valori seguenti:
-
webapp-domain— L'URL di origine dell'applicazione web (ad esempio,https://1a2b3c4d5e6f7a8b9.transform.us-east-1.on.aws), che si trova nella pagina delle impostazioni di AWS Transform. Non includere la barra finale.
Politica chiave KMS (opzionale)
Questa sezione si applica solo quando il bucket è crittografato con una chiave KMS gestita dal cliente. Se il tuo bucket utilizza SSE-S3, salta questa sezione.
Se specifichi una chiave AWS KMS personalizzata per la crittografia del bucket, aggiungi la seguente dichiarazione alla tua policy chiave. AWS Transform si affida a Forward Access Sessions (FAS) per concedere sovvenzioni per il responsabile del servizio. Queste concessioni vengono utilizzate per convalidare la chiave e accedere agli artefatti nel bucket Amazon S3.
{ "Sid": "AllowAWSTransformServiceAccess", "Effect": "Allow", "Principal": { "AWS": "arn:aws:iam::key-owner-account-id:root" }, "Action": [ "kms:CreateGrant", "kms:DescribeKey" ], "Resource": "*", "Condition": { "StringEquals": { "kms:ViaService": "transform.region.amazonaws.com" } } }
Sostituisci i valori seguenti:
-
key-owner-account-id— L' Account AWS ID che possiede la chiave KMS. -
region— La AWS regione in cui AWS Transform è abilitato (ad esempio,us-east-1).
Tornare al bucket predefinito
Puoi tornare al bucket gestito dal servizio in qualsiasi momento.
Per passare a AWS Trasforma lo storage gestito
-
Nella console AWS Transform, scegli Impostazioni.
-
In Archiviazione degli artefatti, scegli Modifica.
-
Scegli AWS Trasforma l'archiviazione gestita.
-
Scegli Save (Salva).
avvertimento
Se si cambia configurazione di storage mentre sono in corso dei processi di trasformazione, tali processi hanno esito negativo. Inoltre, tutti gli artefatti già generati da tali processi in corso non sarebbero accessibili.
Importante
Quando torni al bucket gestito dal servizio:
-
Gli artefatti nel bucket non vengono migrati automaticamente. Per conservare gli artefatti, scaricali dal bucket Amazon S3 e caricali nuovamente tramite l'applicazione web AWS Transform nell'archivio degli artefatti per lo spazio di lavoro e il lavoro corrispondenti.
-
AWS Transform revoca la concessione della tua chiave KMS. Gli oggetti scritti nel bucket rimangono nel bucket; eliminali manualmente se non sono più necessari.
Caricare i file direttamente nel bucket
Puoi caricare i file direttamente nel tuo bucket Amazon S3 senza utilizzare l' AWS applicazione web Transform. Per rendere i file caricati disponibili agli agenti di trasformazione, caricali nella User Uploads cartella del lavoro. Il percorso della directory di questa cartella utilizza il seguente formato:
AWSTransform/Workspaces/workspace-id/Jobs/job-id/User Uploads/
Sostituisci i valori seguenti:
-
workspace-id— L'ID del tuo spazio di lavoro AWS Transform. -
job-id— L'ID del processo di trasformazione.
Ogni processo in AWS Transform ha una propria User Uploads cartella. I file caricati in questo percorso vengono visualizzati nell'applicazione Web e sono disponibili per gli agenti di trasformazione mentre completano il lavoro.
I percorsi dei file non devono contenere .. spazi iniziali o finali: i file che violano questi vincoli non sono visibili agli agenti. //
L'eliminazione del contenuto del bucket può causare errori di lavoro
L'eliminazione job_objective causerà il fallimento dei job attivi o se la sessione viene ripristinata. Per tutti gli altri file, la loro eliminazione può causare un comportamento imprevisto dell'agente o il fallimento dei processi.
Importante
Se il tuo bucket utilizza SSE-KMS, includi le seguenti intestazioni in ogni caricamento diretto:
x-amz-server-side-encryption: aws:kms x-amz-server-side-encryption-aws-kms-key-id:your-kms-key-arn
Gli oggetti devono essere crittografati con la chiave KMS registrata nel tuo AWS profilo Transform. Gli oggetti crittografati con qualsiasi altra chiave non sono accessibili a AWS Transform.
Matrice di compatibilità
La tabella seguente riassume la compatibilità di AWS Transform con le funzionalità comuni dei bucket Amazon S3.
| Funzionalità | Compatibilità | Note |
|---|---|---|
Controllo delle versioni del bucket |
Supportata |
Gestisci le versioni non correnti con una regola del ciclo di vita. |
Proprietà dell'oggetto |
Obbligatorio: richiesto dal proprietario del bucket |
Preferito il proprietario del bucket e Object writer non sono supportati. |
ACL |
Non supportata |
Gli ACL devono essere disabilitati nel bucket. |
Object Lock (modalità di governance) |
Parzialmente supportato |
Le eliminazioni potrebbero essere bloccate dalle impostazioni di conservazione. |
Object Lock (modalità di conformità) |
Non supportata |
— |
Blocco dell'accesso pubblico |
Supportata |
— |
pagamento a carico del richiedente |
Non supportata |
— |
Punto di accesso S3 |
Non supportata |
Usa il nome del bucket. |
Punti di accesso Lambda per oggetti S3 |
Non supportata |
Usa il nome del bucket. |
S3 on Outposts |
Non supportata |
— |
S3 Express One Zone (bucket di directory) |
Non supportata |
— |
Cross-Region secchi |
Non supportata |
— |
Cross-account secchi |
Supportata |
— |
Cross-account chiavi KMS |
Non supportata |
— |
Regole del ciclo di vita |
Supportata |
— |
CloudTrail eventi relativi ai dati |
Supportata |
— |