Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.
Membuat permintaan
Amazon S3 adalah layanan REST. Anda dapat mengirim permintaan ke Amazon S3 menggunakan REST API atau pustaka pembungkus AWS SDK (lihat Kode Sam pel dan Perpustakaan
Setiap interaksi dengan Amazon S3 diautentikasi atau dilakukan secara anonim. Autentikasi adalah proses verifikasi identitas pemohon yang mencoba mengakses produk Amazon Web Services (AWS). Permintaan yang diautentikasi harus menyertakan nilai tanda tangan yang mengautentikasi pengirim permintaan. Nilai tanda tangan, sebagian, dihasilkan dari kunci akses pemohon (ID kunci AWS akses dan kunci akses rahasia). Untuk informasi selengkapnya tentang mendapatkan kunci akses, lihat Bagaimana Cara Mendapatkan Kredensial Keamanan? di Referensi Umum AWS.
Jika Anda menggunakan AWS SDK, pustaka akan menghitung tanda tangan dari kunci yang Anda berikan. Namun, jika Anda melakukan panggilan API REST langsung di aplikasi Anda, Anda harus menulis kode untuk menghitung tanda tangan dan menambahkannya ke permintaan.
Topik
Tentang kunci akses
Bagian berikut membahas jenis kunci akses yang dapat Anda gunakan untuk membuat permintaan terautentikasi.
Akun AWS kunci akses
Kunci akses akun menyediakan akses penuh ke AWS sumber daya yang dimiliki oleh akun. Berikut ini adalah contoh kunci akses:
-
ID kunci akses (20 karakter, string alfanumerik). Misalnya: AKIAIOSFODNN7EXAMPLE
-
Kunci akses rahasia (string 40 karakter). Misalnya: wJalrXUtnFEMI/K7MDENG/bPxRfiCYEXAMPLEKEY
ID kunci akses secara unik mengidentifikasi a Akun AWS. Anda dapat menggunakan kunci akses ini untuk mengirim permintaan terautentikasi ke Amazon S3.
Kunci akses pengguna IAM
Anda dapat membuat satu Akun AWS untuk perusahaan Anda; Namun, mungkin ada beberapa karyawan dalam organisasi yang membutuhkan akses ke AWS sumber daya organisasi Anda. Berbagi kunci Akun AWS akses Anda mengurangi keamanan, dan membuat individu Akun AWS untuk setiap karyawan mungkin tidak praktis. Selain itu, Anda tidak dapat membagikan sumber daya seperti bucket dan objek dengan mudah karena itu dimiliki oleh akun yang berbeda. Untuk berbagi sumber daya, Anda harus memberikan izin, yang merupakan pekerjaan tambahan.
Dalam skenario seperti itu, Anda dapat menggunakan AWS Identity and Access Management (IAM) untuk membuat pengguna di bawah Anda Akun AWS dengan kunci akses mereka sendiri dan melampirkan kebijakan pengguna IAM yang memberikan izin akses sumber daya yang sesuai kepada pengguna ini. Untuk mengelola pengguna ini dengan lebih baik, IAM memungkinkan Anda membuat kelompok pengguna dan memberikan izin tingkat kelompok yang berlaku bagi semua pengguna dalam grup tersebut.
Pengguna ini disebut sebagai pengguna IAM yang Anda buat dan kelola di dalamnya AWS. Akun induk mengontrol kemampuan pengguna untuk mengakses AWS. Setiap sumber daya yang dibuat pengguna IAM dikendalikan dan dibayar oleh Akun AWS induk. Pengguna IAM ini dapat mengirimkan permintaan terautentikasi ke Amazon S3 menggunakan kredensial keamanan mereka sendiri. Untuk informasi selengkapnya tentang membuat dan mengelola pengguna di bawah Anda Akun AWS, buka halaman detail AWS Identity and Access Management
produk
Kredensial keamanan sementara
Selain membuat pengguna IAM dengan kunci akses mereka sendiri, IAM juga memungkinkan Anda memberikan kredentif keamanan sementara (kunci akses sementara dan token keamanan) kepada pengguna IAM mana pun sehingga mereka dapat mengakses AWS layanan dan sumber daya Anda. Anda juga dapat mengelola pengguna dalam sistem Anda di luar AWS. Ini disebut sebagai pengguna gabungan. Selain itu, pengguna dapat menjadi aplikasi yang Anda buat untuk mengakses AWS sumber daya Anda.
IAM menyediakan AWS Security Token Service API bagi Anda untuk meminta kredenSIAL keamanan sementara. Anda dapat menggunakan AWS STS API atau AWS SDK untuk meminta kredenSIAL ini. API mengembalikan kredensial keamanan sementara (ID kunci akses dan kunci akses rahasia), dan token keamanan. Kredensial ini hanya valid untuk durasi yang Anda tentukan saat Anda memintanya. Anda menggunakan ID kunci akses dan kunci rahasia dengan cara yang sama ketika mengirim permintaan menggunakan Akun AWS Anda atau kunci akses pengguna IAM Anda. Selain itu, Anda harus menyertakan token dalam setiap permintaan yang Anda kirim ke Amazon S3.
Pengguna IAM dapat meminta kredensial keamanan sementara ini untuk penggunaan mereka sendiri atau memberikannya kepada aplikasi atau pengguna gabungan. Saat meminta kredensial keamanan sementara untuk pengguna gabungan, Anda harus memberikan nama pengguna dan kebijakan IAM yang menentukan izin yang ingin Anda kaitkan dengan kredensial keamanan sementara ini. Pengguna gabungan tidak dapat memperoleh izin lebih dari pengguna IAM induk yang meminta kredensial sementara.
Anda dapat menggunakan kredensial keamanan sementara ini dalam mengajukan permintaan kepada Amazon S3. Pustaka API menghitung nilai tanda tangan yang diperlukan menggunakan kredensial tersebut untuk mengautentikasi permintaan Anda. Jika Anda mengirim permintaan menggunakan kredensial kedaluwarsa, Amazon S3 menolak permintaan tersebut.
Untuk informasi tentang penandatanganan permintaan menggunakan kredensial keamanan sementara di permintaan API REST Anda, lihat Menandatangani dan mengotentikasi permintaan REST (AWS tanda tangan versi 2). Untuk informasi tentang mengirim permintaan menggunakan AWS SDK, lihatMembuat permintaan menggunakan AWS SDK.
Untuk informasi selengkapnya tentang dukungan IAM untuk kredensial keamanan sementara, lihat Kredensial Keamanan Sementara dalam Panduan Pengguna IAM.
Untuk keamanan tambahan, Anda dapat mengharuskan autentikasi multi-faktor (MFA) ketika mengakses sumber daya Amazon S3 Anda dengan mengonfigurasi kebijakan bucket. Untuk selengkapnya, lihat Contoh kebijakan bucket: Memerlukan MFA. Setelah Anda mengharuskan MFA untuk mengakses sumber daya Amazon S3, satu-satunya cara Anda untuk mengakses sumber daya ini adalah dengan memberikan kredensial sementara yang dibuat dengan kunci MFA. Untuk informasi selengkapnya, lihat halaman AWS Multi-Factor
Titik akhir permintaan
Anda mengirimkan permintaan REST ke titik akhir layanan yang telah ditentukan sebelumnya. Untuk daftar semua AWS layanan dan titik akhir yang sesuai, buka Wil ayah dan Titik Akhir di. Referensi Umum AWS