View a markdown version of this page

Konfigurieren Sie IAM-Rollen für Transfer Family-Web-Apps - AWS Transfer Family

Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.

Konfigurieren Sie IAM-Rollen für Transfer Family-Web-Apps

Sie benötigen zwei Rollen: eine, die Sie als Identitätsträger für Ihre Web-App verwenden können, und eine zweite, um eine Zugriffsgewährung zu konfigurieren. Eine Identitätsträgerrolle ist eine Rolle, die die Identität eines authentifizierten Benutzers in ihren Sitzungen einbezieht. Sie wird verwendet, um Anfragen für den Datenzugriff im Namen des Benutzers an S3 Access Grants zu stellen.

Anmerkung

Sie können das Verfahren zum Erstellen einer Identitätsträger-Rolle überspringen. Informationen dazu, wie Sie die Rolle des Identitätsträgers durch den Transfer Family-Dienst erstellen lassen, finden Sie unter. Erstellen Sie eine Transfer Family-Web-App

Sie können das Verfahren zum Erstellen einer Rolle für Zugriffsberechtigungen überspringen. Wählen Sie im Verfahren zum Erstellen einer Zugriffsgewährung in dem Schritt, in dem Sie einen S3-Standort registrieren, die Option Neue Rolle erstellen aus.

Erstellen Sie eine Rolle als Identitätsträger
  1. Melden Sie sich bei der an AWS-Managementkonsole und öffnen Sie die IAM-Konsole unter. https://console.aws.amazon.com/iam/

  2. Wählen Sie Rollen und dann Rolle erstellen aus.

  3. Wählen Sie Benutzerdefinierte Vertrauensrichtlinie und fügen Sie dann den folgenden Code ein.

    { "Version": "2012-10-17", "Statement": [ { "Effect": "Allow", "Principal": { "Service":"transfer.amazonaws.com" }, "Action": [ "sts:AssumeRole", "sts:SetContext" ] } ] }
  4. Wählen Sie Weiter und überspringen Sie dann Berechtigungen hinzufügen und wählen Sie erneut Weiter aus.

  5. Geben Sie zum Beispiel einen Namen einweb-app-identity-bearer.

  6. Wählen Sie Rolle erstellen, um die Rolle des Identitätsträgers zu erstellen.

  7. Wählen Sie die Rolle, die Sie gerade erstellt haben, aus der Liste aus und wählen Sie dann im Bereich „Berechtigungsrichtlinien“ die Option „Berechtigungen hinzufügen“ > „Inline-Richtlinie erstellen“ aus.

  8. Wählen Sie im Richtlinieneditor JSON aus und fügen Sie dann den folgenden Codeblock ein.

    { "Version": "2012-10-17", "Statement": [ { "Effect": "Allow", "Action": [ "s3:GetDataAccess", "s3:ListCallerAccessGrants", "s3:ListAccessGrantsInstances" ], "Resource": "*" } ] }
  9. Geben Sie für den Richtliniennamen einAllowS3AccessGrants, und wählen Sie dann Richtlinie erstellen aus.

Als Nächstes erstellen Sie die Rolle, die S3 Access Grants annimmt, um temporäre Anmeldeinformationen an den Empfänger weiterzugeben.

Anmerkung

Wenn Sie dem Dienst gestatten, die Rolle des Identitätsträgers für Sie zu erstellen, wird durch diese Rolle der stellvertretende Schutz verwirrt. Daher unterscheidet sich sein Code von dem, der hier angezeigt wird.

Erstellen Sie eine Rolle für Zugriffsberechtigungen
  1. Melden Sie sich bei der an AWS-Managementkonsole und öffnen Sie die IAM-Konsole unter https://console.aws.amazon.com/iam/.

  2. Wählen Sie Rollen und dann Rolle erstellen aus. Diese Rolle sollte berechtigt sein, auf Ihre S3-Daten in der zuzugreifen AWS-Region.

  3. Wählen Sie Benutzerdefinierte Vertrauensrichtlinie und fügen Sie dann den folgenden Code ein.

    { "Version": "2012-10-17", "Statement": [ { "Effect": "Allow", "Principal": { "Service": "access-grants.s3.amazonaws.com" }, "Action": [ "sts:AssumeRole", "sts:SetContext" ] } ] }
  4. Wählen Sie Weiter und fügen Sie eine Mindestrichtlinie hinzu, wie unter Standort registrieren beschrieben. Es wird zwar nicht empfohlen, aber Sie können die AmazonS3FullAccess verwaltete Richtlinie hinzufügen, da sie für Ihre Anforderungen möglicherweise zu freizügig ist.

  5. Wählen Sie Weiter und geben Sie einen Namen ein (z. B.access-grants-location).

  6. Wählen Sie Rolle erstellen, um die Rolle zu erstellen.

Anmerkung

Wenn Sie dem Dienst gestatten, die Rolle „Zugriffsberechtigungen“ für Sie zu erstellen, führt diese Rolle zu einem verwirrenden stellvertretenden Schutz. Daher unterscheidet sich sein Code von dem, der hier angezeigt wird.