Configurar el acceso a una fuente: Amazon S3

Puedes configurar el acceso a un segmento de Amazon S3 de dos formas:

Regiones disponibles

Storage Transfer Service admite las siguientes regiones de Amazon S3:
af-south-1
ap-east-1
ap-northeast-1
ap-northeast-2
ap-northeast-3
ap-south-1
ap-south-2
ap-southeast-1
ap-southeast-2
ap-southeast-3
ap-southeast-4
ca-central-1
ca-west-1
eu-central-1
eu-central-2
eu-north-1
eu-south-1
eu-south-2
eu-west-1
eu-west-2
eu-west-3
il-central-1
me-central-1
me-south-1
sa-east-1
us-east-1
us-east-2
us-west-1
us-west-2
Las transferencias que usan la red privada gestionada admiten las siguientes regiones de AWS:
ap-east-1
ap-northeast-1
ap-northeast-2
ap-northeast-3
ap-south-1
ap-south-2
ap-southeast-1
ca-central-1
ca-west-1
eu-central-1
eu-central-2
eu-north-1
eu-south-1
eu-south-2
eu-west-1
eu-west-2
eu-west-3
us-east-1
us-east-2
us-west-1
us-west-2
 

Permisos obligatorios

Para usar el Servicio de transferencia de Storage y mover datos de un segmento de Amazon S3, tu cuenta de usuario o tu rol de identidad federada deben tener los permisos adecuados para el segmento:

Permiso Descripción Uso
s3:ListBucket Permite que el Servicio de transferencia de Storage muestre los objetos del segmento. Siempre es obligatorio.
s3:GetObject Permite que el Servicio de transferencia de Storage lea objetos del segmento. Obligatorio si va a transferir la versión actual de todos los objetos. Si tu manifiesto especifica una versión de objeto, usa s3:GetObjectVersion.
s3:GetObjectVersion Permite que el Servicio de transferencia de Storage lea versiones específicas de los objetos del segmento. Obligatorio si el archivo de manifiesto especifica una versión de objeto. Si no, usa s3:GetObject.
s3:DeleteObject Permite que el Servicio de transferencia de Storage elimine objetos del segmento. Es obligatorio si asignas el valor true a deleteObjectsFromSourceAfterTransfer.

Autenticarse con credenciales de acceso

Para usar un ID de clave de acceso y una clave secreta para autenticarte en AWS, sigue estos pasos:

  1. Crea un usuario de gestión de identidades y accesos de AWS (AWS IAM) con un nombre que puedas reconocer fácilmente, como transfer-user.

  2. En Tipo de acceso de AWS, selecciona Clave de acceso: acceso programático.

  3. Asigna al usuario uno de los siguientes roles:

    • AmazonS3ReadOnlyAccess para proporcionar acceso de solo lectura al origen. Esto permite las transferencias, pero no admite la eliminación de objetos en el origen una vez que se ha completado la transferencia.
    • AmazonS3FullAccess si la transferencia está configurada para eliminar objetos en el origen.
    • Un rol personalizado con los permisos adecuados de la tabla Permisos necesarios de arriba. El JSON de los permisos mínimos es similar al siguiente ejemplo:

      {
        "Version": "2012-10-17",
        "Statement": [
            {
                "Effect": "Allow",
                "Action": [
                    "s3:GetObject",
                    "s3:ListBucket"
                ],
                "Resource": [
                    "arn:aws:s3:::AWS_BUCKET_NAME/*",
                    "arn:aws:s3:::AWS_BUCKET_NAME"
                ]
            }
        ]
      }
  4. Anota el ID de clave de acceso y la clave de acceso secreta cuando se haya creado el usuario correctamente.

La forma de transferir el ID de clave de acceso y la clave de acceso secreta al Servicio de transferencia de Storage depende de la interfaz que utilices para iniciar la transferencia.

consola de Cloud

Introduce los valores directamente en el formulario de creación del trabajo de transferencia.

Consulta Crear transferencias para empezar.

CLI de gcloud

Crea un archivo JSON con el siguiente formato:

{
  "accessKeyId": "AWS_ACCESS_KEY_ID",
  "secretAccessKey": "AWS_SECRET_ACCESS_KEY"
}