View a markdown version of this page

Usando seu próprio bucket Amazon S3 - AWS Transformação

As traduções são geradas por tradução automática. Em caso de conflito entre o conteúdo da tradução e da versão original em inglês, a versão em inglês prevalecerá.

Usando seu próprio bucket Amazon S3

Por padrão, o AWS Transform usa um bucket Amazon S3 gerenciado por serviços para armazenar artefatos de transformação. Em vez disso, você pode optar por usar seu próprio bucket do Amazon S3 para ter maior controle sobre armazenamento de dados, criptografia e políticas de acesso.

nota

Se você tiver um bucket Amazon S3 para transformações de mainframe, poderá continuar usando esse conector S3 e não precisará usar essa funcionalidade.

nota

Seu bucket do Amazon S3 armazena somente os uploads e artefatos de transformação com os quais você interage. Artefatos internos gerados pelo sistema não são armazenados em seu bucket. Além disso, o AWS Transform indexa os artefatos em seu bucket. Ele armazena os dados indexados em uma base de conhecimento gerenciada por serviços que é usada para fornecer a você uma experiência de bate-papo enriquecida.

Pré-requisitos

Antes de configurar seu próprio bucket do Amazon S3, certifique-se de que os seguintes requisitos sejam atendidos:

  • O bucket deve estar na mesma AWS região em que a AWS transformação está ativada.

  • A política de bucket necessária deve ser aplicada ao seu bucket. Para obter mais informações, consulte Política de bucket necessária.

  • Se você usa o aplicativo web AWS Transform, o CORS deve ser configurado em seu bucket. Para obter mais informações, consulte Configuração CORS necessária.

  • Se você usar uma chave AWS KMS personalizada, a política de chaves necessária deverá ser aplicada. Para obter mais informações, consulte Política de chaves do KMS (opcional).

Configurações de criptografia suportadas

Seu bucket deve usar uma das seguintes configurações de criptografia:

Não há suporte para o seguinte:

  • SSE-KMS com uma chave KMS AWS gerenciada (por exemplo,) aws/s3

  • SSE-C

  • DSSE-KMS

  • Chaves KMS assimétricas ou chaves KMS com uma especificação de chave diferente de SYMMETRIC_DEFAULT

Atenção

AWS- as chaves KMS gerenciadas não são suportadas. Se seu bucket estiver criptografado comaws/s3, migre para uma chave gerenciada pelo cliente ou SSE-S3 antes de usar o bucket com o Transform. AWS

Configurando seu bucket Amazon S3

Você pode configurar o AWS Transform para usar seu próprio bucket do Amazon S3 a partir do console do AWS Transform.

Para usar seu próprio bucket Amazon S3
  1. No console do AWS Transform, escolha Configurações.

  2. Em Armazenamento de artefatos, escolha Usar meu próprio bucket do S3. Você pode usar um bucket na sua conta atual Conta da AWS ou em outra conta.

  3. Para Bucket, insira o URI do Amazon S3.

  4. (Opcional) Em Chave KMS, insira um ARN da chave AWS KMS para criptografar objetos no bucket. Se você deixar esse campo vazio, o AWS Transform grava objetos sem um cabeçalho de criptografia, e o Amazon S3 aplica as configurações de criptografia padrão do bucket. Para obter mais informações, consulte Definir o comportamento padrão da criptografia para os buckets do Amazon S3 no Guia do usuário do Amazon S3.

    Se a criptografia padrão do seu bucket for SSE-KMS, insira o ARN da chave KMS gerenciada pelo cliente nesse campo e atualize sua política de chaves. Para obter mais informações, consulte Política de chaves do KMS (opcional).

  5. Escolha Salvar. AWS O Transform valida a configuração e as permissões do bucket antes de aplicar a configuração.

Depois de salvar a configuração, o AWS Transform usa seu bucket para armazenar artefatos de transformação.

nota

AWS O Transform valida sua configuração somente quando você salva. Se você alterar posteriormente a política de bucket, a configuração do CORS ou a política de chaves do KMS, salve novamente suas configurações de perfil para revalidá-las.

Política de bucket necessária

Você deve configurar a política do bucket para conceder acesso ao AWS Transform. Adicione a seguinte política de bucket ao seu bucket do Amazon S3 para permitir que o responsável pelo serviço AWS Transform leia, grave, exclua e liste artefatos de transformação.

{ "Version": "2012-10-17", "Statement": [ { "Effect": "Allow", "Principal": { "Service": [ "transform.amazonaws.com" ] }, "Action": [ "s3:GetObject", "s3:PutObject", "s3:DeleteObject", "s3:AbortMultipartUpload", "s3:ListMultipartUploadParts", "s3:PutObjectTagging" ], "Resource": "arn:aws:s3:::bucket-name/AWSTransform/*", "Condition": { "StringEquals": { "aws:SourceAccount": "profile-account-id", "aws:SourceArn": "profile-arn" } } }, { "Effect": "Allow", "Principal": { "Service": [ "transform.amazonaws.com" ] }, "Action": "s3:ListBucket", "Resource": "arn:aws:s3:::bucket-name", "Condition": { "StringEquals": { "aws:SourceAccount": "profile-account-id", "aws:SourceArn": "profile-arn" } } } ] }

Substitua os valores a seguir:

  • bucket-name— O nome do seu bucket Amazon S3.

  • profile-account-id— O Conta da AWS ID associado ao seu perfil do AWS Transform.

  • profile-arn— O ARN do seu perfil AWS Transform.

Configuração CORS necessária

Se você usa o aplicativo web AWS Transform, deve configurar o compartilhamento de Cross-Origin recursos (CORS) no seu bucket do Amazon S3. Você pode encontrar o domínio do aplicativo web depois de ativar o AWS Transform. Para obter mais informações, consulte Conceitos básicos de AWS Transformação.

[ { "AllowedHeaders": [ "host", "content-type", "if-none-match", "x-amz-checksum-sha256", "x-amz-expected-bucket-owner", "x-amz-server-side-encryption", "x-amz-server-side-encryption-aws-kms-key-id", "x-amz-server-side-encryption-context", "x-amz-source-account", "x-amz-source-arn" ], "AllowedMethods": [ "GET", "PUT", "HEAD" ], "AllowedOrigins": [ "webapp-domain" ], "ExposeHeaders": [ "ETag", "x-amz-checksum-sha256", "x-amz-request-id", "x-amz-id-2" ], "MaxAgeSeconds": 3600 } ]

Substitua os valores a seguir:

  • webapp-domain— O URL de origem do seu aplicativo web (por exemplo,https://1a2b3c4d5e6f7a8b9.transform.us-east-1.on.aws), que pode ser encontrado na página de configurações do AWS Transform. Não inclua a barra final.

Política de chaves do KMS (opcional)

Esta seção se aplica somente quando seu bucket é criptografado com uma chave KMS gerenciada pelo cliente. Se o seu bucket usa SSE-S3, pule esta seção.

Se você especificar sua própria chave AWS KMS para criptografia de bucket, adicione a seguinte declaração à sua política de chaves. AWS A Transform conta com o Forward Access Sessions (FAS) para criar subsídios para seu diretor de serviço. Essas concessões são usadas para validar sua chave e acessar artefatos em seu bucket do Amazon S3.

{ "Sid": "AllowAWSTransformServiceAccess", "Effect": "Allow", "Principal": { "AWS": "arn:aws:iam::key-owner-account-id:root" }, "Action": [ "kms:CreateGrant", "kms:DescribeKey" ], "Resource": "*", "Condition": { "StringEquals": { "kms:ViaService": "transform.region.amazonaws.com" } } }

Substitua os valores a seguir:

  • key-owner-account-id— O Conta da AWS ID que possui a chave KMS.

  • region— A AWS região em que a AWS transformação está ativada (por exemplo,us-east-1).

Voltando ao bucket padrão

Você pode voltar para o bucket gerenciado por serviços a qualquer momento.

Para mudar para AWS Transforme o armazenamento gerenciado
  1. No console do AWS Transform, escolha Configurações.

  2. Em Armazenamento de artefatos, escolha Editar.

  3. Escolha AWS Transformar armazenamento gerenciado.

  4. Escolha Salvar.

Atenção

Se você alternar as configurações de armazenamento enquanto os trabalhos de transformação estão em andamento, esses trabalhos falharão. Todos os artefatos que já foram gerados por esses trabalhos em andamento também não estariam acessíveis.

Importante

Quando você volta para o bucket gerenciado pelo serviço:

  • Os artefatos em seu bucket não são migrados automaticamente. Para reter quaisquer artefatos, baixe-os do seu bucket do Amazon S3 e recarregue-os por meio AWS do aplicativo web Transform para o armazenamento de artefatos para o espaço de trabalho e o trabalho correspondentes.

  • AWS O Transform retira sua concessão em sua chave KMS. Os objetos gravados no seu bucket permanecem no seu bucket; exclua-os manualmente se não forem mais necessários.

Fazer upload de arquivos diretamente para o seu bucket

Você pode fazer upload de arquivos diretamente para seu bucket do Amazon S3 sem usar o aplicativo web AWS Transform. Para disponibilizar os arquivos enviados aos agentes de transformação, carregue-os User Uploads na pasta do trabalho. O caminho do diretório para essa pasta usa o seguinte formato:

AWSTransform/Workspaces/workspace-id/Jobs/job-id/User Uploads/

Substitua os valores a seguir:

  • workspace-id— O ID do seu espaço de trabalho AWS Transform.

  • job-id— O ID do trabalho de transformação.

Cada trabalho no AWS Transform tem sua própria User Uploads pasta. Os arquivos que você carrega para esse caminho aparecem no aplicativo web e estão disponíveis para os agentes de transformação enquanto eles concluem o trabalho.

Os caminhos dos arquivos não devem conter .. espaços à esquerda ou à direita — os arquivos que violam essas restrições não são visíveis para os agentes. //

Importante

Se seu bucket usar SSE-KMS, inclua os seguintes cabeçalhos em cada upload direto:

x-amz-server-side-encryption: aws:kms x-amz-server-side-encryption-aws-kms-key-id: your-kms-key-arn

Os objetos devem ser criptografados com a chave KMS registrada em seu perfil do AWS Transform. Objetos criptografados com qualquer outra chave não estão acessíveis ao AWS Transform.

Matriz de compatibilidade

A tabela a seguir resume a compatibilidade do AWS Transform com recursos comuns de bucket do Amazon S3.

Recurso Compatibilidade Observações

Bucket versioning

Compatível

Gerencie versões não atuais com uma regra de ciclo de vida.

Propriedade de Objeto

Obrigatório: obrigatório pelo proprietário do bucket

O proprietário do bucket preferencial e o gravador de objetos não são compatíveis.

ACL

Não compatível

As ACLs devem estar desativadas no bucket.

Bloqueio de objetos (modo de governança)

Suporte parcial

As exclusões podem ser bloqueadas pelas configurações de retenção.

Bloqueio de objetos (modo de conformidade)

Não compatível

Bloqueio de Acesso Público

Compatível

Requester Pays (Pagamento pelo solicitante)

Não compatível

Pontos de acesso do S3

Não compatível

Use o nome do bucket.

Pontos de Acesso do S3 Object Lambda

Não compatível

Use o nome do bucket.

S3 on Outposts

Não compatível

S3 Express One Zone (buckets de diretório)

Não compatível

Cross-Region baldes

Não compatível

Cross-account baldes

Compatível

Cross-account Chaves KMS

Não compatível

Regras de ciclo de vida

Compatível

CloudTrail eventos de dados

Compatível