Étape 3 : Configurez le support inter-comptes (Facultatif)
Cet article décrit comment configurer la livraison des Logs d’audit inter-comptes. Si votre compartiment S3 se trouve dans le même compte AWS que votre rôle IAM utilisé pour la Log delivery, ignorez cette étape.
Pour livrer les logs à un compte AWS autre que celui utilisé pour votre Workspace Databricks, vous devez ajouter la politique de compartiment S3 fournie à cette étape. Cette politique référence les ID pour le rôle IAM inter-comptes que vous avez créé à l'Étape 2 : Configurer les identifiants pour la livraison des logs d'audit.
-
Dans la console AWS, rendez-vous au service S3.
-
Cliquez sur le nom du compartiment.
-
Cliquez sur l'onglet tab .
-
Cliquez sur le bouton Politique relative aux compartiments.
-
Cliquez sur le bouton Modifier .
-
Copiez et modifiez cette politique de compartiment. Remplacez
<s3-bucket-name>par le nom du compartiment S3,<customer-iam-role-id>par l'ID de rôle de votre rôle IAM nouvellement créé, et<s3-bucket-path-prefix>par le préfixe de chemin de compartiment que vous souhaitez.JSON{
"Version": "2012-10-17",
"Statement": [
{
"Effect": "Allow",
"Principal": {
"AWS": ["arn:aws:iam::<customer-iam-role-id>"]
},
"Action": "s3:GetBucketLocation",
"Resource": "arn:aws:s3:::<s3-bucket-name>"
},
{
"Effect": "Allow",
"Principal": {
"AWS": "arn:aws:iam::<customer-iam-role-id>"
},
"Action": [
"s3:PutObject",
"s3:GetObject",
"s3:DeleteObject",
"s3:PutObjectAcl",
"s3:AbortMultipartUpload",
"s3:ListMultipartUploadParts"
],
"Resource": [
"arn:aws:s3:::<s3-bucket-name>/<s3-bucket-path-prefix>/",
"arn:aws:s3:::<s3-bucket-name>/<s3-bucket-path-prefix>/*"
]
},
{
"Effect": "Allow",
"Principal": {
"AWS": "arn:aws:iam::<customer-iam-role-id>"
},
"Action": "s3:ListBucket",
"Resource": "arn:aws:s3:::<s3-bucket-name>",
"Condition": {
"StringLike": {
"s3:prefix": ["<s3-bucket-path-prefix>", "<s3-bucket-path-prefix>/*"]
}
}
}
]
}
Personnaliser les préfixes de chemin
Vous pouvez personnaliser l'utilisation de la politique du préfixe de chemin :
-
Si vous ne souhaitez pas utiliser le préfixe du chemin d'accès au compartiment, supprimez
<s3-bucket-path-prefix>/(y compris la barre oblique finale) de la politique chaque fois qu'il apparaît. -
Si vous souhaitez des configurations de livraison de Logs pour plusieurs Workspaces qui partagent le bucket S3 mais utilisent des préfixes de chemin différents, vous pouvez inclure plusieurs préfixes de chemin. Il y a deux parties distinctes de la politique qui font référence à
<s3-bucket-path-prefix>. Pour chaque cas, dupliquez les deux lignes qui référencent le préfixe du chemin. Par exemple :JSON{
"Resource": [
"arn:aws:s3:::<mybucketname>/field-team/",
"arn:aws:s3:::<mybucketname>/field-team/*",
"arn:aws:s3:::<mybucketname>/finance-team/",
"arn:aws:s3:::<mybucketname>/finance-team/*"
]
}
Étapes suivantes
Enfin, vous appellerez l’API de livraison des Logs pour terminer la configuration de la livraison. Consultez Étape 4 : créer la configuration de la livraison des Logs.