Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.
Prasyarat untuk File S3
Sebelum Anda mulai menggunakan File S3, pastikan Anda telah menyelesaikan prasyarat berikut.
AWS pengaturan akun dan komputasi
Anda memiliki AWS akun.
Anda memiliki sumber daya komputasi dan bucket tujuan umum S3 di Wil AWS ayah yang Anda inginkan tempat Anda ingin membuat sistem file Anda. Untuk informasi selengkapnya, lihat Membuat bucket tujuan umum.
Bucket S3 Anda telah mengaktifkan pembuatan versi. S3 Files memerlukan S3 Versioning untuk menyinkronkan perubahan antara sistem file Anda dan bucket S3 Anda. Untuk informasi selengkapnya, lihat Mengaktifkan Penentuan Versi pada bucket.
Bucket S3 Anda harus menggunakan salah satu jenis enkripsi berikut: Server-side enkripsi dengan kunci terkelola Amazon S3 (SSE-S3) atau Server-side enkripsi dengan AWS kunci Layanan Manajemen AWS Kunci (KMS) (SSE-KMS).
Klien File S3
Untuk menggunakan File S3 dengan Amazon EC2, Anda harus menginstal klienamazon-efs-utils, kumpulan alat sumber terbuka bersama untuk Amazon EFS dan Amazon S3 Files. Untuk bekerja dengan File S3, Anda memerlukan amazon-efs-utils versi 3.0.0 atau lebih tinggi. Klien menyertakan program mount helper yang menyederhanakan pemasangan sistem file S3 dan mengaktifkan CloudWatch metrik Amazon untuk memantau status pemasangan sistem file Anda.
Langkah 1: Instal klien
Akses terminal untuk instans Amazon EC2 Anda melalui Secure Shell (SSH), dan masuk dengan nama pengguna yang sesuai. Untuk informasi selengkapnya, lihat Menghubungkan ke instans EC2 Anda di Panduan Pengguna Amazon Elastic Compute Cloud.
-
Bagi mereka yang menggunakan Amazon Linux, lakukan hal berikut untuk menginstal efs-utils dari repositori Amazon:
sudo yum -y install amazon-efs-utils -
Jika Anda menggunakan distribusi Linux lain yang didukung, Anda dapat melakukan hal berikut:
curl https://amazon-efs-utils.aws.com/efs-utils-installer.sh | sudo sh -s -- --install -
Untuk distribusi Linux lainnya, lihat Di distribusi Linux lainnya
di amazon-efs-utils README pada. GitHub
Langkah 2: Instal botocore
amazon-efs-utilsKlien menggunakan botocore untuk berinteraksi dengan layanan lain AWS . Misalnya, Anda perlu menginstal botocore untuk menggunakan Amazon CloudWatch untuk memantau sistem file Anda. Untuk petunjuk tentang menginstal dan memutakhirkan botocore, lihat Meng instal botocore
Mengaktifkan mode FIPS untuk File S3
Jika Anda perlu mematuhi Standar Pemrosesan Informasi Federal (FIPS), maka Anda harus mengaktifkan mode FIPS di klien. Mengaktifkan mode FIPS melibatkan memodifikasi s3files-utils.conf file pada sistem operasi.
Ikuti langkah-langkah berikut untuk mengaktifkan mode FIPS di klien untuk File S3:
Menggunakan editor teks pilihan Anda, buka
/etc/amazon/efs/s3files-utils.conffile.Temukan baris yang berisi teks berikut:
fips_mode_enabled = falseUbah teks menjadi berikut:
fips_mode_enabled = trueSimpan perubahan Anda.
Kebijakan dan peran IAM
Untuk menggunakan File S3, Anda harus mengonfigurasi peran IAM dan kebijakan terlampir untuk dua tujuan:
Mengakses bucket Anda dari sistem file
Melampirkan sistem file Anda ke sumber daya AWS komputasi
Peran IAM untuk mengakses bucket Anda dari sistem file
Saat Anda membuat sistem file S3 Files, Anda menentukan peran IAM yang diasumsikan S3 Files untuk dibaca dan ditulis ke bucket S3 Anda. Peran ini memberikan izin File S3 untuk menyinkronkan perubahan antara sistem file dan bucket Anda, termasuk EventBridge aturan Amazon yang memicu sinkronisasi. Anda juga harus memastikan bahwa kebijakan bucket S3 Anda tidak menolak akses ke sumber daya komputasi Anda.
File S3 membutuhkan S3 Versioning di bucket Anda. Ini menggunakan operasi API khusus versi seperti s3:GetObjectVersion dan sebagai s3:GetObjectVersionTagging tambahan. s3:GetObject Kebijakan berikut menggunakan wildcard (misalnya, s3:GetObject* bukans3:GetObject) untuk mencakup tindakan berversi dan non-versi.
catatan
Saat Anda membuat sistem file menggunakan AWS Management Console, S3 Files secara otomatis membuat peran IAM ini dengan izin yang diperlukan.
Peran IAM ini membutuhkan yang berikut:
-
Kebijakan sebaris sebagai berikut:
{ "Version": "2012-10-17", "Statement": [ { "Sid": "S3BucketPermissions", "Effect": "Allow", "Action": [ "s3:ListBucket", "s3:ListBucketVersions" ], "Resource": "arn:aws:s3:::bucket", "Condition": { "StringEquals": { "aws:ResourceAccount": "accountId" } } }, { "Sid": "S3ObjectPermissions", "Effect": "Allow", "Action": [ "s3:AbortMultipartUpload", "s3:DeleteObject*", "s3:GetObject*", "s3:List*", "s3:PutObject*" ], "Resource": "arn:aws:s3:::bucket/*", "Condition": { "StringEquals": { "aws:ResourceAccount": "accountId" } } }, { "Sid": "UseKmsKeyWithS3Files", "Effect": "Allow", "Action": [ "kms:GenerateDataKey", "kms:Encrypt", "kms:Decrypt", "kms:ReEncryptFrom", "kms:ReEncryptTo" ], "Condition": { "StringLike": { "kms:ViaService": "s3.region.amazonaws.com", "kms:EncryptionContext:aws:s3:arn": [ "arn:aws:s3:::bucket", "arn:aws:s3:::bucket/*" ] } }, "Resource": "arn:aws:kms:region:accountId:*" }, { "Sid": "EventBridgeManage", "Effect": "Allow", "Action": [ "events:DeleteRule", "events:DisableRule", "events:EnableRule", "events:PutRule", "events:PutTargets", "events:RemoveTargets" ], "Condition": { "StringEquals": { "events:ManagedBy": "elasticfilesystem.amazonaws.com" } }, "Resource": [ "arn:aws:events:*:*:rule/DO-NOT-DELETE-S3-Files*" ] }, { "Sid": "EventBridgeRead", "Effect": "Allow", "Action": [ "events:DescribeRule", "events:ListRuleNamesByTarget", "events:ListRules", "events:ListTargetsByRule" ], "Resource": [ "arn:aws:events:*:*:rule/*" ] } ] }Ganti nilai placeholder dengan nilai Anda sendiri.
# Placeholder Deskripsi Contoh 1 bucketNama bucket S3 Anda ember saya 2 regionWil AWS ayah ember Anda us-east-1 3 accountIdID AWS akun Anda 123456789012 -
Kebijakan kepercayaan yang memungkinkan File S3 untuk mengambil peran IAM. Tambahkan kebijakan kepercayaan berikut ke peran IAM untuk memungkinkan layanan File S3 mengasumsikannya. Ganti
accountIddanregiondengan nilai-nilai Anda.{ "Version": "2012-10-17", "Statement": [ { "Sid": "AllowS3FilesAssumeRole", "Effect": "Allow", "Principal": { "Service": "elasticfilesystem.amazonaws.com" }, "Action": "sts:AssumeRole", "Condition": { "StringEquals": { "aws:SourceAccount": "accountId" }, "ArnLike": { "aws:SourceArn": "arn:aws:s3files:region:accountId:file-system/*" } } } ] }
Peran IAM untuk melampirkan sistem file Anda ke AWS menghitung sumber daya
Sumber daya komputasi tempat Anda memasang sistem file S3 harus memiliki peran IAM yang terlampir (misalnya, profil instans EC2) dengan kebijakan yang memungkinkan sumber daya komputasi berinteraksi dengan sistem file S3 dan bucket S3 sumber Anda. Anda juga harus memastikan bahwa kebijakan bucket dari bucket sumber Anda tidak menolak akses dari sumber daya komputasi Anda.
Tambahkan dua kebijakan berikut ke peran IAM yang dilampirkan ke sumber daya komputasi Anda:
-
Izin sumber daya komputasi untuk terhubung dan berinteraksi dengan sistem file S3
Peran IAM harus menyertakan izin untuk mount helper untuk terhubung ke dan berinteraksi dengan sistem file S3. Anda dapat melampirkan kebijakan AWS terkelola seperti
AmazonS3FilesClientFullAccesskebijakan terkelola jika Anda ingin memberikan akses baca dan tulis penuh sumber daya komputasi ke sistem file S3 Anda atauAmazonS3FilesClientReadOnlyAccessuntuk akses baca-saja. Anda juga dapat melampirkan kebijakanAmazonElasticFileSystemsUtilsterkelola jika ingin mengaktifkan CloudWatch pemantauan Amazon. Untuk informasi selengkapnya dan daftar lengkap kebijakan terkelola yang tersedia untuk File S3, lihat kebijakan AWS terkelola untuk File Amazon S3. Anda juga dapat memberikan izin ini dengan menambahkan izin IAM individual sepertis3files:ClientMountataus3files:ClientWrite(tidak diperlukan untuk koneksi baca-saja) ke peran IAM sumber daya komputasi Anda. -
Kebijakan sebaris yang memberikan akses baca sumber daya komputasi ke objek S3
Tambahkan kebijakan sebaris berikut ke peran IAM. Kebijakan ini memberikan izin sumber daya komputasi untuk langsung membaca objek dari bucket S3 tertaut di akun yang sama untuk mengoptimalkan kinerja baca. Ganti
bucketdengan nama bucket S3 Anda atau nama bucket dengan awalan.{ "Version": "2012-10-17", "Statement": [ { "Sid": "S3ObjectReadAccess", "Effect": "Allow", "Action": [ "s3:GetObject", "s3:GetObjectVersion" ], "Resource": "arn:aws:s3:::bucket/*" }, { "Sid": "S3BucketListAccess", "Effect": "Allow", "Action": "s3:ListBucket", "Resource": "arn:aws:s3:::bucket" } ] }
Grup keamanan
Setelah sistem file dan target mount dibuat, Anda harus mengonfigurasi grup keamanan yang tepat untuk mulai menggunakan sistem file Anda. Grup keamanan pada sumber daya komputasi dan target pemasangan harus mengizinkan lalu lintas yang diperlukan seperti yang ditunjukkan pada tabel di bawah ini:
| Grup keamanan | Jenis aturan | Protokol | Port | Source/destination |
|---|---|---|---|---|
| Instans EC2 | Ke luar | TCP | 2049 | Pasang grup keamanan target |
| Target Gunung | Ke dalam | TCP | 2049 | Grup keamanan instans EC2 |