As traduções são geradas por tradução automática. Em caso de conflito entre o conteúdo da tradução e da versão original em inglês, a versão em inglês prevalecerá.
Usando seu próprio bucket Amazon S3
Por padrão, o AWS Transform usa um bucket Amazon S3 gerenciado por serviços para armazenar artefatos de transformação. Em vez disso, você pode optar por usar seu próprio bucket do Amazon S3 para ter maior controle sobre armazenamento de dados, criptografia e políticas de acesso.
nota
Se você tiver um bucket Amazon S3 para transformações de mainframe, poderá continuar usando esse conector S3 e não precisará usar essa funcionalidade.
nota
Seu bucket do Amazon S3 armazena somente os uploads e artefatos de transformação com os quais você interage. Artefatos internos gerados pelo sistema não são armazenados em seu bucket. Além disso, o AWS Transform indexa os artefatos em seu bucket. Ele armazena os dados indexados em uma base de conhecimento gerenciada por serviços que é usada para fornecer a você uma experiência de bate-papo enriquecida.
Pré-requisitos
Antes de configurar seu próprio bucket do Amazon S3, certifique-se de que os seguintes requisitos sejam atendidos:
-
O bucket deve estar na mesma AWS região em que a AWS transformação está ativada.
-
A política de bucket necessária deve ser aplicada ao seu bucket. Para obter mais informações, consulte Política de bucket necessária.
-
Se você usa o aplicativo web AWS Transform, o CORS deve ser configurado em seu bucket. Para obter mais informações, consulte Configuração CORS necessária.
-
Se você usar uma chave AWS KMS personalizada, a política de chaves necessária deverá ser aplicada. Para obter mais informações, consulte Política de chaves do KMS (opcional).
Configurações de criptografia suportadas
Seu bucket deve usar uma das seguintes configurações de criptografia:
-
SSE-S3 (AES256) — Deixe o campo da chave KMS vazio. AWS O Transform grava objetos sem especificar um cabeçalho de criptografia, e o Amazon S3 aplica a criptografia S3-managed padrão do bucket com chaves. Para obter mais informações, consulte Uso da criptografia do lado do servidor com chaves gerenciadas do Amazon S3 () SSE-S3 no Guia do usuário do Amazon S3.
-
SSE-KMS com uma chave KMS gerenciada pelo cliente — forneça o ARN da chave KMS. AWS O Transform grava objetos
x-amz-server-side-encryption: aws:kmsusando a chave fornecida. Confira Política de chaves do KMS (opcional).
Não há suporte para o seguinte:
-
SSE-KMS com uma chave KMS AWS gerenciada (por exemplo,)
aws/s3 -
SSE-C
-
DSSE-KMS
-
Chaves KMS assimétricas ou chaves KMS com uma especificação de chave diferente de SYMMETRIC_DEFAULT
Atenção
AWS- as chaves KMS gerenciadas não são suportadas. Se seu bucket estiver criptografado comaws/s3, migre para uma chave gerenciada pelo cliente ou SSE-S3 antes de usar o bucket com o Transform. AWS
Configurando seu bucket Amazon S3
Você pode configurar o AWS Transform para usar seu próprio bucket do Amazon S3 a partir do console do AWS Transform.
Para usar seu próprio bucket Amazon S3
-
No console do AWS Transform, escolha Configurações.
-
Em Armazenamento de artefatos, escolha Usar meu próprio bucket do S3. Você pode usar um bucket na sua conta atual Conta da AWS ou em outra conta.
-
Para Bucket, insira o URI do Amazon S3.
-
(Opcional) Em Chave KMS, insira um ARN da chave AWS KMS para criptografar objetos no bucket. Se você deixar esse campo vazio, o AWS Transform grava objetos sem um cabeçalho de criptografia, e o Amazon S3 aplica as configurações de criptografia padrão do bucket. Para obter mais informações, consulte Definir o comportamento padrão da criptografia para os buckets do Amazon S3 no Guia do usuário do Amazon S3.
Se a criptografia padrão do seu bucket for SSE-KMS, insira o ARN da chave KMS gerenciada pelo cliente nesse campo e atualize sua política de chaves. Para obter mais informações, consulte Política de chaves do KMS (opcional).
-
Escolha Salvar. AWS O Transform valida a configuração e as permissões do bucket antes de aplicar a configuração.
Depois de salvar a configuração, o AWS Transform usa seu bucket para armazenar artefatos de transformação.
nota
AWS O Transform valida sua configuração somente quando você salva. Se você alterar posteriormente a política de bucket, a configuração do CORS ou a política de chaves do KMS, salve novamente suas configurações de perfil para revalidá-las.
Política de bucket necessária
Você deve configurar a política do bucket para conceder acesso ao AWS Transform. Adicione a seguinte política de bucket ao seu bucket do Amazon S3 para permitir que o responsável pelo serviço AWS Transform leia, grave, exclua e liste artefatos de transformação.
{ "Version": "2012-10-17", "Statement": [ { "Effect": "Allow", "Principal": { "Service": [ "transform.amazonaws.com" ] }, "Action": [ "s3:GetObject", "s3:PutObject", "s3:DeleteObject", "s3:AbortMultipartUpload", "s3:ListMultipartUploadParts", "s3:PutObjectTagging" ], "Resource": "arn:aws:s3:::bucket-name/AWSTransform/*", "Condition": { "StringEquals": { "aws:SourceAccount": "profile-account-id", "aws:SourceArn": "profile-arn" } } }, { "Effect": "Allow", "Principal": { "Service": [ "transform.amazonaws.com" ] }, "Action": "s3:ListBucket", "Resource": "arn:aws:s3:::bucket-name", "Condition": { "StringEquals": { "aws:SourceAccount": "profile-account-id", "aws:SourceArn": "profile-arn" } } } ] }
Substitua os valores a seguir:
-
bucket-name— O nome do seu bucket Amazon S3. -
profile-account-id— O Conta da AWS ID associado ao seu perfil do AWS Transform. -
profile-arn— O ARN do seu perfil AWS Transform.
Configuração CORS necessária
Se você usa o aplicativo web AWS Transform, deve configurar o compartilhamento de Cross-Origin recursos (CORS) no seu bucket do Amazon S3. Você pode encontrar o domínio do aplicativo web depois de ativar o AWS Transform. Para obter mais informações, consulte Conceitos básicos de AWS Transformação.
[ { "AllowedHeaders": [ "host", "content-type", "if-none-match", "x-amz-checksum-sha256", "x-amz-expected-bucket-owner", "x-amz-server-side-encryption", "x-amz-server-side-encryption-aws-kms-key-id", "x-amz-server-side-encryption-context", "x-amz-source-account", "x-amz-source-arn" ], "AllowedMethods": [ "GET", "PUT", "HEAD" ], "AllowedOrigins": [ "webapp-domain" ], "ExposeHeaders": [ "ETag", "x-amz-checksum-sha256", "x-amz-request-id", "x-amz-id-2" ], "MaxAgeSeconds": 3600 } ]
Substitua os valores a seguir:
-
webapp-domain— O URL de origem do seu aplicativo web (por exemplo,https://1a2b3c4d5e6f7a8b9.transform.us-east-1.on.aws), que pode ser encontrado na página de configurações do AWS Transform. Não inclua a barra final.
Política de chaves do KMS (opcional)
Esta seção se aplica somente quando seu bucket é criptografado com uma chave KMS gerenciada pelo cliente. Se o seu bucket usa SSE-S3, pule esta seção.
Se você especificar sua própria chave AWS KMS para criptografia de bucket, adicione a seguinte declaração à sua política de chaves. AWS A Transform conta com o Forward Access Sessions (FAS) para criar subsídios para seu diretor de serviço. Essas concessões são usadas para validar sua chave e acessar artefatos em seu bucket do Amazon S3.
{ "Sid": "AllowAWSTransformServiceAccess", "Effect": "Allow", "Principal": { "AWS": "arn:aws:iam::key-owner-account-id:root" }, "Action": [ "kms:CreateGrant", "kms:DescribeKey" ], "Resource": "*", "Condition": { "StringEquals": { "kms:ViaService": "transform.region.amazonaws.com" } } }
Substitua os valores a seguir:
-
key-owner-account-id— O Conta da AWS ID que possui a chave KMS. -
region— A AWS região em que a AWS transformação está ativada (por exemplo,us-east-1).
Voltando ao bucket padrão
Você pode voltar para o bucket gerenciado por serviços a qualquer momento.
Para mudar para AWS Transforme o armazenamento gerenciado
-
No console do AWS Transform, escolha Configurações.
-
Em Armazenamento de artefatos, escolha Editar.
-
Escolha AWS Transformar armazenamento gerenciado.
-
Escolha Salvar.
Atenção
Se você alternar as configurações de armazenamento enquanto os trabalhos de transformação estão em andamento, esses trabalhos falharão. Todos os artefatos que já foram gerados por esses trabalhos em andamento também não estariam acessíveis.
Importante
Quando você volta para o bucket gerenciado pelo serviço:
-
Os artefatos em seu bucket não são migrados automaticamente. Para reter quaisquer artefatos, baixe-os do seu bucket do Amazon S3 e recarregue-os por meio AWS do aplicativo web Transform para o armazenamento de artefatos para o espaço de trabalho e o trabalho correspondentes.
-
AWS O Transform retira sua concessão em sua chave KMS. Os objetos gravados no seu bucket permanecem no seu bucket; exclua-os manualmente se não forem mais necessários.
Fazer upload de arquivos diretamente para o seu bucket
Você pode fazer upload de arquivos diretamente para seu bucket do Amazon S3 sem usar o aplicativo web AWS Transform. Para disponibilizar os arquivos enviados aos agentes de transformação, carregue-os User Uploads na pasta do trabalho. O caminho do diretório para essa pasta usa o seguinte formato:
AWSTransform/Workspaces/workspace-id/Jobs/job-id/User Uploads/
Substitua os valores a seguir:
-
workspace-id— O ID do seu espaço de trabalho AWS Transform. -
job-id— O ID do trabalho de transformação.
Cada trabalho no AWS Transform tem sua própria User Uploads pasta. Os arquivos que você carrega para esse caminho aparecem no aplicativo web e estão disponíveis para os agentes de transformação enquanto eles concluem o trabalho.
Os caminhos dos arquivos não devem conter .. espaços à esquerda ou à direita — os arquivos que violam essas restrições não são visíveis para os agentes. //
Importante
Se seu bucket usar SSE-KMS, inclua os seguintes cabeçalhos em cada upload direto:
x-amz-server-side-encryption: aws:kms x-amz-server-side-encryption-aws-kms-key-id:your-kms-key-arn
Os objetos devem ser criptografados com a chave KMS registrada em seu perfil do AWS Transform. Objetos criptografados com qualquer outra chave não estão acessíveis ao AWS Transform.
Matriz de compatibilidade
A tabela a seguir resume a compatibilidade do AWS Transform com recursos comuns de bucket do Amazon S3.
| Recurso | Compatibilidade | Observações |
|---|---|---|
Bucket versioning |
Compatível |
Gerencie versões não atuais com uma regra de ciclo de vida. |
Propriedade de Objeto |
Obrigatório: obrigatório pelo proprietário do bucket |
O proprietário do bucket preferencial e o gravador de objetos não são compatíveis. |
ACL |
Não compatível |
As ACLs devem estar desativadas no bucket. |
Bloqueio de objetos (modo de governança) |
Suporte parcial |
As exclusões podem ser bloqueadas pelas configurações de retenção. |
Bloqueio de objetos (modo de conformidade) |
Não compatível |
— |
Bloqueio de Acesso Público |
Compatível |
— |
Requester Pays (Pagamento pelo solicitante) |
Não compatível |
— |
Pontos de acesso do S3 |
Não compatível |
Use o nome do bucket. |
Pontos de Acesso do S3 Object Lambda |
Não compatível |
Use o nome do bucket. |
S3 on Outposts |
Não compatível |
— |
S3 Express One Zone (buckets de diretório) |
Não compatível |
— |
Cross-Region baldes |
Não compatível |
— |
Cross-account baldes |
Compatível |
— |
Cross-account Chaves KMS |
Não compatível |
— |
Regras de ciclo de vida |
Compatível |
— |
CloudTrail eventos de dados |
Compatível |
— |