As traduções são geradas por tradução automática. Em caso de conflito entre o conteúdo da tradução e da versão original em inglês, a versão em inglês prevalecerá.
Usando seu próprio bucket Amazon S3
Por padrão, o AWS Transform usa um bucket do Amazon S3 gerenciado por serviços para armazenar artefatos de transformação. Em vez disso, você pode optar por usar seu próprio bucket do Amazon S3 para ter maior controle sobre as políticas de armazenamento, criptografia e acesso de dados.
nota
Se você tiver um bucket Amazon S3 para transformações de mainframe, poderá continuar usando esse conector S3 sem precisar usar essa funcionalidade.
nota
Seu bucket do Amazon S3 armazena somente os uploads e artefatos de transformação com os quais você interage. Os artefatos internos gerados pelo sistema não são armazenados em seu bucket. Além disso, o AWS Transform indexa os artefatos em seu bucket. Ele armazena os dados indexados em uma base de conhecimento gerenciada por serviços que é usada para fornecer a você uma experiência de bate-papo enriquecida.
Pré-requisitos
Antes de configurar seu próprio bucket do Amazon S3, certifique-se de que os seguintes requisitos sejam atendidos:
-
O bucket deve estar na mesma AWS região em que a AWS Transformação está ativada.
-
A política de bucket necessária deve ser aplicada ao seu bucket. Para obter mais informações, consulte Política de bucket necessária.
-
Se você usa o aplicativo web AWS Transform, o CORS deve ser configurado no seu bucket. Para obter mais informações, consulte Configuração CORS necessária.
-
Se você usar uma chave AWS KMS personalizada, a política de chaves necessária deverá ser aplicada. Para obter mais informações, consulte Política de chaves KMS (opcional).
Configurações de criptografia suportadas
Seu bucket deve usar uma das seguintes configurações de criptografia:
-
SSE-S3 (AES256) — Deixe o campo chave KMS vazio. AWS O Transform grava objetos sem especificar um cabeçalho de criptografia, e o Amazon S3 aplica a criptografia padrão do bucket com S3-managed chaves. Para obter mais informações, consulte Usando criptografia do lado do servidor com chaves gerenciadas do Amazon S3 (SSE-S3) no Guia do usuário do Amazon S3.
-
SSE-KMS com uma chave KMS gerenciada pelo cliente — Forneça o ARN da chave KMS. AWS O Transform grava objetos
x-amz-server-side-encryption: aws:kmsusando a chave fornecida. Confira Política de chaves KMS (opcional).
Não há suporte para o seguinte:
-
SSE-KMS com uma chave KMS AWS gerenciada (por exemplo,)
aws/s3 -
SSE-C
-
DSSE-KMS
-
Chaves KMS assimétricas ou chaves KMS com uma especificação de chave diferente de SYMMETRIC_DEFAULT
Atenção
AWS chaves KMS gerenciadas não são suportadas. Se seu bucket estiver criptografado comaws/s3, migre para uma chave gerenciada pelo cliente ou SSE-S3 antes de usar o bucket com o Transform. AWS
Configurando seu bucket Amazon S3
Você pode configurar o AWS Transform para usar seu próprio bucket do Amazon S3 no console do AWS Transform.
Para usar seu próprio bucket do Amazon S3
-
No console AWS Transform, escolha Configurações.
-
Em Armazenamento de artefatos, escolha Usar meu próprio bucket do S3. Você pode usar um bucket na sua conta atual Conta da AWS ou em outra.
-
Em Bucket, insira o URI do Amazon S3.
-
(Opcional) Para a chave KMS, insira um ARN da chave AWS KMS para criptografar objetos no bucket. Se você deixar esse campo vazio, o AWS Transform grava objetos sem um cabeçalho de criptografia e o Amazon S3 aplica as configurações de criptografia padrão do bucket. Para obter mais informações, consulte Definir o comportamento padrão da criptografia para os buckets do Amazon S3 no Guia do usuário do Amazon S3.
Se a criptografia padrão do seu bucket for SSE-KMS, insira o ARN da chave KMS gerenciada pelo cliente nesse campo e atualize sua política de chaves. Para obter mais informações, consulte Política de chaves KMS (opcional).
-
Escolha Salvar. AWS O Transform valida a configuração e as permissões do bucket antes de aplicar a configuração.
Depois de salvar a configuração, o AWS Transform usa seu bucket para armazenar artefatos de transformação.
nota
AWS O Transform valida sua configuração somente quando você salva. Se você alterar posteriormente a política de bucket, a configuração do CORS ou a política de chaves KMS, salve novamente as configurações do seu perfil para revalidá-las.
Política de bucket necessária
Você deve configurar a política de bucket para conceder acesso ao AWS Transform. Adicione a seguinte política de bucket ao seu bucket do Amazon S3 para permitir que o principal do serviço AWS Transform leia, grave, exclua e liste artefatos de transformação.
{ "Version": "2012-10-17", "Statement": [ { "Effect": "Allow", "Principal": { "Service": [ "transform.amazonaws.com" ] }, "Action": [ "s3:GetObject", "s3:PutObject", "s3:DeleteObject", "s3:AbortMultipartUpload", "s3:ListMultipartUploadParts", "s3:PutObjectTagging" ], "Resource": "arn:aws:s3:::bucket-name/AWSTransform/*", "Condition": { "StringEquals": { "aws:SourceAccount": "profile-account-id", "aws:SourceArn": "profile-arn" } } }, { "Effect": "Allow", "Principal": { "Service": [ "transform.amazonaws.com" ] }, "Action": "s3:ListBucket", "Resource": "arn:aws:s3:::bucket-name", "Condition": { "StringEquals": { "aws:SourceAccount": "profile-account-id", "aws:SourceArn": "profile-arn" } } } ] }
Substitua os valores a seguir:
-
bucket-name— O nome do seu bucket Amazon S3. -
profile-account-id— O Conta da AWS ID associado ao seu perfil AWS Transform. -
profile-arn— O ARN do seu perfil AWS Transform.
Configuração CORS necessária
Se você usa o aplicativo web AWS Transform, deve configurar o Compartilhamento de Cross-Origin Recursos (CORS) no seu bucket do Amazon S3. Você pode encontrar o domínio do aplicativo web depois de ativar o AWS Transform. Para obter mais informações, consulte Conceitos básicos de AWS Transformação.
[ { "AllowedHeaders": [ "host", "content-type", "if-none-match", "x-amz-checksum-sha256", "x-amz-expected-bucket-owner", "x-amz-server-side-encryption", "x-amz-server-side-encryption-aws-kms-key-id", "x-amz-server-side-encryption-context", "x-amz-source-account", "x-amz-source-arn" ], "AllowedMethods": [ "GET", "PUT", "HEAD" ], "AllowedOrigins": [ "webapp-domain" ], "ExposeHeaders": [ "ETag", "x-amz-checksum-sha256", "x-amz-request-id", "x-amz-id-2" ], "MaxAgeSeconds": 3600 } ]
Substitua os valores a seguir:
-
webapp-domain— O URL de origem do seu aplicativo web (por exemplo,https://1a2b3c4d5e6f7a8b9.transform.us-east-1.on.aws), que pode ser encontrado na página de configurações do AWS Transform. Não inclua a barra final.
Política de chaves KMS (opcional)
Esta seção se aplica somente quando seu bucket é criptografado com uma chave KMS gerenciada pelo cliente. Se seu bucket usa SSE-S3, pule esta seção.
Se você especificar sua própria chave AWS KMS para criptografia de bucket, adicione a seguinte declaração à sua política de chaves. AWS O Transform depende das Sessões de Acesso Avançado (FAS) para criar subsídios para seu diretor de serviços. Essas concessões são usadas para validar sua chave e acessar artefatos em seu bucket do Amazon S3.
{ "Sid": "AllowAWSTransformServiceAccess", "Effect": "Allow", "Principal": { "AWS": "arn:aws:iam::key-owner-account-id:root" }, "Action": [ "kms:CreateGrant", "kms:DescribeKey" ], "Resource": "*", "Condition": { "StringEquals": { "kms:ViaService": "transform.region.amazonaws.com" } } }
Substitua os valores a seguir:
-
key-owner-account-id— O Conta da AWS ID que possui a chave KMS. -
region— A AWS região em que a AWS Transformação está ativada (por exemplo,us-east-1).
Voltando para o bucket padrão
Você pode voltar para o bucket gerenciado pelo serviço a qualquer momento.
Para mudar para AWS Transforme o armazenamento gerenciado
-
No console AWS Transform, escolha Configurações.
-
Em Armazenamento de artefatos, escolha Editar.
-
Escolha AWS Transformar o armazenamento gerenciado.
-
Escolha Salvar.
Atenção
Se você alternar as configurações de armazenamento enquanto os trabalhos de transformação estiverem em andamento, esses trabalhos falharão. Todos os artefatos que já foram gerados por esses trabalhos em andamento também não estariam acessíveis.
Importante
Quando você volta para o bucket gerenciado pelo serviço:
-
Os artefatos em seu bucket não são migrados automaticamente. Para reter quaisquer artefatos, baixe-os do seu bucket do Amazon S3 e recarregue-os por meio do aplicativo web AWS Transform para o armazenamento de artefatos do espaço de trabalho e do trabalho correspondentes.
-
AWS O Transform retira sua concessão em sua chave KMS. Os objetos gravados em seu bucket permanecem em seu bucket; exclua-os manualmente se não forem mais necessários.
Carregando arquivos diretamente para o seu bucket
Você pode fazer upload de arquivos diretamente para seu bucket do Amazon S3 sem usar o aplicativo web AWS Transform. Para disponibilizar os arquivos enviados aos agentes de transformação, carregue-os User Uploads na pasta do trabalho. O caminho do diretório para essa pasta usa o seguinte formato:
AWSTransform/Workspaces/workspace-id/Jobs/job-id/User Uploads/
Substitua os valores a seguir:
-
workspace-id— O ID do seu espaço de trabalho AWS Transform. -
job-id— O ID do trabalho de transformação.
Cada trabalho no AWS Transform tem sua própria User Uploads pasta. Os arquivos que você carrega nesse caminho aparecem no aplicativo web e ficam disponíveis para os agentes de transformação enquanto eles concluem o trabalho.
Os caminhos dos arquivos não devem conter .. nem espaços à esquerda ou à direita — os arquivos que violam essas restrições não são visíveis para os agentes. //
A exclusão do conteúdo do bucket pode causar falhas no trabalho
A exclusão job_objective causará falhas nos trabalhos ativos ou se a sessão for restaurada. Para todos os outros arquivos, excluí-los pode resultar em comportamento inesperado do agente ou falhas no trabalho.
Importante
Se seu bucket usar SSE-KMS, inclua os seguintes cabeçalhos em cada upload direto:
x-amz-server-side-encryption: aws:kms x-amz-server-side-encryption-aws-kms-key-id:your-kms-key-arn
Os objetos devem ser criptografados com a chave KMS registrada em seu perfil AWS Transform. Objetos criptografados com qualquer outra chave não podem ser acessados pelo AWS Transform.
Matriz de compatibilidade
A tabela a seguir resume a compatibilidade do AWS Transform com os recursos comuns do bucket do Amazon S3.
| Recurso | Compatibilidade | Observações |
|---|---|---|
Bucket versioning |
Compatível |
Gerencie versões não atuais com uma regra de ciclo de vida. |
Propriedade de Objeto |
Obrigatório: imposto pelo proprietário do bucket |
O proprietário do bucket prefere e o gravador de objetos não são suportados. |
ACL |
Não compatível |
As ACLs devem ser desativadas no bucket. |
Bloqueio de objetos (modo de governança) |
Suporte parcial |
As exclusões podem ser bloqueadas pelas configurações de retenção. |
Bloqueio de objetos (modo de conformidade) |
Não compatível |
— |
Bloqueio de Acesso Público |
Compatível |
— |
Requester Pays (Pagamento pelo solicitante) |
Não compatível |
— |
Pontos de acesso do S3 |
Não compatível |
Use o nome do bucket. |
Pontos de Acesso do S3 Object Lambda |
Não compatível |
Use o nome do bucket. |
S3 on Outposts |
Não compatível |
— |
S3 Express One Zone (compartimentos de diretório) |
Não compatível |
— |
Cross-Region baldes |
Não compatível |
— |
Cross-account baldes |
Compatível |
— |
Cross-account Chaves KMS |
Não compatível |
— |
Regras de ciclo de vida |
Compatível |
— |
CloudTrail eventos de dados |
Compatível |
— |