View a markdown version of this page

Configurar permissões de acesso do S3 para uma fonte offline - AWS Database Migration Service

As traduções são geradas por tradução automática. Em caso de conflito entre o conteúdo da tradução e da versão original em inglês, a versão em inglês prevalecerá.

Configurar permissões de acesso do S3 para uma fonte offline

Ao criar um provedor de dados de origem off-line, você fornece uma função ARN (S3AccessRoleArn) do IAM que permite que o DMS Schema Conversion leia scripts DDL do seu bucket do S3. O DMS assume essa função para acessar os arquivos no caminho do S3 que você especificar.

Para configurar as permissões do S3 para uma fonte offline
  1. Crie uma função do IAM com uma política de confiança que permita que o diretor do serviço DMS a assuma. Use a seguinte política de confiança:

    { "Version": "2012-10-17", "Statement": [ { "Effect": "Allow", "Principal": { "Service": "dms.amazonaws.com" }, "Action": "sts:AssumeRole" } ] }
  2. Anexe uma política de permissões à função que concede acesso de leitura ao seu bucket do S3. A função requer as seguintes permissões:

    Permissões necessárias do S3
    Ação Finalidade
    s3:GetObjectLeia o conteúdo do arquivo de script DDL do bucket
    s3:ListBucketListar objetos com o prefixo especificado para descobrir pastas e .sql arquivos
    nota

    Se seu bucket do S3 usa criptografia do lado do servidor com AWS KMS (SSE-KMS), adicione kms:Decrypt permissão para a chave KMS à função do IAM. Se seu bucket usa criptografia gerenciada padrão do Amazon S3 (SSE-S3) ou não está criptografado, nenhuma permissão adicional é necessária.

    O exemplo de política a seguir concede essas permissões com escopo a um bucket e prefixo específicos:

    { "Version": "2012-10-17", "Statement": [ { "Effect": "Allow", "Action": "s3:GetObject", "Resource": "arn:aws:s3:::amzn-s3-demo-bucket/prefix/*" }, { "Effect": "Allow", "Action": "s3:ListBucket", "Resource": "arn:aws:s3:::amzn-s3-demo-bucket" } ] }

    Substitua amzn-s3-demo-bucket e prefix pelo nome do seu bucket e o caminho para seus scripts DDL.

  3. Ao criar o provedor de dados de origem off-line, forneça o ARN da função como S3AccessRoleArn parâmetro e a localização do S3 dos seus scripts DDL como parâmetro. S3Path

nota

A função do IAM deve estar na mesma AWS conta dos recursos do DMS. Cross-account O acesso ao S3 não é suportado por provedores de dados de origem off-line.