S3_CONNECTION_NOT_CONFIGURED — バッチのエラーを参照)。
登録・管理は管理コンソールの設定エリアで行い、登録・変更・削除はすべて監査ログに記録されます。
登録内容
アクセス認証情報には最小権限のみを付与してください — 原本パスへの読み取り(
GetObject)と、結果パスへの書き込み(PutObject)で十分です。
アクセスキーの暗号化保管
アクセスキーのシークレット値は暗号化して保管され、登録後はいかなる照会でも再表示されません。許可対象のスコープ
ジョブの 2 つのアドレスは、それぞれ登録済みの許可対象と照合されます:src_s3_urlは読み取り許可の範囲内である必要があります。tgt_s3_urlは書き込み許可の範囲内である必要があります。
S3_TARGET_NOT_ALLOWED)。登録時点で委任範囲を最小に絞り込む構造のため、認証情報が誤って別のパスに使われることを防ぎます。
ストレージタイプ
Storage Connection はタイプを持ち、タイプによって登録内容が分かれます。Project 単位の登録、許可範囲の強制、監査ログの対象という骨格は、2 つのタイプで共通です。
1 つのジョブの原本と結果は、それぞれ別の Storage Connection として解決されます — 原本アドレスは読み取り許可範囲を持つ設定と、結果保存アドレスは書き込み許可範囲を持つ設定とそれぞれ照合され、2 つの設定のタイプが異なっていても構いません(例: 原本はオブジェクトストレージ、結果はファイルストレージ)。
ファイルストレージタイプで変わること
ファイルストレージは、リクエスト単位の認証情報ではなくプラットフォームに事前接続された領域としてアクセスするため、次の点が変わります:- 接続が事前準備になります。 顧客環境とプラットフォームの間の接続が整ってはじめて連携設定の登録が意味を持ち、接続がない状態での登録は受付拒否につながります。
- 連携領域へのアクセス不可は、原本の不在と区別されます。 接続が切れた状態は「空のパス」のように見えることがあるため、実行レイヤーは原本を読む前と結果を書く前に連携領域の接続の有無を先に確定し、接続されていなければ、原本の不在とは区別された別の理由でジョブを失敗として処理します。
- 結果の保存は、接続が確認された領域にのみ行われます。 接続が確認されていない状態での保存の試行は、書き込み失敗として確定します — 成果物のない完了は作りません。
- 成果物のアクセス権限は、事前合意された値に固定されます。 結果ファイルが後続の処理主体に読み取れることが、連携の成立条件だからです。