Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.
Einrichtung von Amazon S3 Access Grants mit IAM Identity Center
Amazon S3 Access Grants bietet die Flexibilität, eine identitätsbasierte, detaillierte Zugriffskontrolle für S3-Standorte zu gewähren. Sie können Amazon S3 verwendenAccess Grants, um Ihren Unternehmensbenutzern und -gruppen direkt Zugriff auf Amazon S3-Buckets zu gewähren. Folgen Sie diesen Schritten, um S3 Access Grants mit IAM Identity Center zu aktivieren und eine vertrauenswürdige Identitätsverbreitung zu erreichen.
Voraussetzungen
Bevor Sie mit diesem Tutorial beginnen können, müssen Sie Folgendes einrichten:
-
Aktivieren Sie IAM Identity Center. Eine Organisationsinstanz wird empfohlen. Weitere Informationen finden Sie unter Voraussetzungen und Überlegungen.
Konfiguration von S3 Access Grants für die Verbreitung vertrauenswürdiger Identitäten über IAM Identity Center
Wenn Sie bereits ein Amazon S3 haben Zugang zu Zuschüssen Gehen Sie bei einer Instanz mit einem registrierten Standort wie folgt vor:
Wenn Sie kein Amazon S3 erstellt haben Zugriff auf Zuschüsse Folgen Sie jedoch diesen Schritten:
-
Erstellen Sie eine Access Grants S3-Instanz — Sie können pro Access Grants Instanz eine S3-Instanz erstellen AWS-Region. Wenn Sie die Access Grants S3-Instanz erstellen, achten Sie darauf, das Kästchen IAM Identity Center-Instanz hinzufügen zu aktivieren und den ARN Ihrer IAM Identity Center-Instanz anzugeben. Klicken Sie auf Weiter.
Die folgende Abbildung zeigt die Seite „Access GrantsS3-Instance erstellen“ in der Amazon Access Grants S3-Konsole:
-
Standort registrieren — Nachdem Sie eine Amazon Access Grants S3-Instance AWS-Region in Ihrem Konto erstellt und erstellt haben, registrieren Sie einen S3-Standort in dieser Instance. Ein Access Grants S3-Standort ordnet einer IAM-Rolle die Standard-S3-Region (
S3://), einen Bucket oder ein Präfix zu. S3 Access Grants übernimmt diese Amazon S3-Rolle, um temporäre Anmeldeinformationen an den Empfänger weiterzugeben, der auf diesen bestimmten Standort zugreift. Sie müssen zuerst mindestens einen Standort in Ihrer Access Grants S3-Instance registrieren, bevor Sie eine Zugriffsgewährung einrichten können.Geben Sie für den Geltungsbereich Standort an
s3://, welcher alle Ihre Buckets in dieser Region umfasst. Dies ist der empfohlene Standortbereich für die meisten Anwendungsfälle. Wenn Sie einen erweiterten Anwendungsfall für Zugriffsmanagement haben, können Sie den Standortbereich auf einen bestimmten Buckets3://oder ein bestimmtes Präfix innerhalb eines Buckets festlegenbuckets3://. Weitere Informationen finden Sie unter Standort registrieren im Amazon Simple Storage Service-Benutzerhandbuch.bucket/prefix-with-pathAnmerkung
Stellen Sie sicher, dass die S3-Speicherorte der AWS Glue Tabellen, auf die Sie Zugriff gewähren möchten, in diesem Pfad enthalten sind.
Für das Verfahren müssen Sie eine IAM-Rolle für den Standort konfigurieren. Diese Rolle sollte Berechtigungen für den Zugriff auf den Standortbereich enthalten. Sie können den S3-Konsolenassistenten verwenden, um die Rolle zu erstellen. Sie müssen Ihren Access Grants S3-Instance-ARN in den Richtlinien für diese IAM-Rolle angeben. Der Standardwert Ihres Access Grants S3-Instance-ARN ist
arn:aws:s3:.Your-Region:Your-AWS-Account-ID:access-grants/defaultDas folgende Beispiel für eine Berechtigungsrichtlinie erteilt Amazon S3-Berechtigungen für die IAM-Rolle, die Sie erstellt haben. Und das folgende Beispiel für eine Vertrauensrichtlinie ermöglicht es dem Access Grants S3-Serviceprinzipal, die IAM-Rolle zu übernehmen.
-
Berechtigungsrichtlinie
Um diese Richtlinien zu verwenden, ersetzen Sie die Richtlinie
italicized placeholder textim Beispiel durch Ihre eigenen Informationen. Weitere Anweisungen finden Sie unter Richtlinie erstellen oder Richtlinie bearbeiten. -
Vertrauensrichtlinie
Gewähren Sie in der Vertrauensrichtlinie für IAM-Rollen dem S3-Access-Grants-Service (
access-grants.s3.amazonaws.com)-Prinzipal Zugriff auf die IAM-Rolle, die Sie erstellt haben. Hierzu können Sie eine JSON-Datei mit den folgenden Anweisungen erstellen. Informationen zum Hinzufügen der Vertrauensrichtlinie zu Ihrem Konto finden Sie unter Erstellen einer Rolle mit benutzerdefinierten Vertrauensrichtlinien.
-
Erstellen Sie einen Amazon S3 Access Grant
Wenn Sie eine Amazon Access Grants S3-Instance mit einem registrierten Standort haben und Sie Ihre IAM Identity Center-Instance damit verknüpft haben, können Sie einen Zuschuss gewähren. Gehen Sie auf der Seite Create Grant in der S3-Konsole wie folgt vor:
Erstellen einer Erteilung
-
Wählen Sie den im vorherigen Schritt erstellten Standort aus. Sie können den Umfang des Zuschusses reduzieren, indem Sie ein Unterpräfix hinzufügen. Das Unterpräfix kann ein
bucket,bucket/prefix, oder ein Objekt im Bucket sein. Weitere Informationen finden Sie unter Subprefix im Amazon Simple Storage Service-Benutzerhandbuch. -
Wählen Sie unter Berechtigungen und Zugriff je nach Bedarf Lesen und/oder Schreiben aus.
-
Wählen Sie unter Granter-Typ die Option Verzeichnisidentität aus IAM Identity Center aus.
-
Geben Sie die IAM Identity Center-Benutzer- oder Gruppen-ID an. Sie finden die Benutzer- und Gruppen-IDs in der IAM Identity Center-Konsole in den Abschnitten Benutzer und Gruppe. Klicken Sie auf Weiter.
-
Überprüfen Sie auf der Seite „Überprüfen und beenden“ die Einstellungen für S3 Access Grant und wählen Sie dann Create Grant aus.
Die folgende Abbildung zeigt die Seite „Grant erstellen“ in der Amazon Access Grants S3-Konsole: