View a markdown version of this page

Konfigurasikan izin akses S3 untuk sumber offline - AWS Database Migration Service

Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.

Konfigurasikan izin akses S3 untuk sumber offline

Saat membuat penyedia data sumber offline, Anda menyediakan peran IAM ARN S3AccessRoleArn () yang memungkinkan Konversi Skema DMS membaca skrip DDL dari bucket S3 Anda. DMS mengasumsikan peran ini untuk mengakses file di jalur S3 yang Anda tentukan.

Untuk mengonfigurasi izin S3 untuk sumber offline
  1. Buat peran IAM dengan kebijakan kepercayaan yang memungkinkan prinsipal layanan DMS untuk mengasumsikannya. Gunakan kebijakan kepercayaan berikut:

    { "Version": "2012-10-17", "Statement": [ { "Effect": "Allow", "Principal": { "Service": "dms.amazonaws.com" }, "Action": "sts:AssumeRole" } ] }
  2. Lampirkan kebijakan izin ke peran yang memberikan akses baca ke bucket S3 Anda. Peran tersebut memerlukan izin berikut:

    Izin S3 yang diperlukan
    Tindakan Tujuan
    s3:GetObjectBaca konten file skrip DDL dari ember
    s3:ListBucketDaftar objek di bawah awalan yang ditentukan untuk menemukan folder dan .sql file
    catatan

    Jika bucket S3 Anda menggunakan enkripsi sisi server dengan AWS KMS (SSE-KMS), tambahkan kms:Decrypt izin untuk kunci KMS ke peran IAM. Jika bucket Anda menggunakan enkripsi terkelola Amazon S3 default (SSE-S3) atau tidak dienkripsi, izin tambahan tidak diperlukan.

    Contoh kebijakan berikut memberikan izin ini yang dicakup ke bucket dan awalan tertentu:

    { "Version": "2012-10-17", "Statement": [ { "Effect": "Allow", "Action": "s3:GetObject", "Resource": "arn:aws:s3:::amzn-s3-demo-bucket/prefix/*" }, { "Effect": "Allow", "Action": "s3:ListBucket", "Resource": "arn:aws:s3:::amzn-s3-demo-bucket" } ] }

    Ganti amzn-s3-demo-bucket dan prefix dengan nama bucket Anda dan jalur ke skrip DDL Anda.

  3. Saat Anda membuat penyedia data sumber offline, berikan peran ARN sebagai S3AccessRoleArn parameter dan lokasi S3 skrip DDL Anda sebagai parameter. S3Path

catatan

Peran IAM harus dalam AWS akun yang sama dengan sumber daya DMS. Cross-account Akses S3 tidak didukung untuk penyedia data sumber offline.