Comment configurer un accès intercompte depuis Amazon Quick Sight à un compartiment Amazon S3 d'un autre compte ?
Je souhaite utiliser les données d'un compartiment Amazon Simple Storage Service (Amazon S3) d'un autre compte pour créer un jeu de données dans Amazon Quick Sight.
Brève description
Procédez comme suit pour créer un accès intercompte depuis Amazon Quick Sight (compte A) à un compartiment Amazon S3 chiffré dans un autre compte (compte B) :
- Mettez à jour votre politique de compartiment S3 dans le compte B où se trouve votre compartiment S3.
- Ajoutez le compartiment S3 en tant que ressource à laquelle le rôle de service Quick Sight (compte A) peut accéder.
- Autorisez le rôle de service Quick Sight à accéder à la clé AWS Key Management Service (AWS KMS) pour le compartiment S3.
Remarque : Cet article part du principe que votre compartiment S3 est chiffré. Il est également recommandé de chiffrer votre compartiment S3 à l'aide d'une clé AWS KMS. Pour en savoir plus sur la façon d'activer le chiffrement par défaut pour Amazon S3, consultez la page Configuration du chiffrement par défaut.
Résolution
Mettez à jour votre politique de compartiment S3 dans le compte B
Pour configurer un accès intercompte depuis Quick Sight vers Amazon S3, procédez comme suit :
-
Mettez à jour la politique de compartiment de votre compartiment S3 dans le compte B. Exemple :
{ "Version": "2012-10-17", "Id": "BucketPolicy", "Statement": [ { "Effect": "Allow", "Principal": { "AWS": "arn:aws:iam::<Account A>:role/service-role/aws-quicksight-service-role-v0" }, "Action": [ "s3:ListBucket", "s3:GetObject", "s3:GetObjectVersion" ], "Resource": [ "arn:aws:s3:::cross-account-qstest-bucket", "arn:aws:s3:::cross-account-qstest-bucket/*" ] } ] }Remarque : Si le rôle aws-quicksight-s3-consumers-role-v0 existe dans le compte A, assurez-vous d’utiliser ce rôle à la place. Remplacez aws-quicksight-service-role-v0 par aws-quicksight-s3-consumers-role-v0 pour éviter des problèmes de connexion avec Amazon S3.
-
Ajoutez le rôle de service Quick Sight depuis le compte A à la liste des utilisateurs pouvant accéder à la clé AWS KMS du compartiment S3 :
aws kms create-grant --key-id aws_kms_key_arn --grantee-principal quickSight_role_arn --operations Decrypt
Remarque : Remplacez aws_kms_key_arn par l'ARN de votre clé AWS KMS, et quicksight_role_arn par l'ARN de votre rôle Quick Sight.
Pour obtenir votre ARN de clé AWS KMS :
- Ouvrez la console Amazon S3.
- Accédez au compartiment S3 qui contient votre fichier de données.
- Choisissez l’onglet Propriétés. L'ARN de la clé AWS KMS se trouve sous le Chiffrement par défaut.
Pour obtenir l'ARN de votre rôle de service Quick Sight, procédez comme suit :
- Ouvrez la console Gestion des identités et des accès AWS (AWS IAM) dans le compte A.
- Dans le volet de navigation, choisissez Rôles.
- Recherchez aws-quicksight-service-role.
- Sélectionnez votre rôle de service Quick Sight et copiez son ARN.
Remarque : Si le rôle aws-quicksight-s3-consumers-role-v0 existe dans le compte A, veillez à utiliser ce rôle à la place. Sinon, vous risquez de recevoir un message d'erreur lorsque vous tentez de vous connecter à Amazon S3.
Ajoutez le compartiment S3 en tant que ressource à laquelle le rôle de service Quick Sight peut accéder
Pour autoriser le rôle de service Quick Sight à accéder au compartiment S3 du compte B, procédez comme suit :
- Ouvrez votre console Amazon Quick Sight.
- Choisissez Gérer Quick Sight.
- Choisissez Sécurité et autorisations.
- Choisissez Ajouter ou supprimer.
- Choisissez Détails.
- Choisissez Sélectionner les compartiments S3.
- Choisissez les compartiments S3 auxquels vous pouvez accéder via l'onglet AWS pour vérifier que votre compartiment S3 est répertorié pour un accès Quick Sight.
- (Facultatif) Si votre compartiment S3 ne figure pas dans la liste, ajoutez-le sous Utiliser un autre compartiment.
- Sélectionnez Terminer.
Autorisez le rôle de service Quick Sight à accéder à la clé AWS KMS pour le compartiment S3
Ajoutez la politique IAM en ligne suivante au rôle de service Quick Sight dans le compte A :
{ "Version": "2012-10-17", "Statement": [ { "Sid": "ExampleStmt3", "Effect": "Allow", "Action": [ "kms:Decrypt" ], "Resource": ""arn:aws:kms:us-east-1:<account ID of your S3 bucket>:key/<KEYID>" } ] }
Remarque : La politique en ligne ci-dessus permet au rôle de service Quick Sight d'accéder à votre clé AWS KMS dans le compte B. Remplacez ExampleStmt3 par votre ID d’instruction.
Important : Si le rôle aws-quicksight-s3-consumers-role-v0 existe dans le compte A, vous devez attacher la politique AWS KMS à ce rôle. La politique AWS KMS déchiffre les données de votre compartiment S3. Si vous attachez à la place la politique de rôle mise à jour à votre rôle de service Quick Sight, une erreur d’autorisation risque de survenir. Pour en savoir plus sur la façon de corriger cette erreur d'autorisation, consultez la section Comment résoudre les erreurs d'autorisation liées aux ressources AWS dans Amazon Quick Sight ?
Considérations supplémentaires
Lorsque vous configurez l'accès intercompte depuis Quick Sight à un compartiment S3 d'un autre compte, tenez compte des points suivants :
- Vérifiez l’attribution des politiques IAM dans votre compte Quick Sight. Les politiques de rôle IAM doivent accorder au rôle de service Quick Sight l'accès au compartiment S3. Pour en savoir plus, consultez la section Configuration d’un accès granulaire aux services AWS via IAM.
- Utilisez votre fichier manifeste pour vous connecter à votre compartiment S3 et utilisez les fichiers S3 pour créer un jeu de données. Assurez-vous d'utiliser un format pris en charge par votre fichier manifeste S3.
Informations connexes
Je ne peux pas me connecter à Amazon S3
- Balises
- Amazon Quick Sight
- Langue
- Français
Vidéos associées


Contenus pertinents
demandé il y a un an
demandé il y a 2 ans
demandé il y a 2 ans
demandé il y a 2 ans
demandé il y a 2 ans
AWS OFFICIELA mis à jour il y a 8 mois