View a markdown version of this page

Autorizzazioni per le tabelle S3 Storage Lens - Amazon Simple Storage Service

Le traduzioni sono generate tramite traduzione automatica. In caso di conflitto tra il contenuto di una traduzione e la versione originale in Inglese, quest'ultima prevarrà.

Autorizzazioni per le tabelle S3 Storage Lens

Per lavorare con i dati S3 Storage Lens esportati in tabelle S3, sono necessarie le autorizzazioni (IAM) appropriate. AWS Identity and Access Management Questo argomento descrive le autorizzazioni necessarie per l'esportazione delle metriche e la gestione della crittografia.

Autorizzazioni per l'esportazione delle metriche nelle tabelle S3

Per creare e lavorare con tabelle e bucket di tabelle S3 Storage Lens, è necessario disporre di determinate autorizzazioni. s3tables Come minimo, per configurare S3 Storage Lens su S3 Tables, devi disporre delle seguenti autorizzazioni: s3tables

  • s3tables:CreateTableBucket— Questa autorizzazione consente di creare un AWS bucket di tabelle gestito. Tutte le metriche di S3 Storage Lens nel tuo account sono archiviate in un unico AWS bucket di tabella gestito denominato. aws-s3

  • s3tables:PutTableBucketPolicy— S3 Storage Lens utilizza questa autorizzazione per impostare una policy di table bucket che consenta systemtables.s3.amazonaws.com l'accesso al bucket in modo da poter inviare i log.

Importante

Se rimuovi le autorizzazioni per l'entità del serviziosystemtables.s3.amazonaws.com, S3 Storage Lens non sarà in grado di aggiornare le tabelle S3 con i dati in base alla tua configurazione. Ti consigliamo di aggiungere altre politiche di controllo degli accessi oltre alla policy già fornita, invece di modificare la policy predefinita che viene aggiunta quando il bucket della tabella è impostato.

Nota

Per ogni configurazione di Storage Lens viene creata una tabella S3 separata per ogni tipo di esportazione delle metriche. Se nella regione sono presenti più configurazioni di Storage Lens, vengono create tabelle separate per configurazioni aggiuntive. Ad esempio, sono disponibili tre tipi di tabelle per il bucket da tavolo S3.

Autorizzazioni per AWS Tabelle crittografate KMS

Tutti i dati nelle tabelle S3, incluse le metriche di S3 Storage Lens, sono crittografati con crittografia per impostazione predefinita. SSE-S3 Puoi scegliere di crittografare il rapporto sulle metriche di Storage Lens con le chiavi (). AWS KMS SSE-KMS Se scegli di crittografare i report metrici di S3 Storage Lens con chiavi KMS, devi disporre di autorizzazioni aggiuntive.

  1. L'utente o il ruolo IAM necessita delle seguenti autorizzazioni. Puoi concedere queste autorizzazioni utilizzando la console IAM all'indirizzo. https://console.aws.amazon.com/iam/

    • kms:DescribeKeysulla AWS KMS chiave utilizzata

  2. Per quanto riguarda la politica chiave per la AWS KMS chiave, sono necessarie le seguenti autorizzazioni. Puoi concedere queste autorizzazioni utilizzando la AWS KMS console all'indirizzo. https://console.aws.amazon.com/kms Per utilizzare questa policy, sostituisci user input placeholders con le tue informazioni.

    { "Version": "2012-10-17", "Statement": [ { "Sid": "EnableSystemTablesKeyUsage", "Effect": "Allow", "Principal": { "Service": "systemtables.s3.amazonaws.com" }, "Action": [ "kms:DescribeKey", "kms:GenerateDataKey", "kms:Decrypt" ], "Resource": "arn:aws:kms:us-east-1:111122223333:key/key-id", "Condition": { "StringEquals": { "aws:SourceAccount": "111122223333" } } }, { "Sid": "EnableKeyUsage", "Effect": "Allow", "Principal": { "Service": "maintenance.s3tables.amazonaws.com" }, "Action": [ "kms:GenerateDataKey", "kms:Decrypt" ], "Resource": "arn:aws:kms:us-east-1:111122223333:key/key-id", "Condition": { "StringLike": { "kms:EncryptionContext:aws:s3:arn": "<table-bucket-arn>/*" } } } ] }

Service-linked ruolo per S3 Storage Lens

S3 Storage Lens utilizza un ruolo collegato ai servizi per scrivere metriche su S3 Tables. Questo ruolo viene creato automaticamente quando abiliti l'esportazione di tabelle S3 per la prima volta nel tuo account. Il ruolo collegato al servizio dispone delle seguenti autorizzazioni:

  • s3tables:CreateTable- Per creare tabelle nel bucket delle tabelle aws-s3

  • s3tables:PutTableData- Scrivere i dati delle metriche nelle tabelle

  • s3tables:GetTable- Per recuperare i metadati delle tabelle

Non è necessario creare o gestire manualmente questo ruolo collegato al servizio. Per ulteriori informazioni sui ruoli collegati al servizio, consulta Utilizzo dei ruoli collegati al servizio nella Guida per l'utente IAM.

Procedure consigliate per le autorizzazioni

Segui queste best practice per configurare le autorizzazioni per le tabelle S3 Storage Lens:

  • Usa il privilegio minimo: concedi solo le autorizzazioni richieste per attività specifiche. Ad esempio, se gli utenti devono solo interrogare i dati, non concedere le autorizzazioni per modificare le configurazioni di Storage Lens.

  • Usa i ruoli IAM: utilizza i ruoli IAM anziché le chiavi di accesso a lungo termine per le applicazioni e i servizi che accedono alle tabelle S3 Storage Lens.

  • Abilita AWS CloudTrail: abilita la CloudTrail registrazione per monitorare l'accesso alle tabelle S3 Storage Lens e tenere traccia delle modifiche alle autorizzazioni.

  • Utilizza politiche basate sulle risorse: quando possibile, utilizza politiche basate sulle risorse per controllare l'accesso a tabelle o namespace specifici.

  • Rivedi regolarmente le autorizzazioni: rivedi e verifica periodicamente le politiche IAM e le autorizzazioni di Lake Formation per assicurarti che rispettino il principio del privilegio minimo.

Risoluzione dei problemi relativi alle autorizzazioni

Accesso negato quando si abilita l'esportazione di tabelle S3

Problema: viene visualizzato un errore di «accesso negato» quando si tenta di abilitare l'esportazione di tabelle S3.

Soluzione: verifica che il tuo utente o ruolo IAM disponga dell's3:PutStorageLensConfigurationautorizzazione e delle autorizzazioni S3 Tables necessarie.

Accesso negato durante l'interrogazione delle tabelle

Problema: ricevi un errore di «accesso negato» quando esegui una query sulle tabelle S3 Storage Lens in Amazon Athena.

Soluzione: verifica che:

  • L'integrazione di Analytics è abilitata nel aws-s3 bucket della tabella

  • Le autorizzazioni di Lake Formation sono configurate correttamente

  • Il tuo utente o ruolo IAM dispone delle autorizzazioni Amazon Athena necessarie

Errori di crittografia KMS

Problema: si KMS-related verificano errori quando si accede alle tabelle crittografate.

Soluzione: verifica che:

  • La tua policy IAM include le autorizzazioni KMS richieste

  • La policy chiave KMS concede le autorizzazioni al responsabile del servizio S3 Storage Lens

  • La chiave KMS si trova nella stessa regione della configurazione di Storage Lens

Fasi successive