> For the complete documentation index, see [llms.txt](https://docs.roboflow.com/llms.txt). Markdown versions of documentation pages are available by appending `.md` to page URLs; this page is available as [Markdown](https://docs.roboflow.com/roboflow/roboflow-jp/datasets/adding-data/datasources/datasource-credentials/aws-s3.md).

# AWS S3 Credentials

このページは、Roboflow に AWS S3 バケットをミラーリングさせる場合に使用します。 [Datasources](/roboflow/roboflow-jp/datasets/adding-data/datasources.md).

{% hint style="warning" %}
AWS S3 では、継続的な同期、繰り返しのインポート、またはメタデータ sidecar のサポートが必要な場合は常に Datasources と Bucket Mirror を使用してください。このユースケースのために presigned URL またはローカルダウンロードのワークフローを構築しないでください。
{% endhint %}

## Credential Type を選択

Roboflow は、S3 Datasources 向けに 3 つの AWS アクセスパターンをサポートしています。 [IAM credentials](#use-iam-access-keys), [Assume Role](#use-assume-role)、および [bucket policy access](#use-a-bucket-policy-grant).

1. [**IAM credentials**](#use-iam-access-keys)：最も簡単なセットアップ方法
2. [**Assume Role**](#use-assume-role)：ほとんどのチームに推奨
3. [**Bucket policy access**](#use-a-bucket-policy-grant)：チームがバケットで直接アクセスを付与したい場合に使用します

Assume Role は、長期的な AWS シークレットを回避できるため、最も安全なデフォルトです。

### セキュリティガイドライン

Credential を作成する前に：

1. Roboflow 専用の role または IAM identity を使用してください。
2. AWS アカウントの root user を使用しないでください。
3. 可能な限り、特定のバケットにアクセス範囲を限定してください。
4. こちらを優先してください [Assume Role](/roboflow/roboflow-jp/datasets/adding-data/datasources/datasource-policy-examples.md#assume-role-trust-policy) 長期的な access key よりも。
5. Credential は Roboflow Workspace にのみ保存してください [Credentials](https://app.roboflow.com/settings/thirdpartykeys) または独自の secret manager に保存してください。
6. access key を使用する場合はローテーションし、未使用の key は削除してください。

### Assume Role を使用

**Amazon 推奨**。長期的な access key は不要です。代わりに、Roboflow がバケットを読み取るために assume する IAM Role を AWS アカウントに作成します。

1. 次を開きます： [IAM Roles console](https://console.aws.amazon.com/iam/home#/roles).
2. AWS アカウントに新しい role を作成します。
3. Roboflow で、次を開きます： [Credentials](https://app.roboflow.com/settings/thirdpartykeys)で、次をクリックします： [Add Credential](https://app.roboflow.com/settings/thirdpartykeys#create)をクリックし、「AWS Assume Role」Credential Type を選択します。
4. Create Credential モーダルに表示される Roboflow AWS principal ARN と External ID をコピーします。
5. 次の trust policy を追加します： [Datasource Policy Examples](/roboflow/roboflow-jp/datasets/adding-data/datasources/datasource-policy-examples.md#assume-role-trust-policy) を role に追加し、プレースホルダーをモーダルの値に置き換えます。
6. 次からバケットスコープの read policy をアタッチします： [Datasource Policy Examples](/roboflow/roboflow-jp/datasets/adding-data/datasources/datasource-policy-examples.md#custom-iam-policy)、または同等の最小権限ポリシー。
7. role ARN をコピーします。
8. role ARN を Roboflow の Credential フォームに貼り付け、Credential を保存します。

External ID は Workspace と Credential Type に紐付けられているため、モーダルを再度開いても同じ値が表示されます。

### IAM Access Keys を使用

これは最も簡単なセットアップ方法ですが、Amazon は推奨していません。

1. 次を開きます： [IAM Users console](https://console.aws.amazon.com/iam/home#/users).
2. Roboflow 専用の IAM user を作成します。
3. AWS 管理ポリシーをアタッチします： `AmazonS3ReadOnlyAccess`、または、できれば次にあるバケットスコープのポリシーを使用します： [Datasource Policy Examples](/roboflow/roboflow-jp/datasets/adding-data/datasources/datasource-policy-examples.md#custom-iam-policy).
4. 現在の AWS console フローを通じて、その user 用の access key を作成します。
5. Access Key ID と Secret Access Key を安全な場所に保存します。
6. Roboflow で、次を開きます： [Credentials](https://app.roboflow.com/settings/thirdpartykeys)で、次をクリックします： [Add Credential](https://app.roboflow.com/settings/thirdpartykeys#create)をクリックし、「AWS IAM」Credential Type を選択します。
7. access key と secret key を入力し、Credential を保存します。

`AmazonS3ReadOnlyAccess` はアカウント内のすべてのバケットに read access を付与します。最小権限アクセスが必要な場合は、次にあるカスタムのバケットスコープポリシーを使用してください： [Datasource Policy Examples](/roboflow/roboflow-jp/datasets/adding-data/datasources/datasource-policy-examples.md#custom-iam-policy).

### Bucket Policy Grant を使用

**Enterprise のお客様限定**。IAM credentials は不要です。代わりに、Roboflow の AWS role に直接 read access を付与する bucket policy を追加します。

1. Roboflow の担当者から Roboflow AWS role ARN を取得します。
2. AWS で対象の S3 bucket policy を開きます。
3. 次の例をマージします： [Datasource Policy Examples](/roboflow/roboflow-jp/datasets/adding-data/datasources/datasource-policy-examples.md#bucket-policy).
4. ポリシーがバケットに必要な最小限の read access のみを付与していることを確認します。
5. Workspace のフローで必要な場合は、Roboflow で対応する Credential を作成します。

正しい role ARN については Roboflow の担当者にお問い合わせください。既存の bucket policy がある場合は、そのポリシーに例をマージしてください。

## Roboflow で Credential を作成

AWS 側のアクセスを作成した後：

1. 次へ移動します： [Credentials](https://app.roboflow.com/settings/thirdpartykeys#create) Workspace settings 内。
2. クリック： [Add Credential](https://app.roboflow.com/settings/thirdpartykeys#create).
3. AWS S3 Datasource Credential Type を選択します。
4. 選択した方法に応じて、role ARN または access key の詳細を入力します。
5. Credential を保存します。
6. 作成時にその Credential を選択します： [Datasource](https://app.roboflow.com/settings/datasources#create).

## 次のステップ

Credential を保存した後、次に進みます： [Datasources](/roboflow/roboflow-jp/datasets/adding-data/datasources.md) バケットミラーリングを設定します。
