Le traduzioni sono generate tramite traduzione automatica. In caso di conflitto tra il contenuto di una traduzione e la versione originale in Inglese, quest'ultima prevarrà.
Autorizzazioni per le tabelle S3 Storage Lens
Per lavorare con i dati S3 Storage Lens esportati in tabelle S3, sono necessarie le autorizzazioni (IAM) appropriate. AWS Identity and Access Management Questo argomento descrive le autorizzazioni necessarie per l'esportazione delle metriche e la gestione della crittografia.
Autorizzazioni per l'esportazione delle metriche nelle tabelle S3
Per creare e lavorare con tabelle e bucket di tabelle S3 Storage Lens, è necessario disporre di determinate autorizzazioni. s3tables Come minimo, per configurare S3 Storage Lens su S3 Tables, devi disporre delle seguenti autorizzazioni: s3tables
-
s3tables:CreateTableBucket— Questa autorizzazione consente di creare un AWS bucket di tabelle gestito. Tutte le metriche di S3 Storage Lens nel tuo account sono archiviate in un unico AWS bucket di tabella gestito denominato.aws-s3 -
s3tables:PutTableBucketPolicy— S3 Storage Lens utilizza questa autorizzazione per impostare una policy di table bucket che consentasystemtables.s3.amazonaws.coml'accesso al bucket in modo da poter inviare i log.
Importante
Se rimuovi le autorizzazioni per l'entità del serviziosystemtables.s3.amazonaws.com, S3 Storage Lens non sarà in grado di aggiornare le tabelle S3 con i dati in base alla tua configurazione. Ti consigliamo di aggiungere altre politiche di controllo degli accessi oltre alla policy già fornita, invece di modificare la policy predefinita che viene aggiunta quando il bucket della tabella è impostato.
Nota
Per ogni configurazione di Storage Lens viene creata una tabella S3 separata per ogni tipo di esportazione delle metriche. Se nella regione sono presenti più configurazioni di Storage Lens, vengono create tabelle separate per configurazioni aggiuntive. Ad esempio, sono disponibili tre tipi di tabelle per il bucket da tavolo S3.
Autorizzazioni per AWS Tabelle crittografate KMS
Tutti i dati nelle tabelle S3, incluse le metriche di S3 Storage Lens, sono crittografati con crittografia per impostazione predefinita. SSE-S3 Puoi scegliere di crittografare il rapporto sulle metriche di Storage Lens con le chiavi (). AWS KMS SSE-KMS Se scegli di crittografare i report metrici di S3 Storage Lens con chiavi KMS, devi disporre di autorizzazioni aggiuntive.
-
L'utente o il ruolo IAM necessita delle seguenti autorizzazioni. Puoi concedere queste autorizzazioni utilizzando la console IAM all'indirizzo. https://console.aws.amazon.com/iam/
-
kms:DescribeKeysulla AWS KMS chiave utilizzata
-
-
Per quanto riguarda la politica chiave per la AWS KMS chiave, sono necessarie le seguenti autorizzazioni. Puoi concedere queste autorizzazioni utilizzando la AWS KMS console all'indirizzo. https://console.aws.amazon.com/kms
Per utilizzare questa policy, sostituisci con le tue informazioni.user input placeholders{ "Version": "2012-10-17", "Statement": [ { "Sid": "EnableSystemTablesKeyUsage", "Effect": "Allow", "Principal": { "Service": "systemtables.s3.amazonaws.com" }, "Action": [ "kms:DescribeKey", "kms:GenerateDataKey", "kms:Decrypt" ], "Resource": "arn:aws:kms:us-east-1:111122223333:key/key-id", "Condition": { "StringEquals": { "aws:SourceAccount": "111122223333" } } }, { "Sid": "EnableKeyUsage", "Effect": "Allow", "Principal": { "Service": "maintenance.s3tables.amazonaws.com" }, "Action": [ "kms:GenerateDataKey", "kms:Decrypt" ], "Resource": "arn:aws:kms:us-east-1:111122223333:key/key-id", "Condition": { "StringLike": { "kms:EncryptionContext:aws:s3:arn": "<table-bucket-arn>/*" } } } ] }
Service-linked ruolo per S3 Storage Lens
S3 Storage Lens utilizza un ruolo collegato ai servizi per scrivere metriche su S3 Tables. Questo ruolo viene creato automaticamente quando abiliti l'esportazione di tabelle S3 per la prima volta nel tuo account. Il ruolo collegato al servizio dispone delle seguenti autorizzazioni:
-
s3tables:CreateTable- Per creare tabelle nel bucket delle tabelleaws-s3 -
s3tables:PutTableData- Scrivere i dati delle metriche nelle tabelle -
s3tables:GetTable- Per recuperare i metadati delle tabelle
Non è necessario creare o gestire manualmente questo ruolo collegato al servizio. Per ulteriori informazioni sui ruoli collegati al servizio, consulta Utilizzo dei ruoli collegati al servizio nella Guida per l'utente IAM.
Procedure consigliate per le autorizzazioni
Segui queste best practice per configurare le autorizzazioni per le tabelle S3 Storage Lens:
-
Usa il privilegio minimo: concedi solo le autorizzazioni richieste per attività specifiche. Ad esempio, se gli utenti devono solo interrogare i dati, non concedere le autorizzazioni per modificare le configurazioni di Storage Lens.
-
Usa i ruoli IAM: utilizza i ruoli IAM anziché le chiavi di accesso a lungo termine per le applicazioni e i servizi che accedono alle tabelle S3 Storage Lens.
-
Abilita AWS CloudTrail: abilita la CloudTrail registrazione per monitorare l'accesso alle tabelle S3 Storage Lens e tenere traccia delle modifiche alle autorizzazioni.
-
Utilizza politiche basate sulle risorse: quando possibile, utilizza politiche basate sulle risorse per controllare l'accesso a tabelle o namespace specifici.
-
Rivedi regolarmente le autorizzazioni: rivedi e verifica periodicamente le politiche IAM e le autorizzazioni di Lake Formation per assicurarti che rispettino il principio del privilegio minimo.
Risoluzione dei problemi relativi alle autorizzazioni
Accesso negato quando si abilita l'esportazione di tabelle S3
Problema: viene visualizzato un errore di «accesso negato» quando si tenta di abilitare l'esportazione di tabelle S3.
Soluzione: verifica che il tuo utente o ruolo IAM disponga dell's3:PutStorageLensConfigurationautorizzazione e delle autorizzazioni S3 Tables necessarie.
Accesso negato durante l'interrogazione delle tabelle
Problema: ricevi un errore di «accesso negato» quando esegui una query sulle tabelle S3 Storage Lens in Amazon Athena.
Soluzione: verifica che:
-
L'integrazione di Analytics è abilitata nel
aws-s3bucket della tabella -
Le autorizzazioni di Lake Formation sono configurate correttamente
-
Il tuo utente o ruolo IAM dispone delle autorizzazioni Amazon Athena necessarie
Errori di crittografia KMS
Problema: si KMS-related verificano errori quando si accede alle tabelle crittografate.
Soluzione: verifica che:
-
La tua policy IAM include le autorizzazioni KMS richieste
-
La policy chiave KMS concede le autorizzazioni al responsabile del servizio S3 Storage Lens
-
La chiave KMS si trova nella stessa regione della configurazione di Storage Lens
Fasi successive
-
Ulteriori informazioni su Impostazione delle autorizzazioni di Amazon S3 Storage Lens
-
Ulteriori informazioni su Interrogazione dei dati di S3 Storage Lens con strumenti di analisi
-
Ulteriori informazioni su Utilizzo degli assistenti AI con le tabelle S3 Storage Lens