View a markdown version of this page

Konfigurieren Sie S3-Zugriffsberechtigungen für eine Offline-Quelle - AWS Database Migration Service

Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.

Konfigurieren Sie S3-Zugriffsberechtigungen für eine Offline-Quelle

Wenn Sie einen Offline-Quelldatenanbieter erstellen, geben Sie eine IAM-Rolle ARN (S3AccessRoleArn) an, die es DMS Schema Conversion ermöglicht, DDL-Skripts aus Ihrem S3-Bucket zu lesen. DMS übernimmt diese Rolle, um auf die Dateien unter dem von Ihnen angegebenen S3-Pfad zuzugreifen.

Um S3-Berechtigungen für eine Offline-Quelle zu konfigurieren
  1. Erstellen Sie eine IAM-Rolle mit einer Vertrauensrichtlinie, die es dem DMS-Dienstprinzipal ermöglicht, diese Rolle zu übernehmen. Verwenden Sie die folgende Vertrauensrichtlinie:

    { "Version": "2012-10-17", "Statement": [ { "Effect": "Allow", "Principal": { "Service": "dms.amazonaws.com" }, "Action": "sts:AssumeRole" } ] }
  2. Fügen Sie der Rolle, die Lesezugriff auf Ihren S3-Bucket gewährt, eine Berechtigungsrichtlinie hinzu. Die Rolle erfordert die folgenden Berechtigungen:

    Erforderliche S3-Berechtigungen
    Action Zweck
    s3:GetObjectLiest den Inhalt der DDL-Skriptdatei aus dem Bucket
    s3:ListBucketListet Objekte unter dem angegebenen Präfix auf, um Ordner und .sql Dateien zu finden
    Anmerkung

    Wenn Ihr S3-Bucket serverseitige Verschlüsselung mit AWS KMS (SSE-KMS) verwendet, fügen Sie der IAM-Rolle die kms:Decrypt Berechtigung für den KMS-Schlüssel hinzu. Wenn Ihr Bucket die standardmäßige verwaltete Amazon S3 S3-Verschlüsselung (SSE-S3) verwendet oder nicht verschlüsselt ist, sind keine zusätzlichen Berechtigungen erforderlich.

    Die folgende Beispielrichtlinie gewährt diese Berechtigungen auf einen bestimmten Bucket und ein bestimmtes Präfix beschränkt:

    { "Version": "2012-10-17", "Statement": [ { "Effect": "Allow", "Action": "s3:GetObject", "Resource": "arn:aws:s3:::amzn-s3-demo-bucket/prefix/*" }, { "Effect": "Allow", "Action": "s3:ListBucket", "Resource": "arn:aws:s3:::amzn-s3-demo-bucket" } ] }

    Ersetzen Sie amzn-s3-demo-bucket und prefix durch Ihren Bucket-Namen und den Pfad zu Ihren DDL-Skripten.

  3. Wenn Sie den Offline-Quelldatenanbieter erstellen, geben Sie den Rollen-ARN als S3AccessRoleArn Parameter und den S3-Speicherort Ihrer DDL-Skripts als S3Path Parameter an.

Anmerkung

Die IAM-Rolle muss sich in demselben AWS Konto wie die DMS-Ressourcen befinden. Cross-account Der S3-Zugriff wird für Offline-Quelldatenanbieter nicht unterstützt.