Las traducciones son generadas a través de traducción automática. En caso de conflicto entre la traducción y la version original de inglés, prevalecerá la version en inglés.
Configure los permisos de acceso a S3 para una fuente fuera de línea
Al crear un proveedor de datos de origen sin conexión, proporciona un ARN S3AccessRoleArn () de rol de IAM que permite a DMS Schema Conversion leer los scripts DDL de su bucket de S3. DMS asume esta función para acceder a los archivos en la ruta de S3 que especifique.
Para configurar los permisos de S3 para una fuente sin conexión
-
Cree una función de IAM con una política de confianza que permita que el director del servicio de DMS la asuma. Utilice la siguiente política de confianza:
{ "Version": "2012-10-17", "Statement": [ { "Effect": "Allow", "Principal": { "Service": "dms.amazonaws.com" }, "Action": "sts:AssumeRole" } ] } -
Adjunte una política de permisos al rol que otorga acceso de lectura a su bucket de S3. El rol requiere los siguientes permisos:
Permisos de S3 necesarios Action Finalidad s3:GetObjectLea el contenido del archivo de script DDL del bucket s3:ListBucketEnumere los objetos con el prefijo especificado para descubrir carpetas y archivos .sqlnota
Si su bucket de S3 utiliza el cifrado del lado del servidor con AWS KMS (SSE-KMS), añada
kms:Decryptpermiso para la clave KMS a la función de IAM. Si su bucket utiliza el cifrado gestionado predeterminado de Amazon S3 (SSE-S3) o no está cifrado, no se necesitan permisos adicionales.El siguiente ejemplo de política otorga estos permisos en función de un bucket y un prefijo específicos:
{ "Version": "2012-10-17", "Statement": [ { "Effect": "Allow", "Action": "s3:GetObject", "Resource": "arn:aws:s3:::amzn-s3-demo-bucket/prefix/*" }, { "Effect": "Allow", "Action": "s3:ListBucket", "Resource": "arn:aws:s3:::amzn-s3-demo-bucket" } ] }Sustituya
amzn-s3-demo-bucketyprefixpor el nombre del bucket y la ruta a los scripts de DDL. -
Al crear el proveedor de datos de origen sin conexión, proporcione el ARN del rol como
S3AccessRoleArnparámetro y la ubicación S3 de los scripts DDL como parámetro.S3Path
nota
La función de IAM debe estar en la misma AWS cuenta que los recursos del DMS. Cross-account Los proveedores de datos fuente fuera de línea no admiten el acceso a S3.