View a markdown version of this page

使用您自己的 Amazon S3 儲存貯體 - AWS 轉換

本文為英文版的機器翻譯版本,如內容有任何歧義或不一致之處,概以英文版為準。

使用您自己的 Amazon S3 儲存貯體

根據預設, AWS Transform 會使用服務管理的 Amazon S3 儲存貯體來存放轉換成品。您可以選擇使用自己的 Amazon S3 儲存貯體,以更好地控制資料儲存、加密和存取政策。

注意

如果您有用於大型主機轉換的 Amazon S3 儲存貯體,您可以繼續使用該 S3 連接器,而且不需要使用此功能。

注意

Amazon S3 儲存貯體只會儲存您互動的上傳和轉換成品。系統產生的內部成品不會存放在您的儲存貯體中。此外, AWS Transform 會為儲存貯體中的成品編製索引。它將索引資料存放在服務受管知識庫中,用於為您提供豐富的聊天體驗。

先決條件

在您設定自己的 Amazon S3 儲存貯體之前,請確定符合下列要求:

  • 儲存貯體必須位於啟用 AWS 轉換的相同 AWS 區域中。

  • 必要的儲存貯體政策必須套用至您的儲存貯體。如需詳細資訊,請參閱必要的儲存貯體政策

  • 如果您使用 AWS Transform Web 應用程式,則必須在儲存貯體上設定 CORS。如需詳細資訊,請參閱必要的 CORS 組態

  • 如果您使用自訂 AWS KMS 金鑰,則必須套用必要的金鑰政策。如需詳細資訊,請參閱KMS 金鑰政策 (選用)

支援的加密組態

您的儲存貯體必須使用下列其中一個加密組態:

  • SSE-S3 (AES256) — 將 KMS 金鑰欄位保留空白。 AWS 轉換會寫入物件而不指定加密標頭,而 Amazon S3 會使用 S3-managed金鑰套用儲存貯體的預設加密。如需詳細資訊,請參閱《Amazon S3 使用者指南》中的搭配 Amazon S3 受管金鑰 (SSE-S3) 使用伺服器端加密

  • SSE-KMS 搭配客戶管理的 KMS 金鑰 — 提供 KMS 金鑰 ARN。 AWS Transform x-amz-server-side-encryption: aws:kms使用提供的金鑰搭配 寫入物件。遵循KMS 金鑰政策 (選用)

不支援下列項目:

  • 使用 受管 KMS 金鑰 AWS的 SSE-KMS (例如 aws/s3)

  • SSE-C

  • DSSE-KMS

  • 非對稱 KMS 金鑰或具有 SYMMETRIC_DEFAULT 以外金鑰規格的 KMS 金鑰

警告

AWS不支援 受管 KMS 金鑰。如果您的儲存貯體使用 加密aws/s3,請先遷移至客戶受管金鑰或 SSE-S3,再將儲存貯體與 AWS Transform 搭配使用。

設定 Amazon S3 儲存貯體

您可以從 AWS 轉換主控台將 AWS 轉換設定為使用您自己的 Amazon S3 儲存貯體。

使用您自己的 Amazon S3 儲存貯體
  1. 在 AWS 轉換主控台中,選擇設定

  2. 成品儲存體下,選擇使用我自己的 S3 儲存貯體。您可以在目前 AWS 帳戶 或其他帳戶中使用儲存貯體。

  3. 針對儲存貯體,輸入 Amazon S3 URI。

  4. (選用) 對於 KMS 金鑰,輸入 AWS KMS 金鑰 ARN 來加密儲存貯體中的物件。如果您將此欄位保留空白, AWS Transform 會在沒有加密標頭的情況下寫入物件,而 Amazon S3 會套用儲存貯體的預設加密設定。如需詳細資訊,請參閱《Amazon S3 使用者指南》中的設定 Amazon S3 儲存貯體的預設伺服器端加密行為Amazon S3

    如果您儲存貯體的預設加密是 SSE-KMS,請在此欄位中輸入客戶管理的 KMS 金鑰 ARN,並更新您的金鑰政策。如需詳細資訊,請參閱KMS 金鑰政策 (選用)

  5. 選擇 Save. AWS Transform 會在套用組態之前驗證儲存貯體組態和許可。

儲存組態之後, AWS Transform 會使用儲存貯體來存放轉換成品。

注意

AWS 轉換只會在您儲存時驗證您的組態。如果您稍後變更儲存貯體政策、CORS 組態或 KMS 金鑰政策,請重新儲存設定檔設定以重新驗證。

必要的儲存貯體政策

您必須設定儲存貯體政策以授予 AWS 轉換存取權。將下列儲存貯體政策新增至 Amazon S3 儲存貯體,以允許 AWS 轉換服務主體讀取、寫入、刪除和列出轉換成品。

{ "Version": "2012-10-17", "Statement": [ { "Effect": "Allow", "Principal": { "Service": [ "transform.amazonaws.com" ] }, "Action": [ "s3:GetObject", "s3:PutObject", "s3:DeleteObject", "s3:AbortMultipartUpload", "s3:ListMultipartUploadParts", "s3:PutObjectTagging" ], "Resource": "arn:aws:s3:::bucket-name/AWSTransform/*", "Condition": { "StringEquals": { "aws:SourceAccount": "profile-account-id", "aws:SourceArn": "profile-arn" } } }, { "Effect": "Allow", "Principal": { "Service": [ "transform.amazonaws.com" ] }, "Action": "s3:ListBucket", "Resource": "arn:aws:s3:::bucket-name", "Condition": { "StringEquals": { "aws:SourceAccount": "profile-account-id", "aws:SourceArn": "profile-arn" } } } ] }

取代以下的值:

  • bucket-name – Amazon S3 儲存貯體的名稱。

  • profile-account-id – 與您的 AWS 轉換設定檔相關聯的 AWS 帳戶 ID。

  • profile-arn – AWS 轉換設定檔的 ARN。

必要的 CORS 組態

如果您使用 AWS 轉換 Web 應用程式,則必須在 Amazon S3 儲存貯體上設定跨來源資源共用 (CORS)。您可以在啟用 AWS 轉換後找到 Web 應用程式網域。如需詳細資訊,請參閱AWS 轉換入門

[ { "AllowedHeaders": [ "host", "content-type", "if-none-match", "x-amz-checksum-sha256", "x-amz-expected-bucket-owner", "x-amz-server-side-encryption", "x-amz-server-side-encryption-aws-kms-key-id", "x-amz-server-side-encryption-context", "x-amz-source-account", "x-amz-source-arn" ], "AllowedMethods": [ "GET", "PUT", "HEAD" ], "AllowedOrigins": [ "webapp-domain" ], "ExposeHeaders": [ "ETag", "x-amz-checksum-sha256", "x-amz-request-id", "x-amz-id-2" ], "MaxAgeSeconds": 3600 } ]

取代以下的值:

  • webapp-domain – 您的 Web 應用程式原始伺服器 URL (例如 https://1a2b3c4d5e6f7a8b9.transform.us-east-1.on.aws),可在 AWS 轉換設定頁面上找到。請勿包含結尾斜線。

KMS 金鑰政策 (選用)

本節僅適用於使用客戶受管 KMS 金鑰加密儲存貯體的情況。如果您的儲存貯體使用 SSE-S3,請略過本節。

如果您為儲存貯體加密指定自己的 AWS KMS 金鑰,請將下列陳述式新增至您的金鑰政策。 AWS Transform 依賴轉送存取工作階段 (FAS) 為其服務主體建立授予。這些授權用於驗證 Amazon S3 儲存貯體中的金鑰和存取成品。

{ "Sid": "AllowAWSTransformServiceAccess", "Effect": "Allow", "Principal": { "AWS": "arn:aws:iam::key-owner-account-id:root" }, "Action": [ "kms:CreateGrant", "kms:DescribeKey" ], "Resource": "*", "Condition": { "StringEquals": { "kms:ViaService": "transform.region.amazonaws.com" } } }

取代以下的值:

  • key-owner-account-id – 擁有 KMS 金鑰的 AWS 帳戶 ID。

  • region – 啟用 AWS 轉換 AWS 的區域 (例如 us-east-1)。

切換回預設儲存貯體

您可以隨時切換回服務受管儲存貯體。

切換到 AWS 轉換受管儲存
  1. 在 AWS 轉換主控台中,選擇設定

  2. 成品儲存體下,選擇編輯

  3. 選擇AWS 轉換受管儲存

  4. 選擇儲存

警告

如果您在轉換任務進行時切換儲存組態,這些任務會失敗。也無法存取這些進行中任務已產生的任何成品。

重要

當您切換回服務受管儲存貯體時:

  • 儲存貯體中的成品不會自動遷移。若要保留任何成品,請從 Amazon S3 儲存貯體下載它們,並透過 AWS 轉換 Web 應用程式將它們重新上傳到對應工作區和任務的成品存放區。

  • AWS 轉換會淘汰其對 KMS 金鑰的授予。寫入儲存貯體的物件會保留在您的儲存貯體中;如果不再需要,請手動刪除它們。

將檔案直接上傳至您的儲存貯體

您可以直接將檔案上傳至 Amazon S3 儲存貯體,而無需使用 AWS 轉換 Web 應用程式。若要讓轉換客服人員可以使用上傳的檔案,請將它們上傳到任務的 User Uploads 資料夾。此資料夾的目錄路徑使用下列格式:

AWSTransform/Workspaces/workspace-id/Jobs/job-id/User Uploads/

取代以下的值:

  • workspace-id – AWS 轉換工作區的 ID。

  • job-id – 轉換任務的 ID。

AWS 轉換中的每個任務都有自己的User Uploads資料夾。您上傳至此路徑的檔案會顯示在 Web 應用程式中,並在轉換代理程式完成任務時可供他們使用。

檔案路徑不得包含 ..//或前置或結尾空格,客服人員看不到違反這些限制的檔案。

重要

如果您的儲存貯體使用 SSE-KMS,請在每次直接上傳時包含下列標頭:

x-amz-server-side-encryption: aws:kms x-amz-server-side-encryption-aws-kms-key-id: your-kms-key-arn

物件必須使用在 AWS 轉換設定檔中註冊的 KMS 金鑰進行加密。使用任何其他金鑰加密的物件無法存取 AWS Transform。

相容性矩陣

下表摘要說明 AWS Transform 與常見 Amazon S3 儲存貯體功能的相容性。

功能 相容性 備註

儲存貯體版本控制

支援

使用生命週期規則管理非最新版本。

物件擁有權

必要:儲存貯體擁有者強制執行

不支援儲存貯體擁有者偏好 和物件寫入器。

ACL

不支援

必須在儲存貯體上停用 ACLs。

物件鎖定 (管理模式)

部分支援

保留設定可能會封鎖刪除。

物件鎖定 (合規模式)

不支援

封鎖公有存取權限

支援

請求者付款

不支援

S3 存取點

不支援

使用儲存貯體名稱。

S3 Object Lambda 存取點

不支援

使用儲存貯體名稱。

S3 on Outposts

不支援

S3 Express One Zone (目錄儲存貯體)

不支援

跨區域儲存貯體

不支援

跨帳戶儲存貯體

支援

跨帳戶 KMS 金鑰

不支援

生命週期規則

支援

CloudTrail 資料事件

支援