View a markdown version of this page

Permissions - Amazon Simple Storage Service

Les traductions sont fournies par des outils de traduction automatique. En cas de conflit entre le contenu d'une traduction et celui de la version originale en anglais, la version anglaise prévaudra.

Permissions

Les points Multi-Region d'accès Amazon S3 peuvent simplifier l'accès aux données pour les compartiments Amazon S3 dans plusieurs Régions AWS compartiments. Multi-Region Les points d'accès sont appelés points de terminaison globaux que vous pouvez utiliser pour effectuer des opérations sur les objets d'accès aux données Amazon S3, telles que GetObject et. PutObject Chaque point Multi-Region d'accès peut disposer d'autorisations et de contrôles réseau distincts pour toute demande effectuée via le point de terminaison global.

Chaque point Multi-Region d'accès peut également appliquer une politique d'accès personnalisée qui fonctionne conjointement avec la politique de compartiment associée au compartiment sous-jacent. Pour qu’une demande d’accès entre comptes aboutisse, tous les éléments suivants doivent autoriser l’opération :

  • La politique des points d' Multi-Region accès

  • La politique sous-jacente Gestion des identités et des accès AWS (IAM)

  • La politique de compartiment sous-jacente (vers laquelle la requête est routée).

Note

Pour les demandes portant sur le même compte, seule la politique IAM sous-jacente, qui accorde l’accès approprié, est requise.

Vous pouvez configurer n'importe quelle politique de point d' Multi-Region accès pour accepter les demandes provenant uniquement d'utilisateurs ou de groupes IAM spécifiques. Pour obtenir un exemple de la manière de procéder, consultez l'exemple 2 dans Multi-Region Exemples de politiques relatives aux points d'accès. Pour restreindre l'accès aux données Amazon S3 à un réseau privé, vous pouvez configurer la politique de point Multi-Region d'accès afin d'accepter uniquement les demandes provenant d'un cloud privé virtuel (VPC).

Supposons, par exemple, que vous fassiez une GetObject demande via un point d' Multi-Region accès en utilisant un utilisateur AppDataReader associé à votre AWS compte. Pour garantir que la demande ne sera pas refusée, l'AppDataReaderutilisateur doit s3:GetObject obtenir l'autorisation du point Multi-Region d'accès et de chaque compartiment sous-jacent au point Multi-Region d'accès. AppDataReaderne sera pas en mesure de récupérer les données d'un compartiment qui n'accorde pas cette autorisation.

Important

La délégation du contrôle d'accès à un compartiment à une politique de point d' Multi-Region accès ne modifie pas le comportement du compartiment lorsque celui-ci est accessible directement via son nom de compartiment ou Amazon Resource Name (ARN). Toutes les opérations effectuées directement sur le compartiment continueront à fonctionner comme avant. Les restrictions que vous incluez dans une politique de point d' Multi-Region accès s'appliquent uniquement aux demandes effectuées via ce point Multi-Region d'accès.

Gestion de l'accès public à un point Multi-Region d'accès

Multi-Region Les points d'accès prennent en charge des paramètres indépendants de blocage de l'accès public pour chaque point Multi-Region d'accès. Lorsque vous créez un point d' Multi-Region accès, vous pouvez spécifier les paramètres de blocage de l'accès public qui s'appliquent à ce point Multi-Region d'accès.

Note

Tous les paramètres de blocage de l'accès public qui sont activés dans les paramètres de blocage de l'accès public pour ce compte (dans votre propre compte) ou de blocage des paramètres publics pour les compartiments externes s'appliquent toujours même si les paramètres indépendants de blocage de l'accès public de votre point Multi-Region d'accès sont désactivés.

Pour toute demande effectuée via un point d' Multi-Region accès, Amazon S3 évalue les paramètres de blocage de l'accès public pour :

  • Le point Multi-Region d'accès

  • Les compartiments sous-jacents (y compris les compartiments externes)

  • Le compte propriétaire du point Multi-Region d'accès

  • Le compte propriétaire des compartiments sous-jacents (y compris les comptes externes)

Si l'un de ces paramètres indique que la demande doit être bloquée, Amazon S3 rejettera la demande. Pour en savoir de plus sur le blocage de l'accès public Amazon S3, consultez Blocage de l’accès public à votre stockage Amazon S3.

Important

Par défaut, tous les paramètres de blocage de l'accès public sont activés pour les points Multi-Region d'accès. Vous devez désactiver explicitement tous les paramètres que vous ne souhaitez pas appliquer à un point d' Multi-Region accès.

Vous ne pouvez pas modifier les paramètres de blocage de l'accès public pour un point d' Multi-Region accès une fois celui-ci créé.

Affichage des paramètres de blocage de l'accès public pour un point Multi-Region d'accès

Pour afficher les paramètres de blocage de l'accès public pour un point Multi-Region d'accès
  1. Connectez-vous à Console de gestion AWS et ouvrez la console Amazon S3 à l'adresse https://console.aws.amazon.com/s3/.

  2. Dans le volet de navigation, choisissez Multi-Region Points d’accès.

  3. Choisissez le nom du point Multi-Region d'accès que vous souhaitez consulter.

  4. Sélectionnez l’onglet Autorisations.

  5. Sous Paramètres de blocage de l'accès public pour ce point Multi-Region d'accès, passez en revue les paramètres de blocage de l'accès public de votre point Multi-Region d'accès.

    Note

    Vous ne pouvez pas modifier les paramètres de blocage de l'accès public une fois le point Multi-Region d'accès créé. Par conséquent, si vous voulez bloquer l'accès public, assurez-vous que vos applications fonctionnent correctement sans accès public avant de créer un point d' Multi-Region accès.

Utilisation d'une politique de point d' Multi-Region accès

L'exemple de politique de point Multi-Region d'accès suivant accorde à un utilisateur IAM l'accès à la liste et au téléchargement de fichiers depuis votre point Multi-Region d'accès. Pour utiliser cet exemple de politique, remplacez user input placeholders par vos propres informations.

JSON
{ "Version":"2012-10-17", "Statement":[ { "Effect":"Allow", "Principal":{ "AWS":"arn:aws:iam::123456789012:user/JohnDoe" }, "Action":[ "s3:ListBucket", "s3:GetObject" ], "Resource":[ "arn:aws:s3::111122223333:accesspoint/MultiRegionAccessPoint_alias", "arn:aws:s3::111122223333:accesspoint/MultiRegionAccessPoint_alias/object/*" ] } ] }

Pour associer votre politique de point d' Multi-Region accès au point Multi-Region d'accès spécifié à l'aide du AWS Command Line Interface (AWS CLI), utilisez la put-multi-region-access-point-policy commande suivante. Pour utiliser cet exemple de commande, remplacez user input placeholders par vos propres informations. Chaque point Multi-Region d'accès ne peut avoir qu'une seule politique, de sorte qu'une demande adressée à l'put-multi-region-access-point-policyaction remplace toute politique existante associée au point Multi-Region d'accès spécifié.

AWS CLI
aws s3control put-multi-region-access-point-policy --account-id 111122223333 --details { "Name": "amzn-s3-demo-bucket-MultiRegionAccessPoint", "Policy": "{ \"Version\": \"2012-10-17\", \"Statement\": { \"Effect\": \"Allow\", \"Principal\": { \"AWS\": \"arn:aws:iam::111122223333:root\" }, \"Action\": [\"s3:ListBucket\", \"s3:GetObject\"], \"Resource\": [ \"arn:aws:s3::111122223333:accesspoint/MultiRegionAccessPoint_alias", \"arn:aws:s3::111122223333:accesspoint/MultiRegionAccessPoint_alias/object/*\" ] } }" }

Pour interroger les résultats de l'opération précédente, utilisez la commande suivante :

AWS CLI
aws s3control describe-multi-region-access-point-operation --account-id 111122223333 --request-token-arn requestArn

Pour récupérer votre politique de point d' Multi-Region accès, utilisez la commande suivante :

AWS CLI
aws s3control get-multi-region-access-point-policy --account-id 111122223333 --name=amzn-s3-demo-bucket-MultiRegionAccessPoint

Modifier la politique des points d' Multi-Region accès

La politique de point d' Multi-Region accès (écrite en JSON) fournit un accès au stockage aux compartiments Amazon S3 utilisés avec ce point Multi-Region d'accès. Vous pouvez autoriser ou refuser à des mandants spécifiques d'effectuer diverses actions sur votre point Multi-Region d'accès. Lorsqu'une demande est acheminée vers un compartiment via le point Multi-Region d'accès, les politiques d'accès du point Multi-Region d'accès et du compartiment s'appliquent. La stratégie d'accès la plus restrictive a toujours la priorité.

Note

Si un bucket contient des objets appartenant à d'autres comptes, la politique de point d' Multi-Region accès ne s'applique pas aux objets appartenant à d'autres comptes Comptes AWS.

Une fois que vous avez appliqué une politique de point d' Multi-Region accès, celle-ci ne peut pas être supprimée. Vous pouvez soit modifier la politique, soit créer une nouvelle politique qui écrase la politique existante.

Pour modifier la politique des points Multi-Region d'accès

  1. Connectez-vous à Console de gestion AWS et ouvrez la console Amazon S3 à l'adresse https://console.aws.amazon.com/s3/.

  2. Dans le volet de navigation, choisissez Multi-Region Points d’accès.

  3. Choisissez le nom du point Multi-Region d'accès pour lequel vous souhaitez modifier la politique.

  4. Sélectionnez l’onglet Autorisations.

  5. Faites défiler la page jusqu'à la section Politique des points d'Multi-Region accès. Choisissez Edit (Modifier) pour mettre à jour la politique (en JSON).

  6. La page Modifier la politique des points d' Multi-Region accès s'affiche. Vous pouvez soit saisir la politique directement dans le champ de texte, soit choisir Add statement (Ajouter une instruction) pour sélectionner les éléments de la politique dans une liste déroulante.

    Note

    La console affiche automatiquement le nom de ressource Amazon (ARN) du point d' Multi-Region accès, que vous pouvez utiliser dans la politique. Par exemple, les politiques relatives Multi-Region aux points d'accès, voirMulti-Region Exemples de politiques relatives aux points d'accès.

Multi-Region Exemples de politiques relatives aux points d'accès

Politiques de ressources de support des points d' Multi-Region accès Amazon S3 Gestion des identités et des accès AWS (IAM). Vous pouvez utiliser ces politiques pour contrôler l'utilisation du point Multi-Region d'accès par ressource, utilisateur ou autres conditions. Pour qu'une application ou un utilisateur puisse accéder à des objets via un point d' Multi-Region accès, le point Multi-Region d'accès et le compartiment sous-jacent doivent autoriser le même accès.

Pour autoriser le même accès au point Multi-Region d'accès et au compartiment sous-jacent, effectuez l'une des opérations suivantes :

  • (Recommandé) Pour simplifier les contrôles d'accès lors de l'utilisation d'un point Multi-Region d'accès Amazon S3, déléguez le contrôle d'accès au compartiment Amazon S3 au point Multi-Region d'accès. Pour obtenir un exemple de la manière de procéder, reportez-vous à l'exemple 1 de cette section.

  • Ajoutez les mêmes autorisations que celles contenues dans la politique de point d' Multi-Region accès à la politique de compartiment sous-jacente.

Important

La délégation du contrôle d'accès à un compartiment à une politique de point d' Multi-Region accès ne modifie pas le comportement du compartiment lorsque celui-ci est accessible directement via son nom de compartiment ou Amazon Resource Name (ARN). Toutes les opérations effectuées directement sur le compartiment continueront à fonctionner comme avant. Les restrictions que vous incluez dans une politique de point d' Multi-Region accès s'appliquent uniquement aux demandes effectuées via ce point Multi-Region d'accès.

Exemple 1 — Délégation de l'accès à des points Multi-Region d'accès spécifiques dans votre politique globale (pour le même compte ou plusieurs comptes)

L'exemple de politique de compartiment suivant accorde un accès complet au compartiment à un point Multi-Region d'accès spécifique. Cela signifie que tous les accès à ce compartiment sont contrôlés par les politiques associées au point Multi-Region d'accès. Nous vous recommandons de configurer vos compartiments de cette façon pour tous les cas d’utilisation qui ne demandent pas d’accès direct au compartiment. Vous pouvez utiliser cette structure de politique de compartiment pour les points d' Multi-Region accès du même compte ou d'un autre compte.

JSON
{ "Version":"2012-10-17", "Statement" : [ { "Effect": "Allow", "Principal" : { "AWS": "*" }, "Action" : "*", "Resource" : [ "arn:aws:s3:::amzn-s3-demo-bucket", "arn:aws:s3:::amzn-s3-demo-bucket/*"], "Condition": { "StringEquals" : { "s3:DataAccessPointArn" : "arn:aws:s3::111122223333:accesspoint/example-multi-region-access-point" } } }] }
Note

Si vous accordez Multi-Region l'accès à plusieurs points d'accès, assurez-vous de répertorier chaque point Multi-Region d'accès.

Exemple 2 — Accorder à un compte l'accès à un point d' Multi-Region accès dans votre politique en matière de points Multi-Region d'accès

La politique de point Multi-Region d'accès suivante autorise le compte 123456789012 à répertorier et à lire les objets contenus dans le point Multi-Region d'accès défini par leMultiRegionAccessPoint_ARN.

JSON
{ "Version":"2012-10-17", "Statement": [ { "Effect": "Allow", "Principal": { "AWS": "arn:aws:iam::111122223333:user/JohnDoe" }, "Action": [ "s3:ListBucket", "s3:GetObject" ], "Resource": [ "arn:aws:s3::111122223333:accesspoint/MultiRegionAccessPoint_alias", "arn:aws:s3::111122223333:accesspoint/MultiRegionAccessPoint_alias/object/*" ] } ] }
Exemple 3 — Politique de point Multi-Region d'accès qui permet de répertorier les buckets

La politique de point Multi-Region d'accès suivante autorise le compte 123456789012 à répertorier les objets contenus dans le point Multi-Region d'accès défini par leMultiRegionAccessPoint_ARN.