Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.
Mengotorisasi operasi API titik akhir regional dengan IAM
AWS Identity and Access Management (IAM) adalah Layanan AWS yang membantu administrator mengontrol akses ke AWS sumber daya dengan aman. Administrator IAM mengontrol siapa yang dapat diautentikasi (masuk) dan diotorisasi (memiliki izin) untuk menggunakan sumber daya Amazon S3 dalam bucket direktori dan operasi S3 Express One Zone. Anda dapat menggunakan IAM tanpa biaya tambahan.
Secara default, pengguna tidak memiliki izin untuk bucket direktori. Untuk memberikan izin akses bagi bucket direktori, Anda dapat menggunakan IAM untuk membuat pengguna, grup, atau peran dan melampirkan izin ke identitas tersebut. Untuk informasi selengkapnya tentang IAM, lihat Praktik terbaik keamanan di IAM di Panduan Pengguna IAM.
Untuk memberikan akses, Anda dapat menambahkan izin ke pengguna, grup, atau peran Anda melalui cara berikut:
-
Pengguna dan grup di AWS IAM Identity Center - Buat kumpulan izin. Ikuti instruksi di Buat rangkaian izin di Panduan Pengguna AWS IAM Identity Center .
-
Pengguna yang dikelola di IAM melalui penyedia identitas-Buat peran untuk federasi identitas. Ikuti instruksi dalam Membuat peran untuk penyedia identitas pihak ketiga (federasi) di Panduan Pengguna IAM.
-
Peran dan pengguna IAM–Buat peran yang dapat diambil oleh pengguna Anda. Ikuti instruksi dalam Membuat peran untuk mendelegasikan izin ke pengguna IAM di Panduan Pengguna IAM.
Untuk informasi tentang pengaturan IAM untuk S3 Express One Zone, lihat topik berikut.
Topik
Pengguna utama
Saat membuat kebijakan berbasis sumber daya untuk memberikan akses ke bucket, Anda harus menggunakan elemen Principal tersebut untuk menentukan orang atau aplikasi yang dapat membuat permintaan tindakan atau operasi pada sumber daya tersebut. Untuk kebijakan bucket direktori, Anda dapat menggunakan pengguna utama berikut:
-
Sebuah AWS akun
-
Pengguna IAM
-
Peran IAM
-
Pengguna gabungan
Untuk informasi selengkapnya, lihat Principal dalam Panduan Pengguna IAM.
Sumber daya
Nama Sumber Daya Amazon (ARN) untuk bucket direktori berisi s3express namespace Wilayah AWS, ID AWS akun, dan nama bucket direktori, yang mencakup ID AWS Zona. (Zona Ketersediaan atau ID Zona Lokal).
Untuk mengakses dan melakukan tindakan pada bucket direktori Anda, Anda harus menggunakan format ARN berikut ini:
arn:aws:s3express:region:account-id:bucket/base-bucket-name--zone-id--x-s3
Untuk mengakses dan melakukan tindakan pada titik akses Anda untuk bucket direktori, Anda harus menggunakan format ARN berikut:
arn:aws::s3express:region:account-id:accesspoint/accesspoint-basename--zone-id--xa-s3
Untuk informasi selengkapnya tentang ARN, lihat Amazon Resource Names (ARNs) dalam Panduan Pengguna IAM. Untuk informasi selengkapnya tentang sumber daya, lihat Elemen Kebijakan JSON IAM: Resource dalam Panduan Pengguna IAM.
Tindakan untuk bucket direktori
Dalam kebijakan berbasis identitas atau kebijakan berbasis sumber daya IAM, Anda menentukan tindakan S3 yang diizinkan atau ditolak. Tindakan sesuai dengan operasi API tertentu. Dengan bucket direktori, Anda harus menggunakan namespace S3 Express One Zone untuk memberikan izin, yang disebuts3express.
Saat Anda mengiz s3express:CreateSession inkan izin, operasi CreateSession API mengambil token sesi sementara untuk semua operasi API titik akhir Zonal (level objek). Token sesi mengembalikan kredenSIAL yang digunakan untuk semua operasi API titik akhir Zonal lainnya. Akibatnya, Anda tidak memberikan izin akses ke operasi API Zonal dengan kebijakan IAM. Sebagai gantinya, CreateSession memungkinkan akses untuk semua operasi tingkat objek. Untuk daftar operasi dan izin API Zonal, lihatMengotentikasi dan mengotorisasi permintaan.
Untuk mempelajari lebih lanjut tentang operasi API CreateSession, lihat CreateSession di Referensi API Amazon Simple Storage Service.
Anda dapat menyebutkan tindakan berikut dalam elemen Action pernyataan kebijakan IAM. Gunakan kebijakan untuk memberikan izin untuk melaksanakan operasi dalam AWS. Saat Anda menggunakan tindakan dalam kebijakan, Anda biasanya mengizinkan atau menolak akses ke operasi API dengan nama yang sama. Namun, dalam beberapa kasus, satu tindakan mengendalikan akses ke lebih dari satu operasi API. Akses ke tindakan tingkat bucket dapat diberikan hanya dalam kebijakan berbasis identitas IAM (pengguna atau peran) dan bukan kebijakan bucket.
Untuk informasi selengkapnya tentang cara mengonfigurasi kebijakan titik akses, lihatMengkonfigurasi kebijakan IAM untuk menggunakan titik akses untuk bucket direktori.
Untuk informasi selengkapnya, lihat Tindakan, sumber daya, dan kunci kondisi untuk Amazon S3 Express.