

Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.

# Steuern des Zugriffs von VPC-Endpunkten mit Bucket-Richtlinien
<a name="example-bucket-policies-vpc-endpoint"></a>

Sie können Amazon-S3-Bucket-Richtlinien verwenden, um den Zugriff auf Buckets von bestimmten VPC (Virtual Private Cloud)-Endpunkten oder bestimmten VPCs aus zu steuern. Dieser Abschnitt enthält Beispiele für Bucket-Richtlinien, die Sie für die Steuerung des Zugriffs auf Amazon-S3-Buckets von VPC-Endpunkten aus verwenden können. Informationen zum Einrichten von VPC-Endpunkten finden Sie unter [VPC-Endpunkte](https://docs.aws.amazon.com/vpc/latest/userguide/vpc-endpoints.html) im *VPC-Benutzerhandbuch*. 

Mit einer VPC können Sie AWS Ressourcen in einem von Ihnen definierten virtuellen Netzwerk starten. Mithilfe eines VPC-Endpunkts können Sie eine private Verbindung zwischen Ihrer VPC und anderen AWS-Service-Services erstellen. Für diese private Verbindung ist kein Zugriff über das Internet, eine Virtual Private Network (VPN)-Verbindung, eine NAT-Instance oder Direct Connect erforderlich. 

Ein Amazon VPC-Endpunkt für Amazon S3 ist eine logische Entität innerhalb einer VPC, die eine Verbindung nur zu Amazon S3 zulässt. Der VPC-Endpunkt leitet Anfragen an Amazon S3 weiter und die Antworten zurück an die VPC. VPC-Endpunkte steuern nur, wie Anfragen weitergeleitet werden. Die öffentlichen Endpunkte und DNS-Namen von Amazon S3 verwenden weiterhin VPC-Endpunkte. Wichtige Informationen zur Verwendung von VPC-Endpunkten mit Amazon S3 finden Sie unter [Gateway-Endpunkte](https://docs.aws.amazon.com/vpc/latest/userguide/vpce-gateway.html) und [Gateway-Endpunkte für Amazon S3](https://docs.aws.amazon.com/vpc/latest/userguide/vpc-endpoints-s3.html) im *VPC-Benutzerhandbuch*. 

VPC-Endpunkte für Amazon S3 bieten zwei Möglichkeiten, den Zugriff auf Ihre Amazon-S3-Daten zu steuern: 
+ Sie können steuern, welche Anfragen, Benutzer oder Gruppen durch einen spezifischen VPC-Endpunkt erlaubt sind. Informationen zu dieser Art der Zugriffssteuerung finden Sie unter [Steuerung des Zugriffs auf Services mit VPC-Endpunkten](https://docs.aws.amazon.com/vpc/latest/userguide/vpc-endpoints-access.html) im *VPC-Benutzerhandbuch*.
+ Sie können steuern, welche VPCs oder VPC-Endpunkte Zugriff auf Ihre Buckets haben, indem Sie Amazon-S3-Bucket-Richtlinien verwenden. Beispiele für diese Art Zugriffssteuerung durch Bucket-Richtlinien finden Sie in den folgenden Themen zur Zugriffsbeschränkung.

**Topics**
+ [Beschränken des Zugriffs auf einen bestimmten VPC-Endpunkt](#example-bucket-policies-restrict-accesss-vpc-endpoint)
+ [Beschränkung des Zugriffs auf eine bestimmte VPC](#example-bucket-policies-restrict-access-vpc)
+ [Beschränkung des Zugriffs auf einen IPv6-VPC-Endpunkt](#example-bucket-policies-ipv6-vpc-endpoint)

**Wichtig**  
Beim Anwenden der in diesem Abschnitt beschriebenen Amazon-S3-Bucket-Richtlinien für VPC-Endpunkte könnten Sie möglicherweise unbeabsichtigt Ihren Zugriff auf den Bucket blockieren. Bucket-Berechtigungen, die den Bucket-Zugriff auf Verbindungen, die von Ihrem VPC-Endpunkt ausgehen, gezielt einschränken sollen, können alle Verbindungen zum Bucket blockieren. Informationen zur Behebung dieses Problems finden Sie unter [Wie behebe ich meine Bucket-Richtlinie, wenn sie die falsche VPC- oder VPC-Endpunkt-ID hat?](https://aws.amazon.com/premiumsupport/knowledge-center/s3-regain-access/) im *AWS Support -Wissenszentrum*.

## Beschränken des Zugriffs auf einen bestimmten VPC-Endpunkt
<a name="example-bucket-policies-restrict-accesss-vpc-endpoint"></a>

Nachfolgend finden Sie ein Beispiel für eine Amazon-S3-Bucket-Richtlinie, die den Zugriff auf einen bestimmten Bucket einschränkt, `amzn-s3-demo-bucket`, nur vom VPC-Endpunkt mit der ID `vpce-0abcdef1234567890`. Wenn der angegebene Endpunkt nicht verwendet wird, verweigert die Richtlinie jeglichen Zugriff auf den Bucket. Die `aws:SourceVpce`-Bedingung gibt den Endpunkt an. Die `aws:SourceVpce`-Bedingung erfordert keinen Amazon-Ressourcennamen (ARN) für die VPC-Endpunkt-Ressource, sondern nur die VPC-Endpunkt-ID. Weitere Informationen über die Verwendung von Bedingungen in einer Richtlinie finden Sie unter [Beispiele für Bucket-Richtlinien mit Bedingungsschlüsseln](amazon-s3-policy-keys.md).

**Wichtig**  
Bevor Sie die folgende Beispielrichtlinie verwenden, ersetzen Sie die VPC-Endpunkt-ID durch einen geeigneten Wert für Ihren Anwendungsfall. Andernfalls können Sie nicht auf Ihren Bucket zugreifen.
Diese Richtlinie deaktiviert den Konsolenzugriff auf den angegebenen Bucket, da Konsolenanforderungen nicht vom angegebenen VPC-Endpunkt stammen.

------
#### [ JSON ]

****  

```
{
   "Version":"2012-10-17",		 	 	 
   "Id": "Policy1415115909152",
   "Statement": [
     {
       "Sid": "Access-to-specific-VPCE-only",
       "Principal": "*",
       "Action": "s3:*",
       "Effect": "Deny",
       "Resource": ["arn:aws:s3:::{{amzn-s3-demo-bucket}}",
                    "arn:aws:s3:::{{amzn-s3-demo-bucket}}/*"],
       "Condition": {
         "StringNotEquals": {
           "aws:SourceVpce": "{{vpce-0abcdef1234567890}}"
         }
       }
     }
   ]
}
```

------

## Beschränkung des Zugriffs auf eine bestimmte VPC
<a name="example-bucket-policies-restrict-access-vpc"></a>

Sie können eine Bucket-Richtlinie mit der `aws:SourceVpc`-Bedingung erstellen, die den Zugriff auf eine bestimmte VPC beschränkt. Dies ist hilfreich, wenn Sie mehrere VPC-Endpunkte innerhalb derselben VPC konfiguriert haben und den Zugriff auf Amazon-S3-Buckets für alle Endpunkte verwalten möchten. Nachfolgend finden Sie eine Beispielrichtlinie, die `amzn-s3-demo-bucket` den Zugriff auf seine Objekte von Benutzern außerhalb der VPC `vpc-1a2b3c4d` verweigert. Wenn die angegebene VPC nicht verwendet wird, lehnt die Richtlinie sämtlichen Zugriff auf den Bucket ab. Diese Anweisung gewährt keinen Zugriff auf den Bucket. Um Zugriff zu gewähren, müssen Sie eine separate `Allow`-Anweisung hinzufügen. Für den `vpc-1a2b3c4d`-Bedingungsschlüssel wird kein ARN für die VPC-Ressource benötigt, sondern nur die VPC-ID.

**Wichtig**  
Bevor Sie die folgende Beispielrichtlinie verwenden, ersetzen Sie die VPC-ID durch einen geeigneten Wert für Ihren Anwendungsfall. Andernfalls können Sie nicht auf Ihren Bucket zugreifen.
Diese Richtlinie deaktiviert den Konsolenzugriff auf den angegebenen Bucket, da Konsolenanforderungen nicht von der angegebenen VPC stammen.

------
#### [ JSON ]

****  

```
{
   "Version":"2012-10-17",		 	 	 
   "Id": "Policy1415115909153",
   "Statement": [
     {
       "Sid": "Access-to-specific-VPC-only",
       "Principal": "*",
       "Action": "s3:*",
       "Effect": "Deny",
       "Resource": ["arn:aws:s3:::amzn-s3-demo-bucket",
                    "arn:aws:s3:::amzn-s3-demo-bucket/*"],
       "Condition": {
         "StringNotEquals": {
           "aws:SourceVpc": "vpc-1a2b3c4d"
         }
       }
     }
   ]
}
```

------

## Beschränkung des Zugriffs auf einen IPv6-VPC-Endpunkt
<a name="example-bucket-policies-ipv6-vpc-endpoint"></a>

Die folgende Beispielrichtlinie verweigert alle Amazon S3 (`s3:`) -Aktionen für den {{amzn-s3-demo-bucket}} Bucket und seine Objekte, es sei denn, die Anforderung stammt vom angegebenen VPC-Endpunkt (`vpce-0a1b2c3d4e5f6g`) und die Quell-IP-Adresse entspricht dem bereitgestellten IPv6-CIDR-Block.

```
{
   "Version": "2012-10-17", 		 	 	 
   "Id": "Policy1415115909154",
   "Statement": [
     {
       "Sid": "AccessSpecificIPv6VPCEOnly",
       "Action": "s3:*",
       "Effect": "Deny",
       "Resource": ["arn:aws:s3:::{{{{amzn-s3-demo-bucket}}}}",
                    "arn:aws:s3:::{{{{amzn-s3-demo-bucket}}}}/*"],
       "Condition": {
         "StringNotEquals": {
           "aws:SourceVpce": "{{vpce-0a1b2c3d4e5f6g}}"
         },
        "NotIpAddress": {
          "aws:VpcSourceIp": "2001:db8::/32"
        }
       }
     }
   ]
}
```

Informationen dazu, wie Sie den Zugriff auf Ihren Bucket auf der Grundlage bestimmter IPs oder VPCs einschränken können, finden Sie unter [ Wie erlaube ich nur bestimmten VPC-Endpunkten oder IP-Adressen den Zugriff auf meinen Amazon S3-Bucket? ](https://repost.aws/knowledge-center/block-s3-traffic-vpc-ip)im Knowledge Center AWS re:Post .