View a markdown version of this page

Berechtigungen - Amazon Simple Storage Service

Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.

Berechtigungen

Amazon S3 Multi-Region Access Points können den Datenzugriff für Amazon S3-Buckets in mehreren AWS-Regionen Schritten vereinfachen. Multi-Region Access Points sind benannte globale Endpunkte, mit denen Sie Amazon S3-Datenzugriffsobjektoperationen wie und ausführen können. GetObject PutObject Jeder Multi-Region Access Point kann über unterschiedliche Berechtigungen und Netzwerksteuerungen für jede Anfrage verfügen, die über den globalen Endpunkt gestellt wird.

Jeder Multi-Region Access Point kann auch eine benutzerdefinierte Zugriffsrichtlinie durchsetzen, die in Verbindung mit der Bucket-Richtlinie funktioniert, die dem zugrunde liegenden Bucket zugeordnet ist. Damit eine kontoübergreifende Anforderung erfolgreich ist, müssen die folgenden Richtlinien die Operation zulassen:

  • Die Multi-Region Access Point-Richtlinie

  • Die zugrunde liegende AWS Identity and Access Management Richtlinie (IAM)

  • Die zugrunde liegende Bucket-Richtlinie (an die die Anforderung weitergeleitet wird)

Anmerkung

Für dieselben Kontoanfragen ist nur die zugrunde liegende IAM-Richtlinie erforderlich, die den entsprechenden Zugriff gewährt.

Sie können jede Multi-Region Access Point-Richtlinie so konfigurieren, dass nur Anfragen von bestimmten IAM-Benutzern oder -Gruppen akzeptiert werden. Ein Beispiel für diese Vorgehensweise finden Sie in Beispiel 2 unter Multi-Region Beispiele für Access Point-Richtlinien. Um den Amazon S3-Datenzugriff auf ein privates Netzwerk einzuschränken, können Sie die Multi-Region Access Point-Richtlinie so konfigurieren, dass nur Anfragen von einer Virtual Private Cloud (VPC) akzeptiert werden.

Nehmen wir zum Beispiel an, Sie stellen eine GetObject Anfrage über einen Multi-Region Access Point, indem Sie einen Benutzer verwenden, der AppDataReader in Ihrem AWS Konto aufgerufen wurde. Um sicherzustellen, dass die Anfrage nicht abgelehnt wird, muss dem AppDataReader Benutzer die s3:GetObject Erlaubnis vom Multi-Region Access Point und von jedem Bucket, der dem Access Point zugrunde liegt, erteilt werden. Multi-Region AppDataReaderkann keine Daten aus einem Bucket abrufen, der diese Berechtigung nicht gewährt.

Wichtig

Das Delegieren der Zugriffskontrolle für einen Bucket an eine Multi-Region Access Point-Richtlinie ändert nichts am Verhalten des Buckets, wenn auf den Bucket direkt über seinen Bucket-Namen oder den Amazon-Ressourcennamen (ARN) zugegriffen wird. Alle Operationen, die direkt für den Bucket ausgeführt werden, funktionieren weiterhin wie zuvor. Einschränkungen, die Sie in eine Multi-Region Access Point-Richtlinie aufnehmen, gelten nur für Anfragen, die über diesen Multi-Region Access Point gestellt werden.

Verwaltung des öffentlichen Zugangs zu einem Multi-Region Access Point

Multi-Region Access Points unterstützen unabhängige Einstellungen zum Blockieren des öffentlichen Zugriffs für jeden Multi-Region Access Point. Wenn Sie einen Multi-Region Access Point erstellen, können Sie die Einstellungen „Öffentlichen Zugriff sperren“ angeben, die für diesen Multi-Region Access Point gelten.

Anmerkung

Alle Einstellungen zum Blockieren des öffentlichen Zugriffs, die unter „Einstellungen für öffentlichen Zugriff blockieren“ für dieses Konto (in Ihrem eigenen Konto) oder „Öffentliche Einstellungen blockieren“ für externe Buckets aktiviert sind, gelten auch dann, wenn die unabhängigen Einstellungen „Öffentlichen Zugriff blockieren“ für Ihren Multi-Region Access Point deaktiviert sind.

Für jede Anfrage, die über einen Multi-Region Access Point gestellt wird, bewertet Amazon S3 die Einstellungen für die Sperrung des öffentlichen Zugriffs auf:

  • Der Multi-Region Access Point

  • Die zugrunde liegenden Buckets (einschließlich externer Buckets)

  • Das Konto, dem der Multi-Region Access Point gehört

  • Das Konto, das die zugrunde liegenden Buckets besitzt (einschließlich externer Konten)

Wenn eine dieser Einstellungen darauf hinweist, dass die Anforderung gesperrt werden soll, lehnt Amazon S3 die Anforderung ab. Weitere Hinweise zur Funktion Amazon S3 Block Public Access finden Sie unter Blockieren des öffentlichen Zugriffs auf Ihren Amazon-S3-Speicher.

Wichtig

Standardmäßig sind alle Einstellungen „Öffentlichen Zugriff blockieren“ für Multi-Region Access Points aktiviert. Sie müssen alle Einstellungen, die Sie nicht auf einen Multi-Region Access Point anwenden möchten, explizit deaktivieren.

Sie können die Einstellungen „Öffentlichen Zugriff sperren“ für einen Multi-Region Access Point nicht mehr ändern, nachdem dieser erstellt wurde.

Die Einstellungen „Öffentlichen Zugriff blockieren“ für einen Multi-Region Access Point anzeigen

So zeigen Sie die Einstellungen „Öffentlichen Zugriff sperren“ für einen Multi-Region Access Point an
  1. Melden Sie sich bei der an AWS-Managementkonsole und öffnen Sie die Amazon S3-Konsole unter https://console.aws.amazon.com/s3/.

  2. Wählen Sie im linken Navigationsbereich Multi-Region Zugriffspunkte aus.

  3. Wählen Sie den Namen des Multi-Region Access Points, den Sie überprüfen möchten.

  4. Wählen Sie die Registerkarte Berechtigungen.

  5. Prüfen Sie unter „Einstellungen für öffentlichen Zugriff sperren für diesen Multi-Region Access Point“ die Einstellungen „Öffentlichen Zugriff sperren“ für Ihren Multi-Region Access Point.

    Anmerkung

    Sie können die Einstellungen „Öffentlichen Zugriff sperren“ nicht mehr bearbeiten, nachdem der Multi-Region Access Point erstellt wurde. Wenn Sie den öffentlichen Zugriff blockieren möchten, stellen Sie daher sicher, dass Ihre Anwendungen auch ohne öffentlichen Zugriff ordnungsgemäß funktionieren, bevor Sie einen Multi-Region Access Point erstellen.

Verwenden Sie eine Multi-Region Access Point-Richtlinie

Das folgende Beispiel für eine Multi-Region Access Point-Richtlinie gewährt einem IAM-Benutzer Zugriff auf das Auflisten und Herunterladen von Dateien von Ihrem Multi-Region Access Point. Wenn Sie diese Beispielrichtlinie verwenden möchten, ersetzen Sie user input placeholders durch Ihre eigenen Informationen.

JSON
{ "Version":"2012-10-17", "Statement":[ { "Effect":"Allow", "Principal":{ "AWS":"arn:aws:iam::123456789012:user/JohnDoe" }, "Action":[ "s3:ListBucket", "s3:GetObject" ], "Resource":[ "arn:aws:s3::111122223333:accesspoint/MultiRegionAccessPoint_alias", "arn:aws:s3::111122223333:accesspoint/MultiRegionAccessPoint_alias/object/*" ] } ] }

Verwenden Sie den folgenden put-multi-region-access-point-policy Befehl, um Ihre Multi-Region Multi-Region Access Point-Richtlinie mithilfe der AWS Command Line Interface (AWS CLI) dem angegebenen Access Point zuzuordnen. Wenn Sie diese Beispielbefehl verwenden möchten, ersetzen Sie user input placeholders durch Ihre Informationen. Jeder Multi-Region Access Point kann nur eine Richtlinie haben, sodass eine Anforderung an die put-multi-region-access-point-policy Aktion alle vorhandenen Richtlinien ersetzt, die dem angegebenen Multi-Region Access Point zugeordnet sind.

AWS CLI
aws s3control put-multi-region-access-point-policy --account-id 111122223333 --details { "Name": "amzn-s3-demo-bucket-MultiRegionAccessPoint", "Policy": "{ \"Version\": \"2012-10-17\", \"Statement\": { \"Effect\": \"Allow\", \"Principal\": { \"AWS\": \"arn:aws:iam::111122223333:root\" }, \"Action\": [\"s3:ListBucket\", \"s3:GetObject\"], \"Resource\": [ \"arn:aws:s3::111122223333:accesspoint/MultiRegionAccessPoint_alias", \"arn:aws:s3::111122223333:accesspoint/MultiRegionAccessPoint_alias/object/*\" ] } }" }

Verwenden Sie den folgenden Befehl, um die Ergebnisse der vorherigen Operation abzufragen:

AWS CLI
aws s3control describe-multi-region-access-point-operation --account-id 111122223333 --request-token-arn requestArn

Verwenden Sie den folgenden Befehl, um Ihre Multi-Region Access Point-Richtlinie abzurufen:

AWS CLI
aws s3control get-multi-region-access-point-policy --account-id 111122223333 --name=amzn-s3-demo-bucket-MultiRegionAccessPoint

Bearbeitung der Multi-Region Access Point-Richtlinie

Die Multi-Region Access Point-Richtlinie (in JSON geschrieben) ermöglicht den Speicherzugriff auf die Amazon S3-Buckets, die mit diesem Multi-Region Access Point verwendet werden. Sie können bestimmten Principals erlauben oder verweigern, verschiedene Aktionen auf Ihrem Multi-Region Access Point durchzuführen. Wenn eine Anfrage über den Multi-Region Access Point an einen Bucket weitergeleitet wird, gelten sowohl die Zugriffsrichtlinien für den Multi-Region Access Point als auch für den Bucket. Die restriktivere Zugriffsrichtlinie hat immer Vorrang.

Anmerkung

Wenn ein Bucket Objekte enthält, die anderen Konten gehören, gilt die Multi-Region Access Point-Richtlinie nicht für die Objekte, die anderen AWS-Konten gehören.

Nachdem Sie eine Multi-Region Access Point-Richtlinie angewendet haben, kann die Richtlinie nicht gelöscht werden. Sie können entweder die Richtlinie bearbeiten oder eine neue Richtlinie erstellen, die die bestehende überschreibt.

Um die Multi-Region Access Point-Richtlinie zu bearbeiten

  1. Melden Sie sich bei der an AWS-Managementkonsole und öffnen Sie die Amazon S3-Konsole unter https://console.aws.amazon.com/s3/.

  2. Wählen Sie im linken Navigationsbereich Multi-Region Zugriffspunkte aus.

  3. Wählen Sie den Namen des Multi-Region Access Points, für den Sie die Richtlinie bearbeiten möchten.

  4. Wählen Sie die Registerkarte Berechtigungen.

  5. Scrollen Sie nach unten zum Abschnitt Multi-Region Access Point-Richtlinie. Wählen Sie Edit (Bearbeiten) aus, um die Richtlinie (in JSON) zu bearbeiten.

  6. Die Seite „ Multi-Region Access Point-Richtlinie bearbeiten“ wird angezeigt. Sie können die Richtlinie entweder direkt in das Textfeld eingeben oder Add statement (Anweisung hinzufügen) auswählen, um Richtlinienelemente aus einer Dropdownliste auszuwählen.

    Anmerkung

    In der Konsole wird automatisch der Amazon-Ressourcenname (ARN) des Multi-Region Access Points angezeigt, den Sie in der Richtlinie verwenden können. Beispiele für Multi-Region Access Point-Richtlinien finden Sie unterMulti-Region Beispiele für Access Point-Richtlinien.

Multi-Region Beispiele für Access Point-Richtlinien

Ressourcenrichtlinien zur Unterstützung von Amazon S3 Multi-Region Access Points AWS Identity and Access Management (IAM). Sie können diese Richtlinien verwenden, um die Nutzung des Multi-Region Access Points nach Ressourcen, Benutzern oder anderen Bedingungen zu steuern. Damit eine Anwendung oder ein Benutzer über einen Access Point auf Objekte Multi-Region zugreifen kann, müssen sowohl der Multi-Region Access Point als auch der zugrunde liegende Bucket denselben Zugriff gewähren.

Gehen Sie wie folgt vor, um denselben Zugriff sowohl Multi-Region auf den Access Point als auch auf den zugrunde liegenden Bucket zu gewähren:

  • (Empfohlen) Um die Zugriffskontrolle bei der Verwendung eines Amazon S3 Multi-Region Access Points zu vereinfachen, delegieren Sie die Zugriffskontrolle für den Amazon S3-Bucket an den Multi-Region Access Point. Ein Beispiel für diese Vorgehensweise finden Sie in Beispiel 1 in diesem Abschnitt.

  • Fügen Sie der zugrunde liegenden Bucket-Richtlinie dieselben Berechtigungen hinzu, die in der Multi-Region Access Point-Richtlinie enthalten sind.

Wichtig

Das Delegieren der Zugriffskontrolle für einen Bucket an eine Multi-Region Access Point-Richtlinie ändert nichts am Verhalten des Buckets, wenn auf den Bucket direkt über seinen Bucket-Namen oder den Amazon-Ressourcennamen (ARN) zugegriffen wird. Alle Operationen, die direkt für den Bucket ausgeführt werden, funktionieren weiterhin wie zuvor. Einschränkungen, die Sie in eine Multi-Region Access Point-Richtlinie aufnehmen, gelten nur für Anfragen, die über diesen Multi-Region Access Point gestellt werden.

Beispiel 1 — Delegieren des Zugriffs an bestimmte Multi-Region Access Points in Ihrer Bucket-Richtlinie (für dasselbe Konto oder kontoübergreifend)

Die folgende Beispiel-Bucket-Richtlinie gewährt vollen Bucket-Zugriff auf einen bestimmten Multi-Region Access Point. Das bedeutet, dass der gesamte Zugriff auf diesen Bucket durch die Richtlinien gesteuert wird, die dem Multi-Region Access Point zugeordnet sind. Wir empfehlen, Ihre Buckets auf diese Weise für alle Anwendungsfälle zu konfigurieren, die keinen direkten Zugriff auf den Bucket erfordern. Sie können diese Bucket-Richtlinienstruktur für Multi-Region Access Points entweder in demselben Konto oder in einem anderen Konto verwenden.

JSON
{ "Version":"2012-10-17", "Statement" : [ { "Effect": "Allow", "Principal" : { "AWS": "*" }, "Action" : "*", "Resource" : [ "arn:aws:s3:::amzn-s3-demo-bucket", "arn:aws:s3:::amzn-s3-demo-bucket/*"], "Condition": { "StringEquals" : { "s3:DataAccessPointArn" : "arn:aws:s3::111122223333:accesspoint/example-multi-region-access-point" } } }] }
Anmerkung

Wenn es mehrere Multi-Region Access Points gibt, zu denen Sie Zugriff gewähren, stellen Sie sicher, dass Sie jeden Multi-Region Access Point auflisten.

Beispiel 2 — Gemäß Ihrer Access Point-Richtlinie gewähren Sie einem Konto Multi-Region Zugriff auf einen Multi-Region Access Point

Die folgende Multi-Region Access Point-Richtlinie gewährt Konten die 123456789012 Berechtigung, die in dem durch den definierten Multi-Region Access Point enthaltenen Objekte aufzulisten und zu lesenMultiRegionAccessPoint_ARN.

JSON
{ "Version":"2012-10-17", "Statement": [ { "Effect": "Allow", "Principal": { "AWS": "arn:aws:iam::111122223333:user/JohnDoe" }, "Action": [ "s3:ListBucket", "s3:GetObject" ], "Resource": [ "arn:aws:s3::111122223333:accesspoint/MultiRegionAccessPoint_alias", "arn:aws:s3::111122223333:accesspoint/MultiRegionAccessPoint_alias/object/*" ] } ] }
Beispiel 3 — Multi-Region Access Point-Richtlinie, die Bucket-Listing ermöglicht

Die folgende Multi-Region Access Point-Richtlinie gewährt Konten die 123456789012 Berechtigung, die Objekte aufzulisten, die in dem durch den definierten Multi-Region Access Point enthalten sindMultiRegionAccessPoint_ARN.