授予访问加密的 MediaConvert Amazon S3Buckets 的权限 - MediaConvert

本文属于机器翻译版本。若本译文内容与英语原文存在差异,则一律以英文原文为准。

授予访问加密的 MediaConvert Amazon S3Buckets 的权限

当您启用 Amazon S3 默认加密时,Amazon S3 会在您上传对象时自动加密这些对象。您可以选择使用 AWS Key Management Service (AWS KMS) 来管理密钥。这叫做 SSE-KMS 加密。

如果您在存放 AWS Elemental MediaConvert 输入或输出文件的存储桶上启用SSEKMS默认加密,则必须向您的IAM服务角色添加内联策略。如果您不添加内联策略,则 MediaConvert 无法读取您的输入文件或写入输出文件。

在以下使用案例中授予这些权限:

  • 如果您的输入存储桶有 SSE-KMS 默认加密,请授权kms:Decrypt

  • 如果您的输出存储桶有 SSE-KMS 默认加密,请授权kms:GenerateDataKey

以下示例内联策略将授予这两个权限。

内联策略示例 kms:Decrypt 以及 kms:GenerateDataKey

此策略向 kms:Decryptkms:GenerateDataKey 授予权限。

{ "Version": "2012-10-17", "Statement": [ { "Effect": "Allow", "Action": [ "kms:Decrypt", "kms:GenerateDataKey" ], "Resource": "*", "Condition": { "StringLike": { "kms:ViaService": "s3.*.amazonaws.com" } } } ] }