View a markdown version of this page

オフラインソースの S3 アクセス許可を設定する - AWS データベース移行サービス

翻訳は機械翻訳により提供されています。提供された翻訳内容と英語版の間で齟齬、不一致または矛盾がある場合、英語版が優先します。

オフラインソースの S3 アクセス許可を設定する

オフラインソースデータプロバイダーを作成するときは、DMS Schema Conversion が S3 バケットから DDL スクリプトを読み取ることを許可する IAM ロール ARN (S3AccessRoleArn) を指定します。DMS はこのロールを引き受けて、指定した S3 パスのファイルにアクセスします。

オフラインソースの S3 アクセス許可を設定するには
  1. DMS サービスプリンシパルが引き受けることを許可する信頼ポリシーを持つ IAM ロールを作成します。次の信頼ポリシーを使用します。

    { "Version": "2012-10-17", "Statement": [ { "Effect": "Allow", "Principal": { "Service": "dms.amazonaws.com" }, "Action": "sts:AssumeRole" } ] }
  2. S3 バケットへの読み取りアクセスを許可するアクセス許可ポリシーをロールにアタッチします。このロールには以下のアクセス許可が必要です。

    必要な S3 アクセス許可
    アクション 目的
    s3:GetObjectバケットから DDL スクリプトファイルの内容を読み取る
    s3:ListBucket指定されたプレフィックスの下にオブジェクトを一覧表示して、フォルダと.sqlファイルを検出する
    注記

    S3 バケットが KMS (SSE-KMS) AWS によるサーバー側の暗号化を使用している場合は、KMS キーのkms:Decryptアクセス許可を IAM ロールに追加します。バケットがデフォルトの Amazon S3 マネージド暗号化 (SSE-S3) を使用している場合、または暗号化されていない場合、追加のアクセス許可は必要ありません。

    次のポリシー例では、特定のバケットとプレフィックスを対象とするこれらのアクセス許可を付与します。

    { "Version": "2012-10-17", "Statement": [ { "Effect": "Allow", "Action": "s3:GetObject", "Resource": "arn:aws:s3:::amzn-s3-demo-bucket/prefix/*" }, { "Effect": "Allow", "Action": "s3:ListBucket", "Resource": "arn:aws:s3:::amzn-s3-demo-bucket" } ] }

    amzn-s3-demo-bucketプレフィックスをバケット名と DDL スクリプトへのパスに置き換えます。

  3. オフラインソースデータプロバイダーを作成するときは、ロール ARN を S3AccessRoleArnパラメータとして指定し、DDL スクリプトの S3 の場所を S3Pathパラメータとして指定します。

注記

IAM ロールは、DMS リソースと同じ AWS アカウントに存在する必要があります。クロスアカウント S3 アクセスは、オフラインのソースデータプロバイダーではサポートされていません。