Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.
Contoh kebijakan bucket
Dengan kebijakan bucket S3 on Outposts, Anda dapat mengamankan akses ke objek di bucket S3 on Outposts, sehingga hanya pengguna dengan izin yang sesuai yang dapat mengaksesnya. Anda bahkan dapat mencegah pengguna yang diautentikasi tanpa izin yang sesuai mengakses sumber daya S3 di Outposts Anda.
Bagian ini menyajikan contoh kasus penggunaan umum untuk kebijakan bucket S3 on Outposts. Untuk menguji kebijakan ini, ganti dengan informasi Anda sendiri (seperti nama bucket Anda). user input
placeholders
Untuk memberikan atau menolak izin ke satu set objek, Anda dapat menggunakan karakter wildcard (*) di Amazon Resource Names (ARN) dan nilai-nilai lainnya. Misalnya, Anda dapat mengendalikan akses ke kelompok objek yang dimulai dengan prefiks umum atau diakhiri dengan ekstensi tertentu, seperti .html.
Untuk informasi selengkapnya tentang bahasa kebijakan AWS Identity and Access Management (IAM), lihatMengatur IAM dengan S3 di Outposts.
catatan
Saat menguji s3outposts izin dengan menggunakan konsol Amazon S3, Anda harus memberikan izin tambahan yang diperlukan konsol, sepertis3outposts:createendpoint,s3outposts:listendpoints, dan seterusnya.
Sumber daya tambahan untuk membuat kebijakan bucket
-
Untuk daftar tindakan kebijakan IAM, sumber daya, dan kunci kondisi yang dapat Anda gunakan saat membuat kebijakan bucket S3 on Outposts, lihat Tindakan, sumber daya, dan kunci kondisi untuk Amazon S3 di Outposts.
-
Untuk panduan membuat kebijakan S3 on Outposts Anda, lihatMenambahkan atau mengedit kebijakan bucket untuk bucket Amazon S3 di Outposts.
Mengelola akses ke bucket Amazon S3 di Outposts berdasarkan alamat IP tertentu
Kebijakan bucket adalah kebijakan berbasis sumber daya AWS Identity and Access Management (IAM) yang dapat Anda gunakan untuk memberikan izin akses ke bucket dan objek di dalamnya. Hanya pemilik bucket yang dapat mengaitkan kebijakan dengan bucket. Izin yang dipasang pada bucket berlaku untuk semua objek di bucket yang dimiliki oleh pemilik bucket. Kebijakan bucket dibatasi hingga ukuran 20 KB. Untuk informasi selengkapnya, lihat Kebijakan bucket.
Membatasi akses ke suatu Wilayah tertentu
Contoh berikut menolak semua pengguna melakukan operasi S3 di Outposts pada objek dalam bucket yang ditentukan kecuali permintaan berasal dari rentang alamat IP yang ditentukan.
catatan
Saat membatasi akses ke alamat IP tertentu, pastikan Anda juga menentukan titik akhir VPC, alamat IP sumber VPC, atau alamat IP eksternal yang dapat mengakses bucket S3 on Outposts. Jika tidak, Anda mungkin kehilangan akses ke bucket jika kebijakan Anda menolak semua pengguna melakukan s3outposts operasi apa pun pada objek di bucket S3 di Outposts Anda tanpa izin yang tepat sudah ada.
Per Condition nyataan kebijakan ini mengidentifikasi sebagai rentang alamat IP versi 4 (IPv4) yang diizinkan. 192.0.2.0/24
ConditionBlok menggunakan NotIpAddress kondisi dan kunci aws:SourceIp kondisi, yang merupakan kunci kondisi yang AWS luas. Kunci kondisi aws:SourceIp hanya dapat digunakan untuk rentang alamat IP publik. Untuk informasi selengkapnya tentang kunci kondisi ini, lihat T indakan, sumber daya, dan kunci kondisi untuk S3 di Outpost. Nilai aws:SourceIp IPv4 menggunakan notasi CIDR standar. Untuk informasi selengkapnya, lihat referensi elemen kebijakan JSON IAM di Panduan Pengguna IAM.
Awas
Sebelum menggunakan kebijakan S3 on Outposts ini, ganti rentang alamat IP dalam contoh ini dengan nilai yang sesuai untuk kasus penggunaan Anda. Jika tidak, Anda akan kehilangan kemampuan untuk mengakses bucket Anda.192.0.2.0/24
{ "Version": "2012-10-17", "Id": "S3OutpostsPolicyId1", "Statement": [ { "Sid": "IPAllow", "Effect": "Deny", "Principal": "*", "Action": "s3-outposts:*", "Resource": [ "arn:aws:aws:s3-outposts:region:111122223333:outpost/OUTPOSTS-ID/accesspoint/EXAMPLE-ACCESS-POINT-NAME", "arn:aws:aws:s3-outposts:region:111122223333:outpost/OUTPOSTS-ID/bucket/" ], "Condition": { "NotIpAddress": { "aws:SourceIp": "amzn-s3-demo-bucket192.0.2.0/24" } } } ] }
Izinkan alamat IPv4 dan IPv6
Saat Anda mulai menggunakan alamat IPv6, kami rekomendasikan agar Anda memperbarui semua kebijakan organisasi dengan rentang alamat IPv6 Anda selain dari rentang alamat IPv4 Anda yang telah ada. Melakukan hal ini akan membantu memastikan bahwa kebijakan terus bekerja saat Anda melakukan transisi ke IPv6.
Kebijakan bucket contoh S3 on Outposts berikut menunjukkan cara mencampur rentang alamat IPv4 dan IPv6 untuk mencakup semua alamat IP yang valid organisasi Anda. Kebijakan contoh memungkinkan akses ke alamat IP contoh dan 192.0.2.1dan menolak akses ke alamat 2001:DB8:1234:5678::1dan 203.0.113.1.2001:DB8:1234:5678:ABCD::1
Kunci kondisi aws:SourceIp hanya dapat digunakan untuk rentang alamat IP publik. Nilai IPv6 untuk aws:SourceIp harus dalam format standar CIDR. Untuk IPv6, kami support dengan menggunakan :: untuk mewakili rentang 0s (misalnya, 2001:DB8:1234:5678::/64). Untuk informasi selengkapnya, lihat operator kondisi alamat IP di Panduan Pengguna IAM.
Awas
Ganti rentang alamat IP dalam contoh ini dengan nilai yang sesuai untuk kasus penggunaan Anda sebelum menggunakan kebijakan S3 on Outposts ini. Jika tidak, Anda mungkin kehilangan kemampuan untuk mengakses bucket Anda.