Configurer l'accès à une source: Amazon S3

Vous pouvez configurer l'accès à un bucket Amazon S3 à l'aide de l'une des deux méthodes suivantes :

Régions où le service est disponible

Le service de transfert de stockage est compatible avec les régions Amazon S3 suivantes :
af-south-1
ap-east-1
ap-east-2
ap-northeast-1
ap-northeast-2
ap-northeast-3
ap-south-1
ap-south-2
ap-southeast-1
ap-southeast-2
ap-southeast-3
ap-southeast-4
ap-southeast-5
ca-central-1
ca-west-1
eu-central-1
eu-central-2
eu-north-1
eu-south-1
eu-south-2
eu-west-1
eu-west-2
eu-west-3
il-central-1
me-central-1
me-south-1
sa-east-1
us-east-1
us-east-2
us-west-1
us-west-2
us-gov-east-1
us-gov-west-1
Les transferts utilisant le réseau privé géré par Google sont compatibles avec les régions AWS suivantes :
ap-east-1
ap-northeast-1
ap-northeast-2
ap-northeast-3
ap-south-1
ap-south-2
ap-southeast-1
ca-central-1
ca-west-1
eu-central-1
eu-central-2
eu-north-1
eu-south-1
eu-south-2
eu-west-1
eu-west-2
eu-west-3
us-east-1
us-east-2
us-west-1
us-west-2
 

Autorisations requises

Pour utiliser le service de transfert de stockage afin de déplacer des données à partir d'un bucket Amazon S3, votre compte utilisateur ou votre rôle d'identité fédérée doit disposer des autorisations appropriées pour le bucket :

Autorisation Description Utilisation
s3:ListBucket Permet au service de transfert de stockage de lister les objets présents dans le bucket. Toujours obligatoire
s3:GetObject Permet au service de transfert de stockage de lire des objets dans le bucket. Obligatoire si vous transférez la version actuelle de tous les objets. Si votre fichier manifeste spécifie une version d'objet, utilisez plutôt s3:GetObjectVersion.
s3:GetObjectVersion Permet au service de transfert de stockage de lire des versions spécifiques d'objets dans le bucket. Obligatoire si votre fichier manifeste spécifie une version d'objet. Sinon, utilisez s3:GetObject.
s3:DeleteObject Permet au service de transfert de stockage de supprimer des objets du bucket. Obligatoire si vous définissez deleteObjectsFromSourceAfterTransfer sur true.

S'authentifier à l'aide d'identifiants d'accès

Pour vous authentifier auprès d'AWS à l'aide d'un ID de clé d'accès et d'une clé secrète :

  1. Créez un utilisateur AWS IAM (AWS Identity and Access Management) avec un nom facilement reconnaissable, tel que transfer-user.

  2. Pour le type d'accès AWS, sélectionnez Clé d'accès – Accès programmatique.

  3. Attribuez l'un des rôles suivants à l'utilisateur :

    • AmazonS3ReadOnlyAccess pour fournir un accès en lecture seule à la source. Cela permet les transferts, mais ne permet pas de supprimer les objets à la source une fois le transfert terminé.
    • AmazonS3FullAccess si votre transfert est configuré pour supprimer des objets à la source.
    • Un rôle personnalisé avec les autorisations appropriées du tableau Autorisations requises. Le JSON pour les autorisations minimales se présente comme suit :

      Régions AWS standards

      {
      "Version": "2012-10-17",
      "Statement": [
        {
          "Effect": "Allow",
          "Action": [
            "s3:GetObject",
            "s3:ListBucket"
          ],
          "Resource": [
            "arn:aws:s3:::S3_BUCKET_NAME/*",
            "arn:aws:s3:::S3_BUCKET_NAME"
          ]
        }
      ]
      }

      Régions AWS GovCloud

      {
      "Version": "2012-10-17",
      "Statement": [
        {
          "Effect": "Allow",
          "Action": [
            "s3:GetObject",
            "s3:ListBucket"
          ],
          "Resource": [
            "arn:aws-us-gov:s3:::S3_BUCKET_NAME/*",
            "arn:aws-us-gov:s3:::S3_BUCKET_NAME"
          ]
        }
      ]
      }
  4. Notez l'ID de clé d'accès et la clé d'accès secrète lorsque l'utilisateur est créé.

La façon dont vous transmettez l'ID de clé d'accès et la clé d'accès secrète au service de transfert de stockage dépend de l'interface que vous utilisez pour lancer le transfert.

Google Cloud Console

Saisissez les valeurs directement dans le formulaire de création de la tâche de transfert.

Pour commencer, consultez Créer des transferts pour vous lancer.

gcloud CLI

Créez un fichier JSON au format suivant :

{
  "accessKeyId": "AWS_ACCESS_KEY_ID",
  "secretAccessKey"