

기계 번역으로 제공되는 번역입니다. 제공된 번역과 원본 영어의 내용이 상충하는 경우에는 영어 버전이 우선합니다.

# 오프라인 소스에 대한 S3 액세스 권한 구성
<a name="virtual-source-s3-permissions"></a>

오프라인 소스 데이터 공급자를 생성할 때 DMS Schema Conversion이 S3 버킷에서 DDL 스크립트를 읽을 수 있도록 허용하는 IAM 역할 ARN(`S3AccessRoleArn`)을 제공합니다. DMS는이 역할을 수임하여 지정한 S3 경로의 파일에 액세스합니다.

**오프라인 소스에 대한 S3 권한을 구성하려면**

1. DMS 서비스 보안 주체가 이를 수임하도록 허용하는 신뢰 정책을 사용하여 IAM 역할을 생성합니다. 다음 신뢰 정책을 사용합니다.

   ```
   {
       "Version": "2012-10-17",		 	 	 
       "Statement": [
           {
               "Effect": "Allow",
               "Principal": {
                   "Service": "dms.amazonaws.com"
               },
               "Action": "sts:AssumeRole"
           }
       ]
   }
   ```

1. S3 버킷에 대한 읽기 액세스 권한을 부여하는 권한 정책을 역할에 연결합니다. 역할에는 다음 권한이 필요합니다.  
**필수 S3 권한**    
[See the AWS documentation website for more details](http://docs.aws.amazon.com/ko_kr/dms/latest/userguide/virtual-source-s3-permissions.html)
**참고**  
S3 버킷이 AWS KMS(SSE-KMS)를 사용한 서버 측 암호화를 사용하는 경우 IAM 역할에 KMS 키에 대한 `kms:Decrypt` 권한을 추가합니다. 버킷이 기본 Amazon S3 관리형 암호화(SSE-S3)를 사용하거나 암호화되지 않은 경우 추가 권한이 필요하지 않습니다.

   다음 예제 정책은 특정 버킷 및 접두사로 범위가 지정된 이러한 권한을 부여합니다.

   ```
   {
       "Version": "2012-10-17",		 	 	 
       "Statement": [
           {
               "Effect": "Allow",
               "Action": "s3:GetObject",
               "Resource": "arn:aws:s3:::{{amzn-s3-demo-bucket}}/{{prefix}}/*"
           },
           {
               "Effect": "Allow",
               "Action": "s3:ListBucket",
               "Resource": "arn:aws:s3:::{{amzn-s3-demo-bucket}}"
           }
       ]
   }
   ```

   {{amzn-s3-demo-bucket}} 및 {{접두사를}} 버킷 이름 및 DDL 스크립트의 경로로 바꿉니다.

1. 오프라인 소스 데이터 공급자를 생성할 때 역할 ARN을 `S3AccessRoleArn` 파라미터로 제공하고 DDL 스크립트의 S3 위치를 `S3Path` 파라미터로 제공합니다.

**참고**  
IAM 역할은 DMS 리소스와 동일한 AWS 계정에 있어야 합니다. 오프라인 소스 데이터 공급자에는 교차 계정 S3 액세스가 지원되지 않습니다.