View a markdown version of this page

오프라인 소스에 대한 S3 액세스 권한 구성 - AWS 데이터베이스 마이그레이션 서비스

기계 번역으로 제공되는 번역입니다. 제공된 번역과 원본 영어의 내용이 상충하는 경우에는 영어 버전이 우선합니다.

오프라인 소스에 대한 S3 액세스 권한 구성

오프라인 소스 데이터 공급자를 생성할 때 DMS Schema Conversion이 S3 버킷에서 DDL 스크립트를 읽을 수 있도록 허용하는 IAM 역할 ARN(S3AccessRoleArn)을 제공합니다. DMS는이 역할을 수임하여 지정한 S3 경로의 파일에 액세스합니다.

오프라인 소스에 대한 S3 권한을 구성하려면
  1. DMS 서비스 보안 주체가 이를 수임하도록 허용하는 신뢰 정책을 사용하여 IAM 역할을 생성합니다. 다음 신뢰 정책을 사용합니다.

    { "Version": "2012-10-17", "Statement": [ { "Effect": "Allow", "Principal": { "Service": "dms.amazonaws.com" }, "Action": "sts:AssumeRole" } ] }
  2. S3 버킷에 대한 읽기 액세스 권한을 부여하는 권한 정책을 역할에 연결합니다. 역할에는 다음 권한이 필요합니다.

    필수 S3 권한
    작업 용도
    s3:GetObject버킷에서 DDL 스크립트 파일 콘텐츠 읽기
    s3:ListBucket지정된 접두사 아래에 객체를 나열하여 폴더 및 .sql 파일 검색
    참고

    S3 버킷이 AWS KMS(SSE-KMS)를 사용한 서버 측 암호화를 사용하는 경우 IAM 역할에 KMS 키에 대한 kms:Decrypt 권한을 추가합니다. 버킷이 기본 Amazon S3 관리형 암호화(SSE-S3)를 사용하거나 암호화되지 않은 경우 추가 권한이 필요하지 않습니다.

    다음 예제 정책은 특정 버킷 및 접두사로 범위가 지정된 이러한 권한을 부여합니다.

    { "Version": "2012-10-17", "Statement": [ { "Effect": "Allow", "Action": "s3:GetObject", "Resource": "arn:aws:s3:::amzn-s3-demo-bucket/prefix/*" }, { "Effect": "Allow", "Action": "s3:ListBucket", "Resource": "arn:aws:s3:::amzn-s3-demo-bucket" } ] }

    amzn-s3-demo-bucket접두사를 버킷 이름 및 DDL 스크립트의 경로로 바꿉니다.

  3. 오프라인 소스 데이터 공급자를 생성할 때 역할 ARN을 S3AccessRoleArn 파라미터로 제공하고 DDL 스크립트의 S3 위치를 S3Path 파라미터로 제공합니다.

참고

IAM 역할은 DMS 리소스와 동일한 AWS 계정에 있어야 합니다. 오프라인 소스 데이터 공급자에는 교차 계정 S3 액세스가 지원되지 않습니다.