Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.
Aktivierung von ABAC in Allzweck-Buckets
Attribute-based Access Control (ABAC) ist eine Autorisierungsstrategie, mit der Sie Berechtigungen auf der Grundlage von Attributen, d. h. Tags, definieren. Standardmäßig ist ABAC für alle Amazon S3-Buckets für allgemeine Zwecke deaktiviert. Um ABAC für Allzweck-Buckets verwenden zu können, müssen Sie es aktivieren.
Bevor Sie ABAC für Ihren Allzweck-Bucket aktivieren, empfehlen wir Ihnen, zunächst die in den folgenden Themen beschriebenen Aufgaben abzuschließen:
Überprüfen Ihrer Richtlinien vor der Aktivierung von ABAC
Bevor Sie ABAC für Ihren Bucket aktivieren, überprüfen Sie, falls Ihr Bucket Tags hat, Ihre Zugriffskontrollrichtlinien, um zu überprüfen, ob tagbasierte Bedingungen auf eines der vorhandenen Tags in Ihren Buckets verweisen. Wenn ja, stellen Sie sicher, dass diese Richtlinien wie vorgesehen eingerichtet sind und dass die Aktivierung der tagbasierten Zugriffskontrolle nicht zu unbeabsichtigten Autorisierungsänderungen an Ihren Amazon S3-Workflows führt. Auf diese Weise können Sie sicherstellen, dass Ihre Richtlinien wie vorgesehen funktionieren, nachdem ABAC für Ihre Buckets aktiviert wurde. Beispiele für die Verwendung von attributbasierten Bedingungen mit Tags finden Sie unter. Verwenden von Tags mit S3-Buckets für allgemeine Zwecke
Aufnahme der erforderlichen Berechtigungen in Ihre IAM-Richtlinien
Sie benötigen die folgenden Amazon S3-Berechtigungen, um ABAC für Ihren Bucket zu aktivieren:
s3:PutBucketAbac— Aktualisieren Sie den ABAC-Status für Ihren Allzweck-Bucket.s3:GetBucketAbac— Sehen Sie sich den ABAC-Status für Ihren Allzweck-Bucket an
Nachdem Sie ABAC aktiviert haben, funktionieren die Berechtigungen, die Sie zuvor zum Hinzufügen von Tags zu einem Bucket oder zum Löschen von Tags aus einem Bucket verwendet habenDeleteBucketTagging, nicht mehr. PutBucketTagging Verwenden Sie stattdessen die UntagResource APIs TagResource und, um diese Aufgaben auszuführen.
Wir empfehlen Ihnen, UntagResource APIs zu verwendenTagResource, um das Tagging zu verwalten, bevor Sie ABAC für Ihre Buckets aktivieren. Die Amazon S3-Konsole und CloudFormation jetzt verwenden Sie standardmäßig die UntagResource APIs TagResource und. Sie können ABAC auch in Ihrem Bucket deaktivieren, indem Sie die PutBucketAbac API verwenden. Sie können es verwendenGetBucketTagging, um Tags in Ihren Buckets aufzulisten. Diese API funktioniert weiterhin, nachdem Sie ABAC für Ihre Buckets aktiviert haben. Alternativ können Sie es auch verwendenListTagsForResource, um alle Tags in Ihren Buckets aufzulisten.
Sie benötigen die folgenden Berechtigungen, um Tags auf Allzweck-Buckets anzuwenden und sie aus ihnen zu entfernen.
s3:TagResource— Fügen Sie Tags zu einer AWS Ressource hinzu, z. B. einem Amazon S3-Bucket für allgemeine Zwecke.s3:UntagResource— Entfernen Sie Tags aus einer AWS Ressource, z. B. einem Amazon S3-Bucket für allgemeine Zwecke.s3:ListTagsForResource— Sehen Sie sich die Tags an, die auf eine AWS Ressource angewendet wurden, z. B. einen Amazon S3-Bucket für allgemeine Zwecke.
Die folgende IAM-Richtlinie gewährt die Erlaubnis, ABAC zu aktivieren und seinen Status für Ihren Bucket einzusehen.
{ "Version": "2012-10-17", "Statement": [ { "Effect": "Allow", "Action": [ "s3:PutBucketAbac", "s3:GetBucketAbac" ], "Resource": "arn:aws:s3:::my-s3-bucket/*" } ] }
Weitere Informationen zum Taggen von Allzweck-Buckets und Beispiele für ABAC-Richtlinien für Allzweck-Buckets finden Sie unter. Verwenden von Tags mit S3-Buckets für allgemeine Zwecke
Schritte
Wenn Sie die s3:PutBucketAbac Berechtigung für einen Allzweck-Bucket haben, können Sie ABAC für den Bucket mithilfe der Amazon S3-Konsole, der AWS Befehlszeilenschnittstelle (AWS CLI), der Amazon S3-REST-API und SDKs aktivieren. AWS
So aktivieren Sie ABAC für einen Allzweck-Bucket mithilfe der Amazon S3-Konsole:
Melden Sie sich bei der Amazon S3-Konsole unter an https://console.aws.amazon.com/s3/
. Wählen Sie im linken Navigationsbereich Buckets aus.
Wählen Sie den Bucket-Namen.
Wählen Sie die Registerkarte Eigenschaften aus.
Wählen Sie im Bucket ABAC-Bedienfeld die Option Bearbeiten aus.
Wählen Sie den Schalter „Aktivieren“.
Prüfen und bestätigen Sie die Berechtigungen, die Sie zur Verwaltung von Stichwörtern benötigen, nachdem Sie ABAC:
TagResourceUntagResource, und aktiviert haben.ListTagsForResourceWählen Sie Änderungen speichern aus.
Informationen zur Amazon S3-REST-API-Unterstützung für das Hinzufügen von Tags zu einem Allzweck-Bucket finden Sie im folgenden Abschnitt der Amazon Simple Storage Service API-Referenz:
Informationen zur Installation der AWS CLI finden Sie unter Installation der AWS CLI im AWS Command Line Interface Benutzerhandbuch.
Das folgende CLI-Beispiel zeigt Ihnen, wie Sie ABAC für einen Allzweck-Bucket aktivieren, indem Sie den AWS CLI verwenden. Um den Befehl zu verwenden, ersetzen Sie den user input placeholders durch Ihre eigenen Informationen.
Anfrage:
# Enable ABAC on a general purpose bucket aws s3api put-bucket-abac --bucket amzn-s3-demo-bucket --abac-status Status=Enabled --region us-east-2 # Disable ABAC on a general purpose bucket aws s3api put-bucket-abac --bucket amzn-s3-demo-bucket --abac-status Status=Disabled --region us-east-2 # Get ABAC status on a general purpose bucket aws s3api get-bucket-abac --bucket amzn-s3-demo-bucket --region us-east-2