View a markdown version of this page

자체 Amazon S3 버킷 사용 - AWS 변환

기계 번역으로 제공되는 번역입니다. 제공된 번역과 원본 영어의 내용이 상충하는 경우에는 영어 버전이 우선합니다.

자체 Amazon S3 버킷 사용

기본적으로 AWS 변환은 서비스 관리형 Amazon S3 버킷을 사용하여 변환 아티팩트를 저장합니다. 데이터 스토리지, 암호화 및 액세스 정책을 더 잘 제어하기 위해 대신 자체 Amazon S3 버킷을 사용하도록 선택할 수 있습니다.

참고

메인프레임 변환을 위한 Amazon S3 버킷이 있는 경우 해당 S3 커넥터를 계속 사용할 수 있으며이 기능을 사용할 필요가 없습니다.

참고

Amazon S3 버킷은 상호 작용하는 업로드 및 변환 아티팩트만 저장합니다. 내부 시스템 생성 아티팩트는 버킷에 저장되지 않습니다. 또한 AWS 변환은 버킷의 아티팩트를 인덱싱합니다. 인덱싱된 데이터는 풍부한 채팅 경험을 제공하는 데 사용되는 서비스 관리형 지식 기반에 저장됩니다.

사전 조건

자체 Amazon S3 버킷을 구성하기 전에 다음 요구 사항을 충족하는지 확인합니다.

  • 버킷은 AWS 변환이 활성화된 리전과 동일한 AWS 리전에 있어야 합니다.

  • 필요한 버킷 정책을 버킷에 적용해야 합니다. 자세한 내용은 필수 버킷 정책 단원을 참조하십시오.

  • AWS 변환 웹 애플리케이션을 사용하는 경우 버킷에 CORS를 구성해야 합니다. 자세한 내용은 필수 CORS 구성 단원을 참조하십시오.

  • 사용자 지정 AWS KMS 키를 사용하는 경우 필요한 키 정책을 적용해야 합니다. 자세한 내용은 KMS 키 정책(선택 사항) 단원을 참조하십시오.

지원되는 암호화 구성

버킷은 다음 암호화 구성 중 하나를 사용해야 합니다.

  • SSE-S3(AES256) - KMS 키 필드를 비워 둡니다. AWS 변환은 암호화 헤더를 지정하지 않고 객체를 쓰고 Amazon S3는 S3-managed 키를 사용하여 버킷의 기본 암호화를 적용합니다. 자세한 내용은 Amazon S3 사용 설명서의 Amazon S3 관리형 키를 사용한 서버 측 암호화(SSE-S3) 사용을 참조하세요.

  • 고객 관리형 KMS 키가 있는 SSE-KMS - KMS 키 ARN을 제공합니다. AWS 변환은 제공된 키를 x-amz-server-side-encryption: aws:kms 사용하여 로 객체를 씁니다. KMS 키 정책(선택 사항)의 내용을 따릅니다.

다음은 지원하지 않습니다.

  • 관리형 KMS 키가 있는 SSE AWS-KMS(예: aws/s3)

  • SSE-C

  • DSSE-KMS

  • 비대칭 KMS 키 또는 SYMMETRIC_DEFAULT 이외의 키 사양이 있는 KMS 키

주의

AWS관리형 KMS 키는 지원되지 않습니다. 버킷이 로 암호화된 경우 AWS 변환과 함께 버킷을 사용하기 전에 고객 관리형 키 또는 SSE-S3로 aws/s3마이그레이션합니다.

Amazon S3 버킷 구성

AWS 변환 콘솔에서 자체 Amazon S3 버킷을 사용하도록 AWS 변환을 구성할 수 있습니다.

자체 Amazon S3 버킷을 사용하려면
  1. AWS 변환 콘솔에서 설정을 선택합니다.

  2. 아티팩트 스토리지에서 내 S3 버킷 사용을 선택합니다. 현재 AWS 계정 또는 다른 계정에서 버킷을 사용할 수 있습니다.

  3. 버킷에 Amazon S3 URI를 입력합니다.

  4. (선택 사항) KMS 키에 AWS KMS 키 ARN을 입력하여 버킷의 객체를 암호화합니다. 이 필드를 비워 두면 AWS 변환은 암호화 헤더 없이 객체를 쓰고 Amazon S3는 버킷의 기본 암호화 설정을 적용합니다. 자세한 내용은 Amazon S3 사용 설명서의 Amazon S3 버킷에 대한 기본 서버 측 암호화 동작 설정을 참조하세요.

    버킷의 기본 암호화가 SSE-KMS인 경우이 필드에 고객 관리형 KMS 키 ARN을 입력하고 키 정책을 업데이트합니다. 자세한 내용은 KMS 키 정책(선택 사항) 단원을 참조하십시오.

  5. 저장을 선택합니다. AWS 변환은 구성을 적용하기 전에 버킷 구성 및 권한을 검증합니다.

구성을 저장한 후 AWS 변환은 버킷을 사용하여 변환 아티팩트를 저장합니다.

참고

AWS 변환은 저장 시에만 구성을 검증합니다. 나중에 버킷 정책, CORS 구성 또는 KMS 키 정책을 변경하는 경우 프로필 설정을 다시 저장하여 다시 검증합니다.

필수 버킷 정책

AWS 변환 액세스 권한을 부여하도록 버킷 정책을 구성해야 합니다. AWS 변환 서비스 보안 주체가 변환 아티팩트를 읽고, 쓰고, 삭제하고, 나열할 수 있도록 Amazon S3 버킷에 다음 버킷 정책을 추가합니다.

{ "Version": "2012-10-17", "Statement": [ { "Effect": "Allow", "Principal": { "Service": [ "transform.amazonaws.com" ] }, "Action": [ "s3:GetObject", "s3:PutObject", "s3:DeleteObject", "s3:AbortMultipartUpload", "s3:ListMultipartUploadParts", "s3:PutObjectTagging" ], "Resource": "arn:aws:s3:::bucket-name/AWSTransform/*", "Condition": { "StringEquals": { "aws:SourceAccount": "profile-account-id", "aws:SourceArn": "profile-arn" } } }, { "Effect": "Allow", "Principal": { "Service": [ "transform.amazonaws.com" ] }, "Action": "s3:ListBucket", "Resource": "arn:aws:s3:::bucket-name", "Condition": { "StringEquals": { "aws:SourceAccount": "profile-account-id", "aws:SourceArn": "profile-arn" } } } ] }

다음 값을 교체합니다.

  • bucket-name - Amazon S3 버킷의 이름입니다.

  • profile-account-id - AWS 변환 프로필과 연결된 AWS 계정 ID입니다.

  • profile-arn - AWS 변환 프로필의 ARN입니다.

필수 CORS 구성

웹 애플리케이션 AWS 변환을 사용하는 경우 Amazon S3 버킷에서 CORS(Cross-Origin Resource Sharing)를 구성해야 합니다. AWS 변환을 활성화한 후 웹 애플리케이션 도메인을 찾을 수 있습니다. 자세한 내용은 AWS 변환 시작하기 단원을 참조하십시오.

[ { "AllowedHeaders": [ "host", "content-type", "if-none-match", "x-amz-checksum-sha256", "x-amz-expected-bucket-owner", "x-amz-server-side-encryption", "x-amz-server-side-encryption-aws-kms-key-id", "x-amz-server-side-encryption-context", "x-amz-source-account", "x-amz-source-arn" ], "AllowedMethods": [ "GET", "PUT", "HEAD" ], "AllowedOrigins": [ "webapp-domain" ], "ExposeHeaders": [ "ETag", "x-amz-checksum-sha256", "x-amz-request-id", "x-amz-id-2" ], "MaxAgeSeconds": 3600 } ]

다음 값을 교체합니다.

  • webapp-domain – AWS 변환 설정 페이지에서 찾을 수 있는 웹 애플리케이션 오리진 URL(예: https://1a2b3c4d5e6f7a8b9.transform.us-east-1.on.aws)입니다. 후행 슬래시는 포함하지 마십시오.

KMS 키 정책(선택 사항)

이 섹션은 버킷이 고객 관리형 KMS 키로 암호화된 경우에만 적용됩니다. 버킷에서 SSE-S3를 사용하는 경우이 섹션을 건너뜁니다.

버킷 암호화를 위해 자체 AWS KMS 키를 지정하는 경우 키 정책에 다음 문을 추가합니다. AWS 변환은 전달 액세스 세션(FAS)을 사용하여 서비스 보안 주체에 대한 권한 부여를 생성합니다. 이러한 권한 부여는 Amazon S3 버킷의 키 및 액세스 아티팩트를 검증하는 데 사용됩니다.

{ "Sid": "AllowAWSTransformServiceAccess", "Effect": "Allow", "Principal": { "AWS": "arn:aws:iam::key-owner-account-id:root" }, "Action": [ "kms:CreateGrant", "kms:DescribeKey" ], "Resource": "*", "Condition": { "StringEquals": { "kms:ViaService": "transform.region.amazonaws.com" } } }

다음 값을 교체합니다.

  • key-owner-account-id - KMS 키를 소유한 AWS 계정 ID입니다.

  • region - AWS 변환이 활성화된 AWS 리전입니다(예: us-east-1).

기본 버킷으로 다시 전환

언제든지 서비스 관리형 버킷으로 다시 전환할 수 있습니다.

관리형 스토리지 AWS 변환으로 전환하려면
  1. AWS 변환 콘솔에서 설정을 선택합니다.

  2. 아티팩트 스토리지에서 편집을 선택합니다.

  3. AWS 관리형 스토리지 변환을 선택합니다.

  4. 저장을 선택합니다.

주의

변환 작업이 진행되는 동안 스토리지 구성을 전환하면 해당 작업이 실패합니다. 진행 중인 작업에서 이미 생성된 아티팩트도 액세스할 수 없습니다.

중요

서비스 관리형 버킷으로 다시 전환하는 경우:

  • 버킷의 아티팩트는 자동으로 마이그레이션되지 않습니다. 아티팩트를 유지하려면 Amazon S3 버킷에서 아티팩트를 다운로드하고 AWS 변환 웹 애플리케이션을 통해 해당 워크스페이스 및 작업에 대한 아티팩트 스토어로 다시 업로드합니다.

  • AWS 변환은 KMS 키에 대한 권한 부여를 사용 중지합니다. 버킷에 기록된 객체는 버킷에 남아 있습니다. 더 이상 필요하지 않은 경우 수동으로 삭제합니다.

버킷에 직접 파일 업로드

AWS 변환 웹 애플리케이션을 사용하지 않고도 Amazon S3 버킷에 직접 파일을 업로드할 수 있습니다. 업로드된 파일을 변환 에이전트가 사용할 수 있도록 하려면 해당 파일을 작업의 User Uploads 폴더에 업로드합니다. 이 폴더의 디렉터리 경로는 다음 형식을 사용합니다.

AWSTransform/Workspaces/workspace-id/Jobs/job-id/User Uploads/

다음 값을 교체합니다.

  • workspace-id - AWS 변환 워크스페이스의 ID입니다.

  • job-id - 변환 작업의 ID입니다.

AWS 변환의 각 작업에는 고유한 User Uploads 폴더가 있습니다. 이 경로에 업로드하는 파일은 웹 애플리케이션에 표시되며, 변환 에이전트가 작업을 완료하는 동안 사용할 수 있습니다.

파일 경로에는 .., //또는 선행 또는 후행 공백이 포함되어서는 안 됩니다. 이러한 제약 조건을 위반하는 파일은 에이전트에게 표시되지 않습니다.

중요

버킷이 SSE-KMS를 사용하는 경우 직접 업로드할 때마다 다음 헤더를 포함합니다.

x-amz-server-side-encryption: aws:kms x-amz-server-side-encryption-aws-kms-key-id: your-kms-key-arn

객체는 AWS 변환 프로필에 등록된 KMS 키로 암호화해야 합니다. 다른 키로 암호화된 객체는 AWS 변환에 액세스할 수 없습니다.

호환성 매트릭스

다음 표에는 AWS 변환과 일반적인 Amazon S3 버킷 기능의 호환성이 요약되어 있습니다.

기능 호환성 참고

버킷 버전 관리

지원됨

수명 주기 규칙을 사용하여 비최신 버전을 관리합니다.

객체 소유권

필수: 버킷 소유자 적용됨

버킷 소유자 기본 설정 및 객체 라이터는 지원되지 않습니다.

ACL

지원되지 않음

버킷에서 ACLs을 비활성화해야 합니다.

객체 잠금(정부 모드)

일부 지원

보존 설정으로 인해 삭제가 차단될 수 있습니다.

객체 잠금(규정 준수 모드)

지원되지 않음

퍼블릭 액세스 차단

지원됨

요청자 지불

지원되지 않음

S3 액세스 포인트

지원되지 않음

버킷 이름을 사용합니다.

S3 객체 Lambda 액세스 포인트

지원되지 않음

버킷 이름을 사용합니다.

S3 on Outposts

지원되지 않음

S3 Express One Zone(디렉터리 버킷)

지원되지 않음

교차 리전 버킷

지원되지 않음

교차 계정 버킷

지원됨

교차 계정 KMS 키

지원되지 않음

수명주기 규칙

지원됨

CloudTrail 데이터 이벤트

지원됨