View a markdown version of this page

Contoh kebijakan bucket - Amazon S3 on Outposts

Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.

Contoh kebijakan bucket

Dengan kebijakan bucket S3 on Outposts, Anda dapat mengamankan akses ke objek di bucket S3 on Outposts, sehingga hanya pengguna dengan izin yang sesuai yang dapat mengaksesnya. Anda bahkan dapat mencegah pengguna yang diautentikasi tanpa izin yang sesuai mengakses sumber daya S3 di Outposts Anda.

Bagian ini menyajikan contoh kasus penggunaan umum untuk kebijakan bucket S3 on Outposts. Untuk menguji kebijakan ini, ganti user input placeholders dengan informasi Anda sendiri (seperti nama bucket Anda).

Untuk memberikan atau menolak izin ke satu set objek, Anda dapat menggunakan karakter wildcard (*) di Amazon Resource Names (ARN) dan nilai-nilai lainnya. Misalnya, Anda dapat mengendalikan akses ke kelompok objek yang dimulai dengan prefiks umum atau diakhiri dengan ekstensi tertentu, seperti .html.

Untuk informasi selengkapnya tentang bahasa kebijakan AWS Identity and Access Management (IAM), lihatMengatur IAM dengan S3 di Outposts.

catatan

Saat menguji s3outposts izin dengan menggunakan konsol Amazon S3, Anda harus memberikan izin tambahan yang diperlukan konsol, sepertis3outposts:createendpoint,s3outposts:listendpoints, dan seterusnya.

Sumber daya tambahan untuk membuat kebijakan bucket

Mengelola akses ke bucket Amazon S3 di Outposts berdasarkan alamat IP tertentu

Kebijakan bucket adalah kebijakan berbasis sumber daya AWS Identity and Access Management (IAM) yang dapat Anda gunakan untuk memberikan izin akses ke bucket dan objek di dalamnya. Hanya pemilik bucket yang dapat mengaitkan kebijakan dengan bucket. Izin yang dipasang pada bucket berlaku untuk semua objek di bucket yang dimiliki oleh pemilik bucket. Kebijakan bucket dibatasi hingga ukuran 20 KB. Untuk informasi selengkapnya, lihat Kebijakan bucket.

Membatasi akses ke suatu Wilayah tertentu

Contoh berikut menolak semua pengguna melakukan operasi S3 di Outposts pada objek dalam bucket yang ditentukan kecuali permintaan berasal dari rentang alamat IP yang ditentukan.

catatan

Saat membatasi akses ke alamat IP tertentu, pastikan Anda juga menentukan titik akhir VPC, alamat IP sumber VPC, atau alamat IP eksternal yang dapat mengakses bucket S3 on Outposts. Jika tidak, Anda mungkin kehilangan akses ke bucket jika kebijakan Anda menolak semua pengguna melakukan s3outposts operasi apa pun pada objek di bucket S3 di Outposts Anda tanpa izin yang tepat sudah ada.

Per Condition nyataan kebijakan ini mengidentifikasi 192.0.2.0/24 sebagai rentang alamat IP versi 4 (IPv4) yang diizinkan.

ConditionBlok menggunakan NotIpAddress kondisi dan kunci aws:SourceIp kondisi, yang merupakan kunci kondisi yang AWS luas. Kunci kondisi aws:SourceIp hanya dapat digunakan untuk rentang alamat IP publik. Untuk informasi selengkapnya tentang kunci kondisi ini, lihat T indakan, sumber daya, dan kunci kondisi untuk S3 di Outpost. Nilai aws:SourceIp IPv4 menggunakan notasi CIDR standar. Untuk informasi selengkapnya, lihat referensi elemen kebijakan JSON IAM di Panduan Pengguna IAM.

Awas

Sebelum menggunakan kebijakan S3 on Outposts ini, ganti rentang alamat 192.0.2.0/24 IP dalam contoh ini dengan nilai yang sesuai untuk kasus penggunaan Anda. Jika tidak, Anda akan kehilangan kemampuan untuk mengakses bucket Anda.

{ "Version": "2012-10-17", "Id": "S3OutpostsPolicyId1", "Statement": [ { "Sid": "IPAllow", "Effect": "Deny", "Principal": "*", "Action": "s3-outposts:*", "Resource": [ "arn:aws:aws:s3-outposts:region:111122223333:outpost/OUTPOSTS-ID/accesspoint/EXAMPLE-ACCESS-POINT-NAME", "arn:aws:aws:s3-outposts:region:111122223333:outpost/OUTPOSTS-ID/bucket/amzn-s3-demo-bucket" ], "Condition": { "NotIpAddress": { "aws:SourceIp": "192.0.2.0/24" } } } ] }

Izinkan alamat IPv4 dan IPv6

Saat Anda mulai menggunakan alamat IPv6, kami rekomendasikan agar Anda memperbarui semua kebijakan organisasi dengan rentang alamat IPv6 Anda selain dari rentang alamat IPv4 Anda yang telah ada. Melakukan hal ini akan membantu memastikan bahwa kebijakan terus bekerja saat Anda melakukan transisi ke IPv6.

Kebijakan bucket contoh S3 on Outposts berikut menunjukkan cara mencampur rentang alamat IPv4 dan IPv6 untuk mencakup semua alamat IP yang valid organisasi Anda. Kebijakan contoh memungkinkan akses ke alamat IP contoh 192.0.2.1dan 2001:DB8:1234:5678::1dan menolak akses ke alamat 203.0.113.1dan 2001:DB8:1234:5678:ABCD::1.

Kunci kondisi aws:SourceIp hanya dapat digunakan untuk rentang alamat IP publik. Nilai IPv6 untuk aws:SourceIp harus dalam format standar CIDR. Untuk IPv6, kami support dengan menggunakan :: untuk mewakili rentang 0s (misalnya, 2001:DB8:1234:5678::/64). Untuk informasi selengkapnya, lihat operator kondisi alamat IP di Panduan Pengguna IAM.

Awas

Ganti rentang alamat IP dalam contoh ini dengan nilai yang sesuai untuk kasus penggunaan Anda sebelum menggunakan kebijakan S3 on Outposts ini. Jika tidak, Anda mungkin kehilangan kemampuan untuk mengakses bucket Anda.

JSON
{ "Id": "S3OutpostsPolicyId2", "Version":"2012-10-17", "Statement": [ { "Sid": "AllowIPmix", "Effect": "Allow", "Principal": { "AWS": "arn:aws:iam::111122223333:root" }, "Action": [ "s3-outposts:GetObject", "s3-outposts:PutObject", "s3-outposts:ListBucket" ], "Resource": [ "arn:aws:s3-outposts:us-east-1:111122223333:outpost/op-01ac5d28a6a232904/bucket/amzn-s3-demo-bucket", "arn:aws:s3-outposts:us-east-1:111122223333:outpost/op-01ac5d28a6a232904/bucket/amzn-s3-demo-bucket/*" ], "Condition": { "IpAddress": { "aws:SourceIp": [ "192.0.2.0/24", "2001:DB8:1234:5678::/64" ] }, "NotIpAddress": { "aws:SourceIp": [ "203.0.113.0/24", "2001:DB8:1234:5678:ABCD::/80" ] } } } ] }