

翻訳は機械翻訳により提供されています。提供された翻訳内容と英語版の間で齟齬、不一致または矛盾がある場合、英語版が優先します。

# オフラインソースの S3 アクセス許可を設定する
<a name="virtual-source-s3-permissions"></a>

オフラインソースデータプロバイダーを作成するときは、DMS Schema Conversion が S3 バケットから DDL スクリプトを読み取ることを許可する IAM ロール ARN (`S3AccessRoleArn`) を指定します。DMS はこのロールを引き受けて、指定した S3 パスのファイルにアクセスします。

**オフラインソースの S3 アクセス許可を設定するには**

1. DMS サービスプリンシパルが引き受けることを許可する信頼ポリシーを持つ IAM ロールを作成します。次の信頼ポリシーを使用します。

   ```
   {
       "Version": "2012-10-17",		 	 	 
       "Statement": [
           {
               "Effect": "Allow",
               "Principal": {
                   "Service": "dms.amazonaws.com"
               },
               "Action": "sts:AssumeRole"
           }
       ]
   }
   ```

1. S3 バケットへの読み取りアクセスを許可するアクセス許可ポリシーをロールにアタッチします。このロールには以下のアクセス許可が必要です。  
**必要な S3 アクセス許可**    
[See the AWS documentation website for more details](http://docs.aws.amazon.com/ja_jp/dms/latest/userguide/virtual-source-s3-permissions.html)
**注記**  
S3 バケットが KMS (SSE-KMS) AWS によるサーバー側の暗号化を使用している場合は、KMS キーの`kms:Decrypt`アクセス許可を IAM ロールに追加します。バケットがデフォルトの Amazon S3 マネージド暗号化 (SSE-S3) を使用している場合、または暗号化されていない場合、追加のアクセス許可は必要ありません。

   次のポリシー例では、特定のバケットとプレフィックスを対象とするこれらのアクセス許可を付与します。

   ```
   {
       "Version": "2012-10-17",		 	 	 
       "Statement": [
           {
               "Effect": "Allow",
               "Action": "s3:GetObject",
               "Resource": "arn:aws:s3:::{{amzn-s3-demo-bucket}}/{{prefix}}/*"
           },
           {
               "Effect": "Allow",
               "Action": "s3:ListBucket",
               "Resource": "arn:aws:s3:::{{amzn-s3-demo-bucket}}"
           }
       ]
   }
   ```

   {{amzn-s3-demo-bucket}} と{{プレフィックス}}をバケット名と DDL スクリプトへのパスに置き換えます。

1. オフラインソースデータプロバイダーを作成するときは、ロール ARN を `S3AccessRoleArn`パラメータとして指定し、DDL スクリプトの S3 の場所を `S3Path`パラメータとして指定します。

**注記**  
IAM ロールは、DMS リソースと同じ AWS アカウントに存在する必要があります。クロスアカウント S3 アクセスは、オフラインのソースデータプロバイダーではサポートされていません。