View a markdown version of this page

Configurer les autorisations d'accès S3 pour une source hors ligne - AWS Database Migration Service

Les traductions sont fournies par des outils de traduction automatique. En cas de conflit entre le contenu d'une traduction et celui de la version originale en anglais, la version anglaise prévaudra.

Configurer les autorisations d'accès S3 pour une source hors ligne

Lorsque vous créez un fournisseur de données source hors ligne, vous fournissez un rôle IAM ARN (S3AccessRoleArn) qui permet à DMS Schema Conversion de lire les scripts DDL depuis votre compartiment S3. DMS assume ce rôle pour accéder aux fichiers sur le chemin S3 que vous spécifiez.

Pour configurer les autorisations S3 pour une source hors ligne
  1. Créez un rôle IAM avec une politique de confiance qui permet au principal du service DMS de l'assumer. Utilisez la politique de confiance suivante :

    { "Version": "2012-10-17", "Statement": [ { "Effect": "Allow", "Principal": { "Service": "dms.amazonaws.com" }, "Action": "sts:AssumeRole" } ] }
  2. Associez une politique d'autorisation au rôle qui accorde l'accès en lecture à votre compartiment S3. Ce rôle requiert les autorisations suivantes :

    Autorisations S3 requises
    Action Objectif
    s3:GetObjectLire le contenu du fichier de script DDL depuis le bucket
    s3:ListBucketRépertorier les objets sous le préfixe spécifié pour découvrir les dossiers et .sql les fichiers
    Note

    Si votre compartiment S3 utilise le chiffrement côté serveur avec AWS KMS (SSE-KMS), ajoutez kms:Decrypt l'autorisation pour la clé KMS au rôle IAM. Si votre compartiment utilise le chiffrement géré par défaut par Amazon S3 (SSE-S3) ou s'il n'est pas chiffré, aucune autorisation supplémentaire n'est requise.

    L'exemple de politique suivant accorde ces autorisations limitées à un compartiment et à un préfixe spécifiques :

    { "Version": "2012-10-17", "Statement": [ { "Effect": "Allow", "Action": "s3:GetObject", "Resource": "arn:aws:s3:::amzn-s3-demo-bucket/prefix/*" }, { "Effect": "Allow", "Action": "s3:ListBucket", "Resource": "arn:aws:s3:::amzn-s3-demo-bucket" } ] }

    Remplacez amzn-s3-demo-bucket et prefix par le nom de votre compartiment et le chemin d'accès à vos scripts DDL.

  3. Lorsque vous créez le fournisseur de données source hors ligne, indiquez l'ARN du rôle en tant que S3AccessRoleArn paramètre et l'emplacement S3 de vos scripts DDL en tant que S3Path paramètre.

Note

Le rôle IAM doit figurer sur le même AWS compte que les ressources DMS. Cross-account L'accès S3 n'est pas pris en charge pour les fournisseurs de données source hors ligne.