View a markdown version of this page

Usando seu próprio bucket Amazon S3 - AWS Transformação

As traduções são geradas por tradução automática. Em caso de conflito entre o conteúdo da tradução e da versão original em inglês, a versão em inglês prevalecerá.

Usando seu próprio bucket Amazon S3

Por padrão, o AWS Transform usa um bucket do Amazon S3 gerenciado por serviços para armazenar artefatos de transformação. Em vez disso, você pode optar por usar seu próprio bucket do Amazon S3 para ter maior controle sobre as políticas de armazenamento, criptografia e acesso de dados.

nota

Se você tiver um bucket Amazon S3 para transformações de mainframe, poderá continuar usando esse conector S3 sem precisar usar essa funcionalidade.

nota

Seu bucket do Amazon S3 armazena somente os uploads e artefatos de transformação com os quais você interage. Os artefatos internos gerados pelo sistema não são armazenados em seu bucket. Além disso, o AWS Transform indexa os artefatos em seu bucket. Ele armazena os dados indexados em uma base de conhecimento gerenciada por serviços que é usada para fornecer a você uma experiência de bate-papo enriquecida.

Pré-requisitos

Antes de configurar seu próprio bucket do Amazon S3, certifique-se de que os seguintes requisitos sejam atendidos:

  • O bucket deve estar na mesma AWS região em que a AWS Transformação está ativada.

  • A política de bucket necessária deve ser aplicada ao seu bucket. Para obter mais informações, consulte Política de bucket necessária.

  • Se você usa o aplicativo web AWS Transform, o CORS deve ser configurado no seu bucket. Para obter mais informações, consulte Configuração CORS necessária.

  • Se você usar uma chave AWS KMS personalizada, a política de chaves necessária deverá ser aplicada. Para obter mais informações, consulte Política de chaves KMS (opcional).

Configurações de criptografia suportadas

Seu bucket deve usar uma das seguintes configurações de criptografia:

Não há suporte para o seguinte:

  • SSE-KMS com uma chave KMS AWS gerenciada (por exemplo,) aws/s3

  • SSE-C

  • DSSE-KMS

  • Chaves KMS assimétricas ou chaves KMS com uma especificação de chave diferente de SYMMETRIC_DEFAULT

Atenção

AWS chaves KMS gerenciadas não são suportadas. Se seu bucket estiver criptografado comaws/s3, migre para uma chave gerenciada pelo cliente ou SSE-S3 antes de usar o bucket com o Transform. AWS

Configurando seu bucket Amazon S3

Você pode configurar o AWS Transform para usar seu próprio bucket do Amazon S3 no console do AWS Transform.

Para usar seu próprio bucket do Amazon S3
  1. No console AWS Transform, escolha Configurações.

  2. Em Armazenamento de artefatos, escolha Usar meu próprio bucket do S3. Você pode usar um bucket na sua conta atual Conta da AWS ou em outra.

  3. Em Bucket, insira o URI do Amazon S3.

  4. (Opcional) Para a chave KMS, insira um ARN da chave AWS KMS para criptografar objetos no bucket. Se você deixar esse campo vazio, o AWS Transform grava objetos sem um cabeçalho de criptografia e o Amazon S3 aplica as configurações de criptografia padrão do bucket. Para obter mais informações, consulte Definir o comportamento padrão da criptografia para os buckets do Amazon S3 no Guia do usuário do Amazon S3.

    Se a criptografia padrão do seu bucket for SSE-KMS, insira o ARN da chave KMS gerenciada pelo cliente nesse campo e atualize sua política de chaves. Para obter mais informações, consulte Política de chaves KMS (opcional).

  5. Escolha Salvar. AWS O Transform valida a configuração e as permissões do bucket antes de aplicar a configuração.

Depois de salvar a configuração, o AWS Transform usa seu bucket para armazenar artefatos de transformação.

nota

AWS O Transform valida sua configuração somente quando você salva. Se você alterar posteriormente a política de bucket, a configuração do CORS ou a política de chaves KMS, salve novamente as configurações do seu perfil para revalidá-las.

Política de bucket necessária

Você deve configurar a política de bucket para conceder acesso ao AWS Transform. Adicione a seguinte política de bucket ao seu bucket do Amazon S3 para permitir que o principal do serviço AWS Transform leia, grave, exclua e liste artefatos de transformação.

{ "Version": "2012-10-17", "Statement": [ { "Effect": "Allow", "Principal": { "Service": [ "transform.amazonaws.com" ] }, "Action": [ "s3:GetObject", "s3:PutObject", "s3:DeleteObject", "s3:AbortMultipartUpload", "s3:ListMultipartUploadParts", "s3:PutObjectTagging" ], "Resource": "arn:aws:s3:::bucket-name/AWSTransform/*", "Condition": { "StringEquals": { "aws:SourceAccount": "profile-account-id", "aws:SourceArn": "profile-arn" } } }, { "Effect": "Allow", "Principal": { "Service": [ "transform.amazonaws.com" ] }, "Action": "s3:ListBucket", "Resource": "arn:aws:s3:::bucket-name", "Condition": { "StringEquals": { "aws:SourceAccount": "profile-account-id", "aws:SourceArn": "profile-arn" } } } ] }

Substitua os valores a seguir:

  • bucket-name— O nome do seu bucket Amazon S3.

  • profile-account-id— O Conta da AWS ID associado ao seu perfil AWS Transform.

  • profile-arn— O ARN do seu perfil AWS Transform.

Configuração CORS necessária

Se você usa o aplicativo web AWS Transform, deve configurar o Compartilhamento de Cross-Origin Recursos (CORS) no seu bucket do Amazon S3. Você pode encontrar o domínio do aplicativo web depois de ativar o AWS Transform. Para obter mais informações, consulte Conceitos básicos de AWS Transformação.

[ { "AllowedHeaders": [ "host", "content-type", "if-none-match", "x-amz-checksum-sha256", "x-amz-expected-bucket-owner", "x-amz-server-side-encryption", "x-amz-server-side-encryption-aws-kms-key-id", "x-amz-server-side-encryption-context", "x-amz-source-account", "x-amz-source-arn" ], "AllowedMethods": [ "GET", "PUT", "HEAD" ], "AllowedOrigins": [ "webapp-domain" ], "ExposeHeaders": [ "ETag", "x-amz-checksum-sha256", "x-amz-request-id", "x-amz-id-2" ], "MaxAgeSeconds": 3600 } ]

Substitua os valores a seguir:

  • webapp-domain— O URL de origem do seu aplicativo web (por exemplo,https://1a2b3c4d5e6f7a8b9.transform.us-east-1.on.aws), que pode ser encontrado na página de configurações do AWS Transform. Não inclua a barra final.

Política de chaves KMS (opcional)

Esta seção se aplica somente quando seu bucket é criptografado com uma chave KMS gerenciada pelo cliente. Se seu bucket usa SSE-S3, pule esta seção.

Se você especificar sua própria chave AWS KMS para criptografia de bucket, adicione a seguinte declaração à sua política de chaves. AWS O Transform depende das Sessões de Acesso Avançado (FAS) para criar subsídios para seu diretor de serviços. Essas concessões são usadas para validar sua chave e acessar artefatos em seu bucket do Amazon S3.

{ "Sid": "AllowAWSTransformServiceAccess", "Effect": "Allow", "Principal": { "AWS": "arn:aws:iam::key-owner-account-id:root" }, "Action": [ "kms:CreateGrant", "kms:DescribeKey" ], "Resource": "*", "Condition": { "StringEquals": { "kms:ViaService": "transform.region.amazonaws.com" } } }

Substitua os valores a seguir:

  • key-owner-account-id— O Conta da AWS ID que possui a chave KMS.

  • region— A AWS região em que a AWS Transformação está ativada (por exemplo,us-east-1).

Voltando para o bucket padrão

Você pode voltar para o bucket gerenciado pelo serviço a qualquer momento.

Para mudar para AWS Transforme o armazenamento gerenciado
  1. No console AWS Transform, escolha Configurações.

  2. Em Armazenamento de artefatos, escolha Editar.

  3. Escolha AWS Transformar o armazenamento gerenciado.

  4. Escolha Salvar.

Atenção

Se você alternar as configurações de armazenamento enquanto os trabalhos de transformação estiverem em andamento, esses trabalhos falharão. Todos os artefatos que já foram gerados por esses trabalhos em andamento também não estariam acessíveis.

Importante

Quando você volta para o bucket gerenciado pelo serviço:

  • Os artefatos em seu bucket não são migrados automaticamente. Para reter quaisquer artefatos, baixe-os do seu bucket do Amazon S3 e recarregue-os por meio do aplicativo web AWS Transform para o armazenamento de artefatos do espaço de trabalho e do trabalho correspondentes.

  • AWS O Transform retira sua concessão em sua chave KMS. Os objetos gravados em seu bucket permanecem em seu bucket; exclua-os manualmente se não forem mais necessários.

Carregando arquivos diretamente para o seu bucket

Você pode fazer upload de arquivos diretamente para seu bucket do Amazon S3 sem usar o aplicativo web AWS Transform. Para disponibilizar os arquivos enviados aos agentes de transformação, carregue-os User Uploads na pasta do trabalho. O caminho do diretório para essa pasta usa o seguinte formato:

AWSTransform/Workspaces/workspace-id/Jobs/job-id/User Uploads/

Substitua os valores a seguir:

  • workspace-id— O ID do seu espaço de trabalho AWS Transform.

  • job-id— O ID do trabalho de transformação.

Cada trabalho no AWS Transform tem sua própria User Uploads pasta. Os arquivos que você carrega nesse caminho aparecem no aplicativo web e ficam disponíveis para os agentes de transformação enquanto eles concluem o trabalho.

Os caminhos dos arquivos não devem conter .. nem espaços à esquerda ou à direita — os arquivos que violam essas restrições não são visíveis para os agentes. //

A exclusão do conteúdo do bucket pode causar falhas no trabalho

A exclusão job_objective causará falhas nos trabalhos ativos ou se a sessão for restaurada. Para todos os outros arquivos, excluí-los pode resultar em comportamento inesperado do agente ou falhas no trabalho.

Importante

Se seu bucket usar SSE-KMS, inclua os seguintes cabeçalhos em cada upload direto:

x-amz-server-side-encryption: aws:kms x-amz-server-side-encryption-aws-kms-key-id: your-kms-key-arn

Os objetos devem ser criptografados com a chave KMS registrada em seu perfil AWS Transform. Objetos criptografados com qualquer outra chave não podem ser acessados pelo AWS Transform.

Matriz de compatibilidade

A tabela a seguir resume a compatibilidade do AWS Transform com os recursos comuns do bucket do Amazon S3.

Recurso Compatibilidade Observações

Bucket versioning

Compatível

Gerencie versões não atuais com uma regra de ciclo de vida.

Propriedade de Objeto

Obrigatório: imposto pelo proprietário do bucket

O proprietário do bucket prefere e o gravador de objetos não são suportados.

ACL

Não compatível

As ACLs devem ser desativadas no bucket.

Bloqueio de objetos (modo de governança)

Suporte parcial

As exclusões podem ser bloqueadas pelas configurações de retenção.

Bloqueio de objetos (modo de conformidade)

Não compatível

Bloqueio de Acesso Público

Compatível

Requester Pays (Pagamento pelo solicitante)

Não compatível

Pontos de acesso do S3

Não compatível

Use o nome do bucket.

Pontos de Acesso do S3 Object Lambda

Não compatível

Use o nome do bucket.

S3 on Outposts

Não compatível

S3 Express One Zone (compartimentos de diretório)

Não compatível

Cross-Region baldes

Não compatível

Cross-account baldes

Compatível

Cross-account Chaves KMS

Não compatível

Regras de ciclo de vida

Compatível

CloudTrail eventos de dados

Compatível