View a markdown version of this page

Configuration d'un point Multi-Region d'accès à utiliser avec AWS PrivateLink - Amazon Simple Storage Service

Les traductions sont fournies par des outils de traduction automatique. En cas de conflit entre le contenu d'une traduction et celui de la version originale en anglais, la version anglaise prévaudra.

Configuration d'un point Multi-Region d'accès à utiliser avec AWS PrivateLink

AWS PrivateLink vous fournit une connectivité privée à Amazon S3 à l'aide d'adresses IP privées dans votre cloud privé virtuel (VPC). Vous pouvez provisionner un ou plusieurs points de terminaison d'interface dans votre VPC pour vous connecter aux points d' Multi-Region accès Amazon S3.

Vous pouvez créer des points de terminaison com.amazonaws.s3-global.accesspoint pour les points d'accès via les kits de développement logiciel (SDK) ou les kits de développement logiciel (SDK). Multi-Region Console de gestion AWS AWS CLI AWS Pour en savoir plus sur la configuration d'un point de terminaison d'interface pour Multi-Region Access Point, consultez la section Points de terminaison Interface VPC dans le Guide de l'utilisateur du VPC.

Pour envoyer des demandes à un point d' Multi-Region accès via les points de terminaison de l'interface, procédez comme suit pour configurer le VPC et le point Multi-Region d'accès.

Pour configurer un point Multi-Region d'accès à utiliser avec AWS PrivateLink
  1. Créez ou disposez d'un point de terminaison VPC approprié qui peut se connecter à des points Multi-Region d'accès. Pour en savoir plus sur les points de terminaison d'un VPC, consultez Points de terminaison d'un VPC d'interface dans le guide de l'utilisateur VPC.

    Important

    Veillez à créer un point de terminaison com.amazonaws.s3-global.accesspoint. Les autres types de terminaux ne peuvent pas Multi-Region accéder aux points d'accès.

    Une fois ce point de terminaison VPC créé, toutes les demandes de point Multi-Region d'accès du VPC sont acheminées via ce point de terminaison si le DNS privé est activé pour le point de terminaison. Cela est activé par défaut.

  2. Si la politique de point Multi-Region d'accès ne prend pas en charge les connexions depuis les points de terminaison VPC, vous devrez la mettre à jour.

  3. Vérifiez que les politiques de compartiment individuelles autorisent l'accès aux utilisateurs du point Multi-Region d'accès.

N'oubliez pas que les points Multi-Region d'accès fonctionnent en acheminant les demandes vers des compartiments, et non en les traitant eux-mêmes. Il est important de s'en souvenir car l'auteur de la demande doit disposer des autorisations d' Multi-Region accès au point d'accès et être autorisé à accéder aux compartiments individuels du point Multi-Region d'accès. Sinon, la demande risque d'être acheminée vers un compartiment où l'expéditeur n'a pas les autorisations nécessaires pour répondre à la demande. Un point d' Multi-Region accès et les compartiments associés peuvent appartenir au même AWS compte ou à un autre. Cependant, les VPC de différents comptes peuvent utiliser un point d' Multi-Region accès si les autorisations sont correctement configurées.

Pour cette raison, la politique de point de terminaison du VPC doit autoriser l' Multi-Region accès à la fois au point d'accès et à chaque compartiment sous-jacent auquel vous souhaitez pouvoir répondre aux demandes. Supposons, par exemple, que vous ayez un point Multi-Region d'accès avec l'aliasmfzwi23gnjvgw.mrap. Il est soutenu par des compartiments amzn-s3-demo-bucket1 et amzn-s3-demo-bucket2 qui appartiennent tous deux à un compte AWS123456789012. Dans ce cas, la politique de point de terminaison VPC suivante permettrait que les demandes GetObject du VPC faites à mfzwi23gnjvgw.mrap soient satisfaites par l'un ou l'autre des compartiments de sauvegarde.

JSON
{ "Version":"2012-10-17", "Statement": [ { "Sid": "Read-buckets-and-MRAP-VPCE-policy", "Principal": "*", "Action": [ "s3:GetObject" ], "Effect": "Allow", "Resource": [ "arn:aws:s3:::amzn-s3-demo-bucket1/*", "arn:aws:s3:::amzn-s3-demo-bucket2/*", "arn:aws:s3::111122223333:accesspoint/mfzwi23gnjvgw.mrap/object/*" ] }] }

Comme indiqué précédemment, vous devez également vous assurer que la politique de point Multi-Region d'accès est configurée pour prendre en charge l'accès via un point de terminaison VPC. Il n'est pas nécessaire de préciser le point de terminaison d'un VPC qui demande l'accès. L'exemple de politique suivant accorderait l'accès à tout demandeur essayant d'utiliser le point Multi-Region d'accès pour les GetObject demandes.

JSON
{ "Version":"2012-10-17", "Statement": [ { "Sid": "Open-read-MRAP-policy", "Effect": "Allow", "Principal": "*", "Action": [ "s3:GetObject" ], "Resource": "arn:aws:s3::111122223333:accesspoint/mfzwi23gnjvgw.mrap/object/*" }] }

Et, bien entendu, les compartiments individuels auraient chacun besoin d'une politique pour prendre en charge l'accès à partir des demandes soumises via le point de terminaison d'un VPC. L'exemple de politique suivant accorde un accès en lecture à tous les utilisateurs anonymes. Cela inclurait les demandes effectuées via le point de terminaison VPC.

JSON
{ "Version":"2012-10-17", "Statement": [ { "Sid": "Public-read", "Effect": "Allow", "Principal": "*", "Action": "s3:GetObject", "Resource": [ "arn:aws:s3:::amzn-s3-demo-bucket1", "arn:aws:s3:::amzn-s3-demo-bucket2/*"] }] }

Pour en savoir plus sur la modification d'une politique de point de terminaison d'un VPC, consultez Contrôle de l'accès aux services avec des points de terminaison d'un VPC dans le guide de l'utilisateur VPC.