Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.
Izin
Amazon S3 Multi-Region Access Points dapat menyederhanakan akses data untuk bucket Amazon S3 dalam beberapa bucket Wilayah AWS. Multi-Region Access Points diberi nama titik akhir global yang dapat Anda gunakan untuk melakukan operasi objek akses data Amazon S3, seperti GetObject dan. PutObject Setiap Multi-Region Access Point dapat memiliki izin dan kontrol jaringan yang berbeda untuk setiap permintaan yang dibuat melalui titik akhir global.
Setiap Multi-Region Access Point juga dapat menerapkan kebijakan akses khusus yang bekerja bersama dengan kebijakan bucket yang dilampirkan ke bucket yang mendasarinya. Agar permintaan lintas akun berhasil, kebijakan berikut harus mengizinkan operasi:
-
Kebijakan Multi-Region Access Point
-
Kebijakan yang mendasari AWS Identity and Access Management (IAM)
-
Kebijakan bucket yang mendasarinya (tempat permintaan dirutekan)
catatan
Untuk permintaan akun yang sama, hanya kebijakan IAM yang mendasarinya, yang memberikan akses yang sesuai, yang diperlukan.
Anda dapat mengonfigurasi kebijakan Multi-Region Access Point untuk menerima permintaan hanya dari pengguna atau grup IAM tertentu. Untuk contoh cara melakukannya, lihat Contoh 2 di Multi-Region Contoh kebijakan Access Point. Untuk membatasi akses data Amazon S3 ke jaringan pribadi, Anda dapat mengonfigurasi kebijakan Multi-Region Access Point untuk menerima permintaan hanya dari cloud pribadi virtual (VPC).
Misalnya, Anda membuat GetObject permintaan melalui Multi-Region Access Point dengan menggunakan pengguna yang dipanggil AppDataReader di AWS akun Anda. Untuk membantu memastikan bahwa permintaan tidak akan ditolak, AppDataReader pengguna harus diberikan s3:GetObject izin oleh Multi-Region Access Point dan oleh setiap bucket yang mendasari Multi-Region Access Point. AppDataReadertidak akan dapat mengambil data dari bucket mana pun yang tidak memberikan izin ini.
penting
Mendelegasikan kontrol akses untuk bucket ke kebijakan Multi-Region Access Point tidak mengubah perilaku bucket saat bucket diakses langsung melalui nama bucket atau Amazon Resource Name (ARN). Semua operasi yang dilakukan langsung terhadap bucket akan terus bekerja seperti sebelumnya. Pembatasan yang Anda sertakan dalam kebijakan Multi-Region Titik Akses hanya berlaku untuk permintaan yang dibuat melalui Titik Multi-Region Akses tersebut.
Mengelola akses publik ke Multi-Region Access Point
Multi-Region Access Points mendukung pengaturan Blok Akses Publik independen untuk setiap Multi-Region Access Point. Saat Anda membuat Titik Multi-Region Akses, Anda dapat menentukan setelan Blokir Akses Publik yang berlaku untuk Titik Multi-Region Akses tersebut.
catatan
Setelan Blokir Akses Publik apa pun yang diaktifkan di bawah pengaturan Blokir Akses Publik untuk akun ini (di akun Anda sendiri) atau Blokir Pengaturan Publik untuk bucket eksternal masih berlaku meskipun pengaturan Blokir Akses Publik independen untuk Titik Multi-Region Akses Anda dinonaktifkan.
Untuk permintaan apa pun yang dibuat melalui Titik Multi-Region Akses, Amazon S3 mengevaluasi setelan Blokir Akses Publik untuk:
-
T Multi-Region itik Akses
-
Bucket yang mendasarinya (termasuk bucket eksternal)
-
Akun yang memiliki Multi-Region Access Point
-
Akun yang memiliki bucket yang mendasarinya (termasuk akun eksternal)
Jika salah satu pengaturan ini menunjukkan bahwa permintaan tersebut harus diblokir, Amazon S3 menolak permintaan tersebut. Untuk informasi selengkapnya tentang fitur Blokir Akses Publik Amazon S3, lihat Melakukan blok akses publik ke penyimpanan Amazon S3 Anda.
penting
Secara default, semua pengaturan Blokir Akses Publik diaktifkan untuk Po Multi-Region in Akses. Anda harus secara eksplisit menonaktifkan pengaturan apa pun yang tidak ingin Anda terapkan ke Multi-Region Access Point.
Anda tidak dapat mengubah setelan Blokir Akses Pu Multi-Region blik untuk Titik Akses setelah dibuat.
Melihat setelan Blok Akses Publik untuk T Multi-Region itik Akses
Untuk melihat setelan Blokir Akses Publik untuk T Multi-Region itik Akses
-
Masuk ke Konsol Manajemen AWS dan buka konsol Amazon S3 di https://console.aws.amazon.com/s3/
. -
Pada panel navigasi di kiri, pilih Multi-Region Titik Akses.
-
Pilih nama Titik Multi-Region Akses yang ingin Anda tinjau.
-
Pilih tab Izin.
-
Di bawah Blokir setelan Akses Publik untuk T Multi-Region itik Akses ini, tinjau setelan Blokir Akses Publik untuk T Multi-Region itik Akses Anda.
catatan
Anda tidak dapat mengedit setelan Blokir Akses Publik setelah Multi-Region Titik Akses dibuat. Oleh karena itu, jika Anda akan memblokir akses publik, pastikan aplikasi Anda berfungsi dengan benar tanpa akses publik sebelum Anda membuat Multi-Region Access Point.
Menggunakan kebijakan Multi-Region Access Point
Contoh kebijakan T Multi-Region itik Akses berikut memberikan akses pengguna IAM untuk membuat daftar dan mengunduh file dari Multi-Region Access Point Anda. Untuk menggunakan kebijakan contoh ini, ganti dengan informasi Anda sendiri.user
input placeholders
Untuk mengaitkan kebijakan Multi-Region Access Point Anda dengan Multi-Region Access Point yang ditentukan dengan menggunakan AWS Command Line Interface
(AWS CLI), gunakan put-multi-region-access-point-policy perintah berikut. Untuk menggunakan perintah contoh ini, ganti dengan informasi Anda sendiri. Setiap Multi-Region Titik Akses hanya dapat memiliki satu kebijakan, sehingga permintaan yang dibuat untuk user input
placeholdersput-multi-region-access-point-policy tindakan menggantikan kebijakan yang ada yang terkait dengan Titik Multi-Region Akses yang ditentukan.
Jika Anda ingin mengetahui hasil dari operasi sebelumnya, gunakan perintah berikut ini:
Untuk mengambil kebijakan Multi-Region Access Point Anda, gunakan perintah berikut:
Mengedit kebijakan Multi-Region Access Point
Kebijakan Multi-Region Access Point (ditulis dalam JSON) menyediakan akses penyimpanan ke bucket Amazon S3 yang digunakan dengan Multi-Region Access Point ini. Anda dapat mengizinkan atau menolak prinsipal tertentu untuk melakukan berbagai tindakan pada Multi-Region Access Point Anda. Ketika permintaan dialihkan ke bucket melalui Multi-Region Access Point, kebijakan akses untuk Multi-Region Access Point dan bucket berlaku. Kebijakan akses yang lebih ketat selalu diutamakan.
catatan
Jika bucket berisi objek yang dimiliki oleh akun lain, kebijakan Multi-Region Access Point tidak berlaku untuk objek yang dimiliki oleh orang lain Akun AWS.
Setelah menerapkan kebijakan Multi-Region Access Point, kebijakan tersebut tidak dapat dihapus. Anda dapat mengedit kebijakan atau membuat kebijakan baru yang menimpa kebijakan yang sudah ada.
Untuk mengedit kebijakan Multi-Region Titik Akses
-
Masuk ke Konsol Manajemen AWS dan buka konsol Amazon S3 di https://console.aws.amazon.com/s3/
. -
Pada panel navigasi di kiri, pilih Multi-Region Titik Akses.
-
Pilih nama Titik Multi-Region Akses yang ingin Anda edit kebijakannya.
-
Pilih tab Izin.
-
Gulir ke bawah Multi-Region ke bagian kebijakan Access Point. Pilih Edit untuk memperbarui kebijakan (di JSON).
-
Halaman kebijakan Edit Multi-Region Access Point akan muncul. Anda dapat memasukkan kebijakan langsung ke bidang teks atau memilih Tambahkan pernyataan untuk memilih elemen kebijakan dari daftar dropdown.
catatan
Konsol secara otomatis menampilkan Multi-Region Access Point Amazon Resource Name (ARN), yang dapat Anda gunakan dalam kebijakan. Misalnya kebijakan Multi-Region Access Point, lihatMulti-Region Contoh kebijakan Access Point.
Multi-Region Contoh kebijakan Access Point
Kebijakan sumber daya dukungan Amazon S3 Multi-Region Access Points AWS Identity and Access Management (IAM). Anda dapat menggunakan kebijakan ini untuk mengontrol penggunaan Multi-Region Access Point berdasarkan sumber daya, pengguna, atau kondisi lainnya. Agar aplikasi atau pengguna dapat mengakses objek melalui Titik Akses, T Multi-Region itik Akses dan bucket yang Multi-Region mendasarinya harus mengizinkan akses yang sama.
Untuk mengizinkan akses yang sama ke Multi-Region Access Point dan bucket yang mendasarinya, lakukan salah satu hal berikut:
-
(Disarankan) Untuk menyederhanakan kontrol akses saat menggunakan T Multi-Region itik Akses Amazon S3, delegasikan kontrol akses untuk bucket Amazon S3 ke Multi-Region Access Point. Untuk contoh cara melakukannya, lihat Contoh 1 di bagian ini.
-
Tambahkan izin yang sama yang terdapat dalam kebijakan Multi-Region Access Point ke kebijakan bucket yang mendasarinya.
penting
Mendelegasikan kontrol akses untuk bucket ke kebijakan Multi-Region Access Point tidak mengubah perilaku bucket saat bucket diakses langsung melalui nama bucket atau Amazon Resource Name (ARN). Semua operasi yang dilakukan langsung terhadap bucket akan terus bekerja seperti sebelumnya. Pembatasan yang Anda sertakan dalam kebijakan Multi-Region Titik Akses hanya berlaku untuk permintaan yang dibuat melalui Titik Multi-Region Akses tersebut.
contoh 1 — Mendelegasikan akses ke Multi-Region Access Point tertentu dalam kebijakan bucket Anda (untuk akun atau lintas akun yang sama)
Contoh kebijakan bucket berikut memberikan akses bucket penuh ke Multi-Region Access Point tertentu. Ini berarti bahwa semua akses ke bucket ini dikendalikan oleh kebijakan yang dilampirkan ke Multi-Region Access Point. Kami menyarankan Anda untuk mengonfigurasi bucket dengan cara ini untuk semua kasus penggunaan yang tidak memerlukan akses langsung ke bucket. Anda dapat menggunakan struktur kebijakan bucket ini untuk Poin Multi-Region Akses di akun yang sama atau di akun lain.
catatan
Jika ada beberapa Multi-Region Access Point yang Anda berikan akses, pastikan untuk mencantumkan setiap Multi-Region Access Point.
contoh 2 — Memberikan akses akun ke Titik Multi-Region Akses dalam kebijakan Multi-Region Access Point Anda
Kebijakan T Multi-Region itik Akses berikut memungkinkan izin akun untuk membuat daftar dan membaca objek yang terkandung dalam T Multi-Region itik Akses yang ditentukan oleh123456789012.MultiRegionAccessPoint_ARN
contoh 3 — Kebijakan Multi-Region Access Point yang memungkinkan bucket listing
Kebijakan Titik Multi-Region Akses berikut mengizinkan izin akun untuk mencantumkan objek yang terkandung dalam Multi-Region Titik Akses yang ditentukan oleh123456789012.MultiRegionAccessPoint_ARN