View a markdown version of this page

Mengautentikasi dan mengotorisasi untuk bucket direktori di Zona Lokal - Amazon Simple Storage Service

Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.

Mengautentikasi dan mengotorisasi untuk bucket direktori di Zona Lokal

Bucket direktori di Zona Lokal mendukung otorisasi AWS Identity and Access Management (IAM) dan otorisasi berbasis sesi. Untuk informasi selengkapnya tentang otentikasi dan otorisasi untuk bucket direktori, lihatMengotentikasi dan mengotorisasi permintaan.

Sumber daya

Nama Sumber Daya Amazon (ARN) untuk bucket direktori berisi s3express namespace, Region AWS induk, Akun AWS ID, dan nama bucket direktori yang menyertakan ID Zona. Untuk mengakses dan melakukan tindakan pada bucket direktori Anda, Anda harus menggunakan format ARN berikut ini:

arn:aws:s3express:region-code:account-id:bucket/bucket-base-name--ZoneID--x-s3

Untuk bucket direktori di Zona Lokal, ID Zona adalah ID Zona Lokal. Untuk informasi selengkapnya tentang bucket direktori di Zona Lokal, lihatKonsep untuk bucket direktori di Zona Lokal. Untuk informasi selengkapnya tentang ARN, lihat Amazon Resource Names (ARN) di Panduan Pengguna IAM. Untuk informasi selengkapnya tentang sumber daya, lihat Elemen Kebijakan JSON IAM: Sumber daya di Panduan Pengguna IAM.

Kunci kondisi untuk bucket direktori di Zona Lokal

Di Zona Lokal, Anda dapat menggunakan semua kunci kondisi ini dalam kebijakan IAM Anda. Selain itu, untuk membuat perimeter data di sekitar grup perbatasan jaringan Zona Lokal Anda, Anda dapat menggunakan kunci kondisi s3express:AllAccessRestrictedToLocalZoneGroup untuk menolak semua permintaan dari luar grup.

Kunci kondisi berikut dapat digunakan untuk lebih menyempurnakan kondisi di mana pernyataan kebijakan IAM berlaku. Untuk daftar lengkap operasi API, tindakan kebijakan, dan kunci kondisi yang didukung oleh bucket direktori, lihat Tind akan kebijakan untuk bucket direktori.

catatan

Kunci kondisi berikut hanya berlaku untuk Zona Lokal dan tidak didukung di Zona Ketersediaan dan Wilayah AWS.

Operasi API Tindakan kebijakan Deskripsi Kunci syarat Deskripsi Tipe
Operasi API titik akhir zona s3express:CreateSession

Memberikan izin untuk membuat token sesi, yang digunakan untuk memberikan akses ke semua operasi API titik akhir Zonal, sepertiCreateSession,,HeadBucket, CopyObjectPutObject, danGetObject.

s3express:AllAccessRestrictedToLocalZoneGroup

Memfilter semua akses ke bucket kecuali permintaan berasal dari grup perbatasan jaringan Zona AWS Lokal yang disediakan dalam kunci kondisi ini.

Nilai: Nilai grup perbatasan jaringan Zona Lokal

String

Contoh kebijakan

Untuk membatasi akses objek ke permintaan dari dalam batas residensi data yang Anda tetapkan (khususnya, Grup Zona Lokal yang merupakan kumpulan Zona Lokal yang diturunkan ke yang sama Wilayah AWS), Anda dapat menetapkan salah satu kebijakan berikut:

catatan

Kunci kondisi s3express:AllAccessRestrictedToLocalZoneGroup tidak mendukung akses dari lingkungan lokal. Untuk mendukung akses dari lingkungan lokal, Anda harus menambahkan IP sumber ke kebijakan. Untuk informasi selengkapnya, lihat aws: SourceIp di Panduan Pengguna IAM.

contoh— Kebijakan SCP
{ "Version": "2012-10-17", "Statement": [ { "Sid": "Access-to-specific-LocalZones-only", "Effect": "Deny", "Action": [ "s3express:*", ], "Resource": "*", "Condition": { "StringNotEqualsIfExists": { "s3express:AllAccessRestrictedToLocalZoneGroup": [ "local-zone-network-border-group-value" ] } } } ] }
contoh— Kebijakan berbasis identitas IAM (dilampirkan pada peran IAM)
JSON
{ "Version":"2012-10-17", "Statement": { "Effect": "Deny", "Action": "s3express:CreateSession", "Resource": "*", "Condition": { "StringNotEqualsIfExists": { "s3express:AllAccessRestrictedToLocalZoneGroup": [ "local-zone-network-border-group-value" ] } } } }
contoh— Kebijakan titik akhir VPC
JSON
{ "Version":"2012-10-17", "Statement": [ { "Sid": "Access-to-specific-LocalZones-only", "Principal": "*", "Action": "s3express:CreateSession", "Effect": "Deny", "Resource": "*", "Condition": { "StringNotEqualsIfExists": { "s3express:AllAccessRestrictedToLocalZoneGroup": [ "local-zone-network-border-group-value" ] } } } ] }
contoh— kebijakan bucket
JSON
{ "Version":"2012-10-17", "Statement": [ { "Sid": "Access-to-specific-LocalZones-only", "Principal": "*", "Action": "s3express:CreateSession", "Effect": "Deny", "Resource": "*", "Condition": { "StringNotEqualsIfExists": { "s3express:AllAccessRestrictedToLocalZoneGroup": [ "local-zone-network-border-group-value" ] } } } ] }