View a markdown version of this page

Senden von Anforderungen - Amazon Simple Storage Service

Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.

Senden von Anforderungen

Amazon S3 ist ein REST-Service. Sie können Anfragen an Amazon S3 senden, indem Sie die REST-API oder die AWS SDK-Wrapper-Bibliotheken (siehe Beispielcode und Bibliotheken) verwenden, die die zugrunde liegende Amazon S3-REST-API umschließen und so Ihre Programmieraufgaben vereinfachen.

Jede Interaktion mit Amazon S3 erfolgt entweder authentifiziert oder anonym. Die Authentifizierung ist ein Vorgang, bei dem die Identität des Auftraggebers, der auf ein Amazon Web Services (AWS) Produkt zugreifen möchte, überprüft wird. Authentifizierte Anforderungn müssen einen Signaturwert enthalten, der den Sender der Anforderung authentifiziert. Der Signaturwert wird teilweise aus den Zugriffsschlüsseln des Anforderers generiert ( AWS Zugriffsschlüssel-ID und geheimer Zugriffsschlüssel). Weitere Informationen zum Abrufen von Zugriffsschlüsseln finden Sie unter Wie erhalte ich Sicherheitsanmeldeinformationen? in der Allgemeine AWS-Referenz.

Wenn Sie das AWS SDK verwenden, berechnen die Bibliotheken die Signatur aus den von Ihnen angegebenen Schlüsseln. Wenn Sie in Ihrer Anwendung jedoch direkte REST-API-Aufrufe senden, müssen Sie den Code für die Berechnung der Signatur schreiben und diesen der Anforderung hinzufügen.

Über Zugriffsschlüssel

In den folgenden Abschnitten werden die Arten der Zugriffsschlüssel vorgestellt, die Sie verwenden können, um authentifizierte Anfragen zu senden.

AWS-Konto auf Schlüssel zugreifen

Die Kontozugriffsschlüssel bieten vollen Zugriff auf die AWS Ressourcen, die dem Konto gehören. Im Folgenden finden Sie Beispiele für Zugriffsschlüssel:

  • Zugriffsschlüssel-ID (eine alphanumerische Zeichenfolge mit 20 Zeichen). Beispiel: AKIAIOSFODNN7EXAMPLE

  • Geheimer Zugriffsschlüssel (eine Zeichenfolge mit 40 Zeichen). Beispiel: wJalrXUtnFEMI/K7MDENG/bPxRfiCYEXAMPLEKEY

Die Zugriffsschlüssel-ID identifiziert einen eindeutig AWS-Konto. Sie können diese Zugriffsschlüssel verwenden, um authentifizierte Anforderungen an Amazon S3 zu senden.

IAM-Benutzer-Zugriffsschlüssel

Sie können eine AWS-Konto für Ihr Unternehmen erstellen. Es kann jedoch sein, dass mehrere Mitarbeiter in der Organisation Zugriff auf die AWS Ressourcen Ihrer Organisation benötigen. Die gemeinsame Nutzung Ihrer AWS-Konto Zugangsschlüssel reduziert die Sicherheit, und es ist möglicherweise nicht praktikabel, AWS-Konten für jeden Mitarbeiter einen eigenen Schlüssel zu erstellen. Darüber hinaus können Sie Ressourcen wie Buckets und Objekte nicht einfach freigeben, da sie im Besitz verschiedener Konten sind. Um Ressourcen freizugeben, müssen Sie Berechtigungen gewähren. Dies bedeutet zusätzlichen Aufwand.

In solchen Szenarien können Sie AWS Identity and Access Management (IAM) verwenden, um Benutzer unter Ihrem Namen AWS-Konto mit eigenen Zugriffsschlüsseln zu erstellen und IAM-Benutzerrichtlinien anzuhängen, die diesen Benutzern die entsprechenden Ressourcenzugriffsberechtigungen gewähren. Um diese Benutzer besser verwalten zu können, ermöglicht IAM Ihnen das Erstellen von Benutzergruppen und das Gewähren von Berechtigungen auf Gruppenebene, die für alle Benutzer in der betreffenden Gruppe gelten.

Diese Benutzer werden als IAM-Benutzer bezeichnet, die Sie innerhalb von Ihnen erstellen und verwalten. AWS Das übergeordnete Konto steuert die Möglichkeiten der Benutzer, auf zuzugreife AWS. Alle von einem IAM-Benutzer erstellten Ressourcen werden über das übergeordnete AWS-Konto gesteuert und bezahlt. Diese IAM-Benutzer können mittels ihrer eigenen Sicherheitsanmeldeinformationen authentifizierte Anfragen an Amazon S3 senden. Weitere Informationen zum Erstellen und Verwalten von Benutzern unter Ihrem Konto AWS-Konto finden Sie auf der AWS Identity and Access Management Produktdetailseite.

Temporäre Sicherheitsanmeldeinformationen

Mit IAM können Sie nicht nur IAM-Benutzer mit ihren eigenen Zugriffsschlüsseln erstellen, sondern auch jedem IAM-Benutzer temporäre Sicherheitsanmeldeinformationen (temporäre Zugriffsschlüssel und ein Sicherheitstoken) gewähren, damit dieser auf Ihre AWS Dienste und Ressourcen zugreifen kann. Sie können Benutzer auch außerhalb von in Ihrem System verwalte AWS. Diese Benutzer werden als verbundene Benutzer bezeichnet. Darüber hinaus können Benutzer Anwendungen sein, die Sie für den Zugriff auf Ihre Ressourcen erstellen. AWS

IAM stellt die AWS -Security-Token-Service API bereit, mit der Sie temporäre Sicherheitsanmeldeinformationen anfordern können. Sie können entweder die AWS STS-API oder das AWS SDK verwenden, um diese Anmeldeinformationen anzufordern. Die API gibt temporäre Sicherheitsanmeldeinformationen (Zugriffsschlüssel-ID und geheimen Zugriffsschlüssel) und ein Sicherheitstoken zurück. Diese Anmeldeinformationen sind nur für die Dauer gültig, die Sie bei der Anforderung angeben. Sie verwenden die Zugriffsschlüssel-ID und den geheimen Schlüssel auf dieselbe Weise, wie Sie diese beim Senden von Anfragen über Ihr AWS-Konto oder IAM-Benutzerzugriffsschlüssel verwenden. Zusätzlich muss jede Anfrage, die Sie an Amazon S3 senden, das Token enthalten.

Ein IAM-Benutzer kann diese temporären Sicherheitsanmeldeinformationen für die eigene Verwendung anfordern oder sie an verbundene Benutzer oder Anwendungen vergeben. Wenn Sie temporäre Sicherheitsanmeldeinformationen für verbundene Benutzer anfordern, müssen Sie einen Benutzernamen und eine IAM-Richtlinie bereitstellen, in der die Berechtigungen definiert sind, die Sie mit diesen temporären Sicherheitsanmeldeinformationen verknüpfen möchten. Ein verbundener Benutzer kann nicht mehr Berechtigungen als der übergeordnete IAM-Benutzer erhalten, der die temporären Anmeldeinformationen angefordert hat.

Sie können diese temporären Sicherheitsanmeldeinformationen beim Senden von Anfragen an Amazon S3 verwenden. Die API-Bibliotheken berechnen anhand dieser Anmeldeinformationen den notwendigen Signaturwert, um Ihre Anforderung zu authentifizieren. Wenn Sie beim Senden von Anfragen abgelaufene Anmeldeinformationen verwenden, lehnt Amazon S3 die Anfrage ab.

Informationen zum Signieren von Anfragen mittels temporärer Sicherheitsanmeldeinformationen in Ihren REST-API-Anfragen finden Sie unter Signieren und Authentifizieren von REST-Anfragen (AWS Signatur (Version 2). Hinweise zum Senden von Anfragen mithilfe von AWS SDKs finden Sie unterAnfragen stellen mit dem AWS SDKs.

Weitere Informationen zur Unterstützung temporärer Anmeldeinformationen in IAM finden Sie unter Temporäre Sicherheitsanmeldeinformationen im IAM-Benutzerhandbuch.

Um die Sicherheit zu verbessern, können Sie für den Zugriff auf Ihre Amazon-S3-Ressourcen eine Multi-Factor Authentication (MFA) anfordern, indem Sie eine Bucket-Richtlinie konfigurieren. Weitere Informationen finden Sie unter Beispiel für Bucket-Richtlinien: MFA erforderlich. Nachdem Sie für den Zugriff auf Ihre Amazon-S3-Ressourcen eine MFA angefordert haben, können Sie auf diese Ressourcen nur durch die Bereitstellung temporärer Anmeldeinformationen zugreifen, die mittels eines MFA-Schlüssels erstellt wurden. Weitere Informationen finden Sie auf der Detailseite zur AWS Multi-Factor Authentifizierung und zur Konfiguration des MFA-Protected API-Zugriffs im IAM-Benutzerhandbuch.

Anforderungsendpunkte

Sie senden REST-Anfragen an den vordefinierten Endpunkt des Service. Eine Liste aller AWS Dienste und der entsprechenden Endpunkte finden Sie unter Regionen und Endpunkte im. Allgemeine AWS-Referenz