기계 번역으로 제공되는 번역입니다. 제공된 번역과 원본 영어의 내용이 상충하는 경우에는 영어 버전이 우선합니다.
오프라인 소스에 대한 S3 액세스 권한 구성
오프라인 소스 데이터 공급자를 생성할 때 DMS Schema Conversion이 S3 버킷에서 DDL 스크립트를 읽을 수 있도록 허용하는 IAM 역할 ARN(S3AccessRoleArn)을 제공합니다. DMS는이 역할을 수임하여 지정한 S3 경로의 파일에 액세스합니다.
오프라인 소스에 대한 S3 권한을 구성하려면
-
DMS 서비스 보안 주체가 이를 수임하도록 허용하는 신뢰 정책을 사용하여 IAM 역할을 생성합니다. 다음 신뢰 정책을 사용합니다.
{ "Version": "2012-10-17", "Statement": [ { "Effect": "Allow", "Principal": { "Service": "dms.amazonaws.com" }, "Action": "sts:AssumeRole" } ] } -
S3 버킷에 대한 읽기 액세스 권한을 부여하는 권한 정책을 역할에 연결합니다. 역할에는 다음 권한이 필요합니다.
필수 S3 권한 작업 용도 s3:GetObject버킷에서 DDL 스크립트 파일 콘텐츠 읽기 s3:ListBucket지정된 접두사 아래에 객체를 나열하여 폴더 및 .sql파일 검색참고
S3 버킷이 AWS KMS(SSE-KMS)를 사용한 서버 측 암호화를 사용하는 경우 IAM 역할에 KMS 키에 대한
kms:Decrypt권한을 추가합니다. 버킷이 기본 Amazon S3 관리형 암호화(SSE-S3)를 사용하거나 암호화되지 않은 경우 추가 권한이 필요하지 않습니다.다음 예제 정책은 특정 버킷 및 접두사로 범위가 지정된 이러한 권한을 부여합니다.
{ "Version": "2012-10-17", "Statement": [ { "Effect": "Allow", "Action": "s3:GetObject", "Resource": "arn:aws:s3:::amzn-s3-demo-bucket/prefix/*" }, { "Effect": "Allow", "Action": "s3:ListBucket", "Resource": "arn:aws:s3:::amzn-s3-demo-bucket" } ] }amzn-s3-demo-bucket및접두사를버킷 이름 및 DDL 스크립트의 경로로 바꿉니다. -
오프라인 소스 데이터 공급자를 생성할 때 역할 ARN을
S3AccessRoleArn파라미터로 제공하고 DDL 스크립트의 S3 위치를S3Path파라미터로 제공합니다.
참고
IAM 역할은 DMS 리소스와 동일한 AWS 계정에 있어야 합니다. 오프라인 소스 데이터 공급자에는 교차 계정 S3 액세스가 지원되지 않습니다.