View a markdown version of this page

Mengatur Kepemilikan Objek saat membuat bucket - Amazon Simple Storage Service

Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.

Mengatur Kepemilikan Objek saat membuat bucket

Saat membuat bucket, Anda dapat mengonfigurasi Kepemilikan S3 Object. Untuk mengatur Kepemilikan Objek untuk bucket yang ada, lihat Menyetel Kepemilikan Objek pada bucket yang ada.

Kepemilikan Objek S3 adalah pengaturan tingkat bucket Amazon S3 yang dapat Anda gunakan untuk menonaktifkan daftar kontrol akses (ACL) dan mengambil kepemilikan setiap objek di bucket Anda, menyederhanakan manajemen akses untuk data yang disimpan di Amazon S3. Secara default, Kepemilikan Objek S3 diatur ke pengaturan yang diberlakukan pemilik Bucket, dan ACL dinonaktifkan untuk bucket baru. Dengan menonaktifkan ACL, pemilik bucket memiliki setiap objek di bucket dan mengelola akses ke data secara eksklusif menggunakan kebijakan manajemen akses. Kami menyarankan agar ACL dinonaktifkan, kecuali dalam keadaan yang tidak biasa ketika Anda perlu mengontrol akses untuk setiap objek secara individual.

Kepemilikan Objek memiliki tiga pengaturan yang dapat Anda gunakan untuk mengontrol kepemilikan objek yang diunggah ke bucket Anda, dan untuk menonaktifkan atau mengaktifkan ACL:

ACL dinonaktifkan
  • Pemilik bucket yang diberlakukan (default)–ACL dinonaktifkan, dan pemilik bucket secara otomatis memilikinya, serta mendapatkan kontrol penuh atas setiap objek di dalam bucket. ACL tidak lagi memengaruhi izin terhadap data di bucket S3. Bucket tersebut menggunakan kebijakan untuk menentukan kontrol akses.

ACL diaktifkan
  • Pemilik bucket yang dipilih—Pemilik bucket memiliki dan diberikan kendali penuh atas objek baru yang ditulis akun lain ke bucket dengan ACL bucket-owner-full-control yang dibatasi.

  • Object writer — Orang Akun AWS yang mengunggah objek memiliki objek, memiliki kontrol penuh atas objek tersebut, dan dapat memberikan pengguna lain akses ke objek tersebut melalui ACL.

Izin: Untuk menerapkan pengaturan yang diberlakukan pemilik Bucket atau pengaturan pilihan pemilik Bucket, Anda harus memiliki izin berikut: s3:CreateBucket dan s3:PutBucketOwnershipControls. Tidak diperlukan izin tambahan saat membuat bucket dengan pengaturan Object writer yang diterapkan. Untuk informasi selengkapnya tentang izin Amazon S3, lihat T indakan, sumber daya, dan kunci kondisi untuk Amazon S3 di Referensi Otorisasi Layanan.

Untuk informasi selengkapnya tentang izin untuk operasi API S3 berdasarkan jenis sumber daya S3, lihatIzin yang diperlukan untuk operasi Amazon S3 API.

penting

Sebagian besar kasus penggunaan modern di Amazon S3 tidak lagi memerlukan penggunaan ACL, dan kami sarankan Anda menonaktifkan ACL kecuali dalam keadaan di mana Anda perlu mengontrol akses untuk setiap objek secara individual. Dengan Kepemilikan Objek, Anda dapat menonaktifkan ACL dan mengandalkan kebijakan untuk kontrol akses. Saat menonaktifkan ACL, Anda dapat dengan mudah memelihara bucket dengan objek yang diunggah oleh AWS akun yang berbeda. Anda, sebagai pemilik bucket, memiliki semua objek di bucket dan dapat mengelola akses ke mereka menggunakan kebijakan.

  1. Masuk ke Konsol Manajemen AWS dan buka konsol Amazon S3 di https://console.aws.amazon.com/s3/.

  2. Di bilah navigasi, pilih nama yang saat ini ditampilkan Wilayah AWS. Selanjutnya, pilih Wilayah tempat Anda ingin membuat bucket.

    catatan
    • Setelah Anda membuat bucket, Anda tidak dapat mengubah Wilayahnya.

    • Untuk meminimalkan latensi dan biaya serta memenuhi persyaratan regulasi, pilih Wilayah yang dekat dengan Anda. Objek yang disimpan di Wilayah tidak pernah keluar dari Wilayah kecuali Anda secara tegas mentransfer atau mereplikasinya ke Wilayah lain. Untuk daftar Amazon S3 Wilayah AWS, lihat Layanan AWS titik akhir di Referensi Umum Amazon Web Services.

  3. Di panel navigasi kiri, pilih Buc ket tujuan umum.

  4. Pilih Buat bucket. Halaman Buat bucket terbuka.

  5. Untuk Nama bucket, masukkan nama untuk bucket Anda.

    Nama bucket harus:

    • Unik dalam partisi. Partisi adalah pengelompokan Wilayah. AWS saat ini memiliki tiga partisi: aws (Wilayah komersial), aws-cn (Wilayah China), dan aws-us-gov (AWS GovCloud (US) Regions).

    • Panjangnya antara 3 hingga 63 karakter.

    • Hanya terdiri dari huruf kecil, angka, titik (.), dan tanda hubung (). - Untuk kompatibilitas terbaik, kami sarankan Anda menghindari penggunaan periode (.) dalam nama bucket, kecuali untuk bucket yang hanya digunakan untuk hosting situs web statis.

    • Dimulai dan diakhiri dengan huruf atau angka.

    • Untuk daftar lengkap aturan penamaan bucket, lihat. Aturan penamaan bucket tujuan umum

    penting
    • Setelah membuat bucket, Anda tidak dapat mengubah namanya.

    • Jangan sertakan informasi sensitif dalam nama bucket. Nama bucket terlihat dalam URL yang menunjuk objek dalam bucket.

  6. (Opsional) Di bawah Konfigurasi umum, Anda dapat memilih untuk menyalin pengaturan bucket yang ada ke bucket baru Anda. Jika Anda tidak ingin menyalin pengaturan bucket yang ada, lewati ke langkah berikutnya.

    catatan

    Opsi ini:

    • Tidak tersedia di AWS CLI dan hanya tersedia di konsol Amazon S3

    • Tidak menyalin kebijakan bucket dari bucket yang ada ke bucket baru

    Untuk menyalin setelan bucket yang ada, di bawah Salin pengaturan dari bucket yang ada, pilih Pilih bucket. Jen dela Pilih bucket terbuka. Temukan bucket dengan pengaturan yang ingin Anda salin, dan pilih Pilih bucket. Jen dela Choose bucket ditutup, dan jendela Create bucket terbuka kembali.

    Di bawah Salin pengaturan dari bucket yang ada, Anda sekarang melihat nama bucket yang Anda pilih. Pengaturan bucket baru Anda sekarang cocok dengan pengaturan bucket yang Anda pilih. Jika Anda ingin menghapus pengaturan yang disalin, pilih Puli hkan default. Tinjau setelan bucket yang tersisa di halaman Buat bucket. Jika Anda tidak ingin membuat perubahan apa pun, Anda dapat melompat ke langkah terakhir.

  7. Di bawah Kepemilikan Objek, untuk menonaktifkan atau mengaktifkan ACL dan mengontrol kepemilikan objek yang diunggah di bucket Anda, pilih salah satu pengaturan berikut ini:

    ACL dinonaktifkan
    • Pemilik bucket diberlakukan (default) — ACL dinonaktifkan, dan pemilik bucket secara otomatis memiliki dan memiliki kontrol penuh atas setiap objek dalam bucket tujuan umum. ACL tidak lagi memengaruhi izin akses ke data di bucket tujuan umum S3. Bucket menggunakan kebijakan secara eksklusif untuk menentukan kontrol akses.

      Secara default, ACL dinonaktifkan. Mayoritas kasus penggunaan modern di Amazon S3 tidak lagi memerlukan penggunaan ACL. Sebaiknya Anda menonaktifkan ACL, kecuali dalam keadaan di mana Anda harus mengontrol akses untuk setiap objek secara individual. Untuk informasi selengkapnya, lihat Mengontrol kepemilikan objek dan menonaktifkan ACL untuk bucket Anda.

    ACL diaktifkan
    • Pemilik bucket yang dipilih—Pemilik bucket memiliki dan diberikan kendali penuh atas objek baru yang ditulis akun lain ke bucket dengan ACL bucket-owner-full-control yang dibatasi.

      Jika Anda menerapkan pengaturan Pemilik bucket yang dipilih, agar semua unggahan Amazon S3 menyertakan ACL bucket-owner-full-control yang terekam, Anda dapat menambahkan kebijakan bucket yang hanya mengizinkan unggahan objek yang menggunakan ACL ini.

    • Penulis objek — Orang Akun AWS yang mengunggah objek memiliki objek, memiliki kontrol penuh atas objek, dan dapat memberikan pengguna lain akses ke objek melalui ACL.

    catatan

    Pengaturan default-nya adalah Pemilik Bucket yang diberlakukan. Untuk menerapkan pengaturan default dan menonaktifkan ACL, hanya izin s3:CreateBucket yang diperlukan. Untuk mengaktifkan ACL, Anda harus memiliki izin s3:PutBucketOwnershipControls.

  8. Di bawah Pengaturan Blokir Akses Publik untuk bucket ini, pilih pengaturan Blokir Akses Publik yang ingin Anda terapkan ke bucket.

    Secara default, semua pengaturan Blokir Akses Publik untuk bucket direktori diaktifkan. Kami menyarankan Anda tetap mengaktifkan semua pengaturan, kecuali Anda tahu bahwa Anda perlu menonaktifkan satu atau beberapa pengaturan untuk kasus penggunaan spesifik Anda. Untuk informasi lebih lanjut tentang pemblokiran akses publik, lihat Melakukan blok akses publik ke penyimpanan Amazon S3 Anda.

    catatan

    Untuk mengaktifkan semua pengaturan Blokir Akses Publik, hanya izin s3:CreateBucket yang diperlukan. Untuk mematikan pengaturan Blokir Akses Publik, Anda harus memiliki izin s3:PutBucketPublicAccessBlock.

  9. (Opsional) Secara default, Bucket Versioning dinon aktifkan. Penentuan Versi adalah cara menyimpan beberapa varian objek dalam bucket yang sama. Anda dapat menggunakan Penentuan Versi untuk menyimpan, mengambil, dan memulihkan setiap versi dari setiap objek yang disimpan dalam bucket Anda. Dengan versioning, Anda dapat lebih mudah memulihkan dari tindakan pengguna yang tidak diinginkan dan kegagalan aplikasi. Untuk informasi selengkapnya tentang penentuan versi, lihat Mempertahankan beberapa versi objek dengan S3 Versioning.

    Untuk mengaktifkan pembuatan versi pada bucket Anda, pilih Akti fkan.

  10. (Opsional) Di bawah Tanda, Anda dapat memilih untuk menambahkan tanda ke bucket Anda. Dengan alokasi AWS biaya, Anda dapat menggunakan tag bucket untuk membuat anotasi penagihan untuk penggunaan bucket. Tanda adalah pasangan nilai kunci yang mewakili label yang Anda tetapkan ke bucket. Untuk informasi selengkapnya, lihat Menggunakan tanda alokasi biaya bucket S3.

    Untuk menambahkan tanda bucket, masukkan Kunci dan secara opsional Nilai, lalu pilih Tambahkan Tanda.

  11. Untuk mengonfigurasi Enkripsi default, di bawah Jenis enkripsi, pilih salah satu dari berikut ini:

    • Server-side enkripsi dengan kunci terkelola Amazon S3 (SSE-S3)

    • Server-side enkripsi dengan AWS Key Management Service kunci (SSE-KMS)

    • Dual-layer enkripsi sisi server dengan AWS Key Management Service (AWS KMS) kunci () DSSE-KMS

      penting

      Jika Anda menggunakan DSSE-KMS opsi SSE-KMS atau untuk konfigurasi enkripsi default, Anda tunduk pada kuota permintaan per detik (RPS). AWS KMS Untuk informasi selengkapnya AWS KMS tentang kuota dan cara meminta kenaikan kuota, lihat Kuota di Panduan AWS Key Management Service Pengembang.

    Bucket dan objek baru dienkripsi dengan menggunakan enkripsi sisi server dengan kunci terkelola Amazon S3 (SSE-S3) sebagai tingkat dasar konfigurasi enkripsi. Untuk informasi selengkapnya tentang enkripsi default, lihat Mengatur perilaku enkripsi sisi server default untuk bucket Amazon S3. Untuk informasi selengkapnya tentang SSE-S3, lihat Menggunakan enkripsi sisi server dengan kunci terkelola Amazon S3 () SSE-S3.

    Untuk informasi selengkapnya tentang menggunakan enkripsi sisi server untuk mengenkripsi data Anda, lihat. Melindungi data dengan enkripsi

  12. Jika Anda memilih Server-side enkripsi dengan AWS Key Management Service kunci (SSE-KMS) atau en Dual-layer kripsi sisi server dengan AWS Key Management Service (AWS KMS) kunci (DSSE-KMS), lakukan hal berikut:

    1. Di bawah AWS KMS kunci, tentukan kunci KMS Anda dengan salah satu cara berikut ini:

      • Untuk memilih dari daftar kunci KMS yang tersedia, pilih Pilih dari kunci Anda AWS KMS keys, dan pilih kunci KMS Anda dari daftar kunci yang tersedia.

        Kunci Kunci yang dikelola AWS (aws/s3) dan kunci yang dikelola pelanggan Anda muncul dalam daftar ini. Untuk informasi selengkapnya tentang CMK, lihat Kunci pelanggan dan AWS kunci di AWS Key Management Service Panduan Pengembang.

      • Untuk memasukkan ARN kunci KMS, pilih Masukkan AWS KMS key ARN, dan masukkan ARN kunci KMS Anda di bidang yang muncul.

      • Untuk membuat kunci baru yang dikelola pelanggan di AWS KMS konsol, pilih Buat kunci KMS.

        Untuk informasi selengkapnya tentang membuat AWS KMS key, lihat Membuat kunci di Panduan Peng AWS Key Management Service embang.

      penting

      Anda hanya dapat menggunakan kunci KMS yang tersedia di tempat yang Wilayah AWS sama dengan bucket. Konsol Amazon S3 hanya mencantumkan kunci 100 KMS pertama di Wilayah yang sama dengan bucket. Untuk menggunakan kunci KMS yang tidak terdaftar, Anda harus memasukkan kunci KMS ARN Anda. Jika Anda ingin menggunakan kunci KMS yang dimiliki oleh akun lain, Anda harus terlebih dahulu memiliki izin untuk menggunakan kunci tersebut, dan kemudian Anda harus memasukkan kunci KMS ARN. Untuk informasi selengkapnya tentang izin lintas akun untuk kunci KMS, lihat Membuat kunci KMS yang dapat digunakan akun lain di Panduan Peng AWS Key Management Service embang. Untuk informasi lebih lanjut tentang SSE-KMS, lihatMenentukan enkripsi sisi server dengan AWS KMS (SSE-KMS). Untuk informasi lebih lanjut tentang DSSE-KMS, lihatMenggunakan enkripsi sisi server dual-layer dengan AWS KMS kunci (DSSE-KMS).

      Saat Anda menggunakan enkripsi sisi server di Amazon S3, Anda harus memilih kunci KMS enkripsi simetris. AWS KMS key Amazon S3 hanya mendukung kunci KMS enkripsi simetris dan tidak mendukung kunci KMS asimetris. Untuk informasi selengkapnya, lihat Mengidentifikasi tombol KMS simetris dan asimetris dalam Panduan Pengembang AWS Key Management Service .

    2. Saat mengonfigurasi bucket untuk menggunakan enkripsi default SSE-KMS, Anda juga dapat menggunakan S3 Bucket Keys. S3 Bucket Keys menurunkan biaya enkripsi dengan mengurangi lalu lintas permintaan dari Amazon S3 ke AWS KMS. Untuk informasi selengkapnya, lihat Mengurangi biaya SSE-KMS dengan Amazon S3 Bucket Keys. S3 Bucket Keys tidak didukung untuk DSSE-KMS.

      Secara default, S3 Bucket Keys diaktifkan di konsol Amazon S3. Sebaiknya biarkan S3 Bucket Keys diaktifkan untuk menurunkan biaya Anda. Untuk menonaktifkan S3 Bucket Keys untuk bucket Anda, di bawah Bucket Key, pilih N onaktifkan.

  13. (Opsional) S3 Object Lock membantu melindungi objek baru agar tidak dihapus atau diganti. Untuk informasi selengkapnya, lihat Mengunci objek dengan Object Lock. Jika Anda ingin mengaktifkan S3 Object Lock, lakukan hal berikut:

    1. Pilih Pengaturan lanjutan.

      penting

      Mengaktifkan Object Lock secara otomatis mengaktifkan pembuatan versi untuk bucket. Setelah Anda mengaktifkan dan berhasil membuat bucket, Anda juga harus mengonfigurasi pengaturan retensi default Object Lock dan legal hold pada tab Properties bucket.

    2. Jika Anda ingin mengaktifkan Kunci Objek, pilih Aktifkan, baca peringatan yang muncul, lalu setujui.

    catatan

    Untuk membuat bucket yang diaktifkan Object Lock, Anda harus memiliki izin berikut:s3:CreateBucket,s3:PutBucketVersioning, dans3:PutBucketObjectLockConfiguration.

  14. Pilih Buat bucket.

Untuk mengatur Kepemilikan Objek saat Anda membuat bucket baru, gunakan create-bucket AWS CLI perintah dengan --object-ownership parameter.

Contoh ini menerapkan pengaturan yang diberlakukan pemilik Bucket untuk bucket baru menggunakan: AWS CLI

aws s3api create-bucket --bucket amzn-s3-demo-bucket --region us-east-1 --object-ownership BucketOwnerEnforced
penting

Jika Anda tidak menyetel Kepemilikan Objek saat Anda membuat bucket dengan menggunakan AWS CLI, pengaturan default akan menjadi ObjectWriter (ACL diaktifkan).

Contoh ini menyetel pengaturan yang diberlakukan pemilik Bucket untuk bucket baru menggunakan: AWS SDK untuk Java

// Build the ObjectOwnership for CreateBucket CreateBucketRequest createBucketRequest = CreateBucketRequest.builder() .bucket(bucketName) .objectOwnership(ObjectOwnership.BucketOwnerEnforced) .build() // Send the request to Amazon S3 s3client.createBucket(createBucketRequest);

Untuk menggunakan AWS::S3::Bucket CloudFormation sumber daya untuk mengatur Kepemilikan Objek saat Anda membuat bucket baru, lihat AWS::S3::Bucket di OwnershipControls dalam Panduan AWS CloudFormation Pengguna.

Untuk menerapkan pengaturan diberlakukan pemilik Bucket untuk Kepemilikan S3 Object, gunakan operasi CreateBucket API dengan header x-amz-object-ownership permintaan disetel ke BucketOwnerEnforced. Untuk informasi dan contoh, lihat CreateBucketReferensi API Amazon Simple Storage Service.

Langkah selanjutnya: Setelah menerapkan pengaturan pilihan pemilik Bucket yang diberlakukan atau pemilik bucket untuk Kepemilikan Objek, Anda dapat mengambil langkah-langkah berikut: