Les traductions sont fournies par des outils de traduction automatique. En cas de conflit entre le contenu d'une traduction et celui de la version originale en anglais, la version anglaise prévaudra.
Configurer les autorisations d'accès S3 pour une source hors ligne
Lorsque vous créez un fournisseur de données source hors ligne, vous fournissez un rôle IAM ARN (S3AccessRoleArn) qui permet à DMS Schema Conversion de lire les scripts DDL depuis votre compartiment S3. DMS assume ce rôle pour accéder aux fichiers sur le chemin S3 que vous spécifiez.
Pour configurer les autorisations S3 pour une source hors ligne
-
Créez un rôle IAM avec une politique de confiance qui permet au principal du service DMS de l'assumer. Utilisez la politique de confiance suivante :
{ "Version": "2012-10-17", "Statement": [ { "Effect": "Allow", "Principal": { "Service": "dms.amazonaws.com" }, "Action": "sts:AssumeRole" } ] } -
Associez une politique d'autorisation au rôle qui accorde l'accès en lecture à votre compartiment S3. Ce rôle requiert les autorisations suivantes :
Autorisations S3 requises Action Objectif s3:GetObjectLire le contenu du fichier de script DDL depuis le bucket s3:ListBucketRépertorier les objets sous le préfixe spécifié pour découvrir les dossiers et .sqlles fichiersNote
Si votre compartiment S3 utilise le chiffrement côté serveur avec AWS KMS (SSE-KMS), ajoutez
kms:Decryptl'autorisation pour la clé KMS au rôle IAM. Si votre compartiment utilise le chiffrement géré par défaut par Amazon S3 (SSE-S3) ou s'il n'est pas chiffré, aucune autorisation supplémentaire n'est requise.L'exemple de politique suivant accorde ces autorisations limitées à un compartiment et à un préfixe spécifiques :
{ "Version": "2012-10-17", "Statement": [ { "Effect": "Allow", "Action": "s3:GetObject", "Resource": "arn:aws:s3:::amzn-s3-demo-bucket/prefix/*" }, { "Effect": "Allow", "Action": "s3:ListBucket", "Resource": "arn:aws:s3:::amzn-s3-demo-bucket" } ] }Remplacez
amzn-s3-demo-bucketetprefixpar le nom de votre compartiment et le chemin d'accès à vos scripts DDL. -
Lorsque vous créez le fournisseur de données source hors ligne, indiquez l'ARN du rôle en tant que
S3AccessRoleArnparamètre et l'emplacement S3 de vos scripts DDL en tant queS3Pathparamètre.
Note
Le rôle IAM doit figurer sur le même AWS compte que les ressources DMS. Cross-account L'accès S3 n'est pas pris en charge pour les fournisseurs de données source hors ligne.