Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.
Berechtigungen für S3 Storage Lens-Tabellen
Um mit in S3-Tabellen exportierten S3 Storage Lens-Daten zu arbeiten, benötigen Sie entsprechende AWS Identity and Access Management (IAM-) Berechtigungen. In diesem Thema werden die Berechtigungen behandelt, die für den Export von Metriken und die Verwaltung der Verschlüsselung erforderlich sind.
Berechtigungen für den Export von Metriken in S3-Tabellen
Um S3 Storage Lens-Tabellen und Tabellen-Buckets zu erstellen und damit zu arbeiten, benötigen Sie bestimmte s3tables Berechtigungen. Um S3 Storage Lens für S3-Tabellen zu konfigurieren, benötigen Sie mindestens die folgenden s3tables Berechtigungen:
-
s3tables:CreateTableBucket— Mit dieser Berechtigung können Sie einen AWS verwalteten Tabellen-Bucket erstellen. Alle S3 Storage Lens-Metriken in Ihrem Konto werden in einem einzigen AWS verwalteten Tabellen-Bucket mit dem Namen gespeichert.aws-s3 -
s3tables:PutTableBucketPolicy— S3 Storage Lens verwendet diese Berechtigung, um eine Tabellen-Bucket-Richtlinie festzulegen, die densystemtables.s3.amazonaws.comZugriff auf den Bucket ermöglicht, sodass Protokolle übermittelt werden können.
Wichtig
Wenn Sie die Berechtigungen für den Service Principal entfernensystemtables.s3.amazonaws.com, kann S3 Storage Lens die S3-Tabellen nicht mit Daten aktualisieren, die auf Ihrer Konfiguration basieren. Wir empfehlen, zusätzlich zu der bereits bereitgestellten Richtlinie weitere Zugriffskontrollrichtlinien hinzuzufügen, anstatt die vorgefertigte Richtlinie zu bearbeiten, die bei der Einrichtung Ihres Table-Buckets hinzugefügt wird.
Anmerkung
Für jede Storage Lens-Konfiguration wird eine separate S3-Tabelle für jede Art von Metrik-Export erstellt. Wenn Sie mehrere Storage Lens-Konfigurationen in der Region haben, werden separate Tabellen für zusätzliche Konfigurationen erstellt. Für Ihren S3-Tabellen-Bucket sind beispielsweise drei Tabellentypen verfügbar.
Berechtigungen für AWS KMS-verschlüsselte Tabellen
Alle Daten in S3-Tabellen, einschließlich S3 Storage Lens-Metriken, werden standardmäßig SSE-S3 verschlüsselt. Sie können sich dafür entscheiden, Ihren Storage Lens-Metrikbericht mit AWS KMS Schlüsseln (SSE-KMS) zu verschlüsseln. Wenn Sie Ihre S3 Storage Lens-Metrikberichte mit KMS-Schlüsseln verschlüsseln möchten, benötigen Sie zusätzliche Berechtigungen.
-
Der Benutzer oder die IAM-Rolle benötigt die folgenden Berechtigungen. Sie können diese Berechtigungen mithilfe der IAM-Konsole unter gewähren. https://console.aws.amazon.com/iam/
-
kms:DescribeKeyauf dem verwendeten AWS KMS Schlüssel
-
-
Für die Schlüsselrichtlinie für den AWS KMS Schlüssel benötigen Sie die folgenden Berechtigungen. Sie können diese Berechtigungen gewähren, indem Sie die AWS KMS Konsole unter verwenden https://console.aws.amazon.com/kms
. Wenn Sie diese Richtlinie verwenden möchten, ersetzen Sie durch eigene Informationen.user input placeholders{ "Version": "2012-10-17", "Statement": [ { "Sid": "EnableSystemTablesKeyUsage", "Effect": "Allow", "Principal": { "Service": "systemtables.s3.amazonaws.com" }, "Action": [ "kms:DescribeKey", "kms:GenerateDataKey", "kms:Decrypt" ], "Resource": "arn:aws:kms:us-east-1:111122223333:key/key-id", "Condition": { "StringEquals": { "aws:SourceAccount": "111122223333" } } }, { "Sid": "EnableKeyUsage", "Effect": "Allow", "Principal": { "Service": "maintenance.s3tables.amazonaws.com" }, "Action": [ "kms:GenerateDataKey", "kms:Decrypt" ], "Resource": "arn:aws:kms:us-east-1:111122223333:key/key-id", "Condition": { "StringLike": { "kms:EncryptionContext:aws:s3:arn": "<table-bucket-arn>/*" } } } ] }
Service-linked Rolle für S3 Storage Lens
S3 Storage Lens verwendet eine serviceverknüpfte Rolle, um Metriken in S3-Tabellen zu schreiben. Diese Rolle wird automatisch erstellt, wenn Sie den Export von S3-Tabellen zum ersten Mal in Ihrem Konto aktivieren. Die serviceverknüpfte Rolle hat die folgenden Berechtigungen:
-
s3tables:CreateTable- Um Tabellen imaws-s3Tabellen-Bucket zu erstellen -
s3tables:PutTableData- Um Metrikdaten in Tabellen zu schreiben -
s3tables:GetTable- Um Tabellenmetadaten abzurufen
Sie müssen diese serviceverknüpfte Rolle nicht manuell erstellen oder verwalten. Weitere Informationen zu serviceverknüpften Rollen finden Sie unter Verwenden serviceverknüpfter Rollen im IAM-Benutzerhandbuch.
Bewährte Methoden für Berechtigungen
Folgen Sie diesen bewährten Methoden, wenn Sie Berechtigungen für S3 Storage Lens-Tabellen konfigurieren:
-
Verwenden Sie die geringsten Rechte — Gewähren Sie nur die Berechtigungen, die für bestimmte Aufgaben erforderlich sind. Wenn Benutzer beispielsweise nur Daten abfragen müssen, gewähren Sie keine Berechtigungen zum Ändern der Storage Lens-Konfigurationen.
-
Verwenden Sie IAM-Rollen — Verwenden Sie IAM-Rollen anstelle von langfristigen Zugriffsschlüsseln für Anwendungen und Dienste, die auf S3 Storage Lens-Tabellen zugreifen.
-
Aktivieren AWS CloudTrail — Aktivieren CloudTrail Sie die Protokollierung, um den Zugriff auf S3 Storage Lens-Tabellen zu überwachen und Berechtigungsänderungen nachzuverfolgen.
-
Verwenden Sie ressourcenbasierte Richtlinien — Wenn möglich, verwenden Sie ressourcenbasierte Richtlinien, um den Zugriff auf bestimmte Tabellen oder Namespaces zu kontrollieren.
-
Regelmäßige Überprüfung der Berechtigungen — Überprüfen und überprüfen Sie regelmäßig die IAM-Richtlinien und Lake Formation-Berechtigungen, um sicherzustellen, dass sie dem Prinzip der geringsten Zugriffsrechte entsprechen.
Fehlerbehebung bei Berechtigungen
Zugriff verweigert, wenn der Export von S3-Tabellen aktiviert wurde
Problem: Sie erhalten die Fehlermeldung „Zugriff verweigert“, wenn Sie versuchen, den Export von S3-Tabellen zu aktivieren.
Lösung: Stellen Sie sicher, dass Ihr IAM-Benutzer oder Ihre IAM-Rolle über die s3:PutStorageLensConfiguration erforderlichen S3-Tabellen-Berechtigungen verfügt.
Zugriff verweigert beim Abfragen von Tabellen
Problem: Sie erhalten die Fehlermeldung „Zugriff verweigert“, wenn Sie S3 Storage Lens-Tabellen in Amazon Athena abfragen.
Lösung: Stellen Sie sicher, dass:
-
Die Analytics-Integration ist im
aws-s3Tabellen-Bucket aktiviert -
Die Lake Formation-Berechtigungen sind korrekt konfiguriert
-
Ihr IAM-Benutzer oder Ihre IAM-Rolle verfügt über die erforderlichen Amazon Athena-Berechtigungen
KMS-Verschlüsselungsfehler
Problem: Beim Zugriff auf verschlüsselte Tabellen erhalten Sie KMS-related Fehler.
Lösung: Stellen Sie sicher, dass:
-
Ihre IAM-Richtlinie beinhaltet die erforderlichen KMS-Berechtigungen
-
Die KMS-Schlüsselrichtlinie gewährt dem S3 Storage Lens-Dienstprinzipal Berechtigungen
-
Der KMS-Schlüssel befindet sich in derselben Region wie Ihre Storage Lens-Konfiguration
Nächste Schritte
-
Weitere Informationen über Festlegen der Berechtigungen für Amazon S3 Storage Lens
-
Weitere Informationen über Abfragen von S3 Storage Lens-Daten mit Analysetools
-
Weitere Informationen über Verwendung von KI-Assistenten mit S3 Storage Lens-Tabellen