View a markdown version of this page

Configure los permisos de acceso a S3 para una fuente fuera de línea - AWS Database Migration Service

Las traducciones son generadas a través de traducción automática. En caso de conflicto entre la traducción y la version original de inglés, prevalecerá la version en inglés.

Configure los permisos de acceso a S3 para una fuente fuera de línea

Al crear un proveedor de datos de origen sin conexión, proporciona un ARN S3AccessRoleArn () de rol de IAM que permite a DMS Schema Conversion leer los scripts DDL de su bucket de S3. DMS asume esta función para acceder a los archivos en la ruta de S3 que especifique.

Para configurar los permisos de S3 para una fuente sin conexión
  1. Cree una función de IAM con una política de confianza que permita que el director del servicio de DMS la asuma. Utilice la siguiente política de confianza:

    { "Version": "2012-10-17", "Statement": [ { "Effect": "Allow", "Principal": { "Service": "dms.amazonaws.com" }, "Action": "sts:AssumeRole" } ] }
  2. Adjunte una política de permisos al rol que otorga acceso de lectura a su bucket de S3. El rol requiere los siguientes permisos:

    Permisos de S3 necesarios
    Action Finalidad
    s3:GetObjectLea el contenido del archivo de script DDL del bucket
    s3:ListBucketEnumere los objetos con el prefijo especificado para descubrir carpetas y archivos .sql
    nota

    Si su bucket de S3 utiliza el cifrado del lado del servidor con AWS KMS (SSE-KMS), añada kms:Decrypt permiso para la clave KMS a la función de IAM. Si su bucket utiliza el cifrado gestionado predeterminado de Amazon S3 (SSE-S3) o no está cifrado, no se necesitan permisos adicionales.

    El siguiente ejemplo de política otorga estos permisos en función de un bucket y un prefijo específicos:

    { "Version": "2012-10-17", "Statement": [ { "Effect": "Allow", "Action": "s3:GetObject", "Resource": "arn:aws:s3:::amzn-s3-demo-bucket/prefix/*" }, { "Effect": "Allow", "Action": "s3:ListBucket", "Resource": "arn:aws:s3:::amzn-s3-demo-bucket" } ] }

    Sustituya amzn-s3-demo-bucket y prefix por el nombre del bucket y la ruta a los scripts de DDL.

  3. Al crear el proveedor de datos de origen sin conexión, proporcione el ARN del rol como S3AccessRoleArn parámetro y la ubicación S3 de los scripts DDL como parámetro. S3Path

nota

La función de IAM debe estar en la misma AWS cuenta que los recursos del DMS. Cross-account Los proveedores de datos fuente fuera de línea no admiten el acceso a S3.