Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.
Izin yang diperlukan untuk operasi Amazon S3 API
catatan
Halaman ini berisi tentang tindakan kebijakan Amazon S3 untuk bucket tujuan umum. Untuk mempelajari lebih lanjut tentang tindakan kebijakan Amazon S3 untuk bucket direktori, lihatTindakan untuk bucket direktori.
Untuk melakukan operasi S3 API, Anda harus memiliki izin yang tepat. Halaman ini memetakan operasi API S3 ke izin yang diperlukan. Untuk memberikan izin untuk melakukan operasi API S3, Anda harus membuat kebijakan yang valid (seperti kebijakan bucket S3 atau kebijakan berbasis identitas IAM), dan menentukan tindakan yang sesuai dalam Action elemen kebijakan. Tindakan ini disebut tindakan kebijakan. Tidak setiap operasi API S3 diwakili oleh satu izin (tindakan kebijakan tunggal), dan beberapa izin (beberapa tindakan kebijakan) diperlukan untuk banyak operasi API yang berbeda.
Saat menyusun kebijakan, Anda harus menentukan Resource elemen berdasarkan jenis sumber daya yang benar yang diperlukan oleh tindakan kebijakan Amazon S3 yang sesuai. Halaman ini mengkategorikan izin untuk operasi S3 API berdasarkan jenis sumber daya. Untuk informasi selengkapnya tentang jenis sumber daya, lihat Jenis sumber daya yang ditentukan oleh Amazon S3 di Referensi Otorisasi Layanan. Untuk daftar lengkap tindakan kebijakan Amazon S3, sumber daya, dan kunci kondisi untuk digunakan dalam kebijakan, lihat Tindakan, sumber daya, dan kunci kondisi untuk Amazon S3 di Referensi O torisasi Layanan. Untuk daftar lengkap operasi API Amazon S3, lihat Tindakan API Amazon S3 di Referensi API Layanan Penyimpanan Sederhana Amazon.
Untuk informasi selengkapnya tentang cara mengatasi 403 Forbidden kesalahan HTTP di S3, lihatMemecahkan masalah akses ditolak (403 Dilarang) kesalahan di Amazon S3. Untuk informasi selengkapnya tentang fitur IAM untuk digunakan dengan S3, lihatCara kerja Amazon S3 dengan IAM. Untuk informasi selengkapnya tentang praktik terbaik keamanan S3, lihatPraktik Terbaik Keamanan untuk Amazon S3.
Topik
Operasi dan izin bucket
Operasi bucket adalah operasi API S3 yang beroperasi pada tipe sumber daya bucket. Anda harus menentukan tindakan kebijakan S3 untuk operasi bucket dalam kebijakan bucket atau kebijakan berbasis identitas IAM.
Dalam kebijakan, Resource elemen harus berupa bucket Amazon Resource Name (ARN). Untuk informasi selengkapnya tentang format Resource elemen dan kebijakan contoh, lihatOperasi bucket.
catatan
Untuk memberikan izin ke operasi bucket dalam kebijakan titik akses, perhatikan hal berikut:
-
Izin yang diberikan untuk operasi bucket dalam kebijakan titik akses hanya efektif jika bucket yang mendasarinya mengizinkan izin yang sama. Saat menggunakan titik akses, Anda harus mendelegasikan kontrol akses dari bucket ke titik akses atau menambahkan izin yang sama dalam kebijakan titik akses ke kebijakan bucket yang mendasarinya.
-
Dalam kebijakan titik akses yang memberikan izin untuk operasi bucket,
Resourceelemen harus ARaccesspointN. Untuk informasi selengkapnya tentang formatResourceelemen dan kebijakan contoh, lihatOperasi bucket dalam kebijakan untuk titik akses untuk bucket tujuan umum. Untuk informasi selengkapnya tentang kebijakan titik akses, lihatMengonfigurasi kebijakan IAM untuk menggunakan titik akses. Tidak semua operasi bucket didukung oleh titik akses. Untuk informasi selengkapnya, lihat Kompatibilitas titik akses dengan operasi S3.
Berikut ini adalah pemetaan operasi bucket dan tindakan kebijakan yang diperlukan.
| Operasi API | Tindakan kebijakan | Deskripsi tindakan kebijakan |
|---|---|---|
|
(Diperlukan) |
Diperlukan untuk membuat bucket s3 baru. |
|
|
(Diperlukan secara kondisional) |
Diperlukan jika Anda ingin menggunakan daftar kontrol akses (ACL) untuk menentukan izin pada bucket saat Anda membuat |
|
|
(Diperlukan secara kondisional) |
Diperlukan jika Anda ingin mengaktifkan Object Lock saat Anda membuat bucket. |
|
|
(Diperlukan secara kondisional) |
Diperlukan jika Anda ingin menentukan Kepemilikan Objek S3 saat Anda membuat bucket. |
|
|
CreateBucketMetadataConfiguration(Operasi API V2. Nama tindakan kebijakan IAM sama untuk operasi API V1 dan V2.) |
(Diperlukan) |
Diperlukan untuk membuat konfigurasi tabel metadata pada bucket tujuan umum. Untuk membuat bucket AWS tabel terkelola dan tabel metadata yang ditentukan dalam konfigurasi tabel metadata Anda, Anda harus memiliki Jika Anda ingin mengenkripsi tabel metadata dengan enkripsi sisi server dengan AWS Key Management Service (AWS KMS) keys (SSE-KMS), Anda memerlukan izin tambahan dalam kebijakan kunci KMS Anda. Untuk informasi selengkapnya, lihat Menyiapkan izin untuk mengonfigurasi tabel metadata. Jika Anda juga ingin mengintegrasikan bucket AWS tabel terkelola dengan layanan AWS analitik sehingga Anda dapat menanyakan tabel metadata Anda, Anda memerlukan izin tambahan. Untuk informasi selengkapnya, lihat Mengintegrasikan Tabel Amazon S3 dengan layanan AWS analitik. |
|
CreateBucketMetadataTableConfiguration(Operasi API V1) |
(Diperlukan) |
Diperlukan untuk membuat konfigurasi tabel metadata pada bucket tujuan umum. Untuk membuat tabel metadata dalam bucket tabel yang ditentukan dalam konfigurasi tabel metadata Anda, Anda harus memiliki Jika Anda ingin mengenkripsi tabel metadata Anda dengan enkripsi sisi server dengan AWS Key Management Service (AWS KMS) keys (SSE-KMS), Anda memerlukan izin tambahan. Untuk informasi selengkapnya, lihat Menyiapkan izin untuk mengonfigurasi tabel metadata. Jika Anda juga ingin mengintegrasikan bucket tabel Anda dengan layanan AWS analitik sehingga Anda dapat menanyakan tabel metadata Anda, Anda memerlukan izin tambahan. Untuk informasi selengkapnya, lihat Mengintegrasikan Tabel Amazon S3 dengan layanan AWS analitik. |
|
(Diperlukan) |
Diperlukan untuk menghapus bucket S3. |
|
|
(Diperlukan) |
Diperlukan untuk menghapus konfigurasi analitik S3 dari bucket S3. |
|
|
(Diperlukan) |
Diperlukan untuk menghapus konfigurasi cross-origin resource sharing (CORS) untuk bucket. |
|
|
(Diperlukan) |
Diperlukan untuk mengatur ulang konfigurasi enkripsi default untuk bucket S3 sebagai enkripsi sisi server dengan kunci terkelola Amazon S3 ()SSE-S3. |
|
|
(Diperlukan) |
Diperlukan untuk menghapus Intelligent-Tiering konfigurasi S3 yang ada dari bucket S3. |
|
|
(Diperlukan) |
Diperlukan untuk menghapus konfigurasi S3 Inventory dari bucket S3. |
|
|
(Diperlukan) |
Diperlukan untuk menghapus konfigurasi Siklus Hidup S3 untuk bucket S3. |
|
|
DeleteBucketMetadataConfiguration(Operasi API V2. Nama tindakan kebijakan IAM sama untuk operasi API V1 dan V2.) |
(Diperlukan) |
Diperlukan untuk menghapus konfigurasi tabel metadata dari bucket tujuan umum. |
|
DeleteBucketMetadataTableConfiguration(Operasi API V1) |
(Diperlukan) |
Diperlukan untuk menghapus konfigurasi tabel metadata dari bucket tujuan umum. |
|
(Diperlukan) |
Diperlukan untuk menghapus konfigurasi metrik untuk metrik CloudWatch permintaan Amazon dari bucket S3. |
|
|
(Diperlukan) |
Diperlukan untuk menghapus pengaturan Kepemilikan Objek untuk bucket S3. Setelah penghapusan, pengaturan Kepemilikan Objek menjadi |
|
|
(Diperlukan) |
Diperlukan untuk menghapus kebijakan bucket S3. |
|
|
(Diperlukan) |
Diperlukan untuk menghapus konfigurasi replikasi bucket S3. |
|
|
(Diperlukan) |
Diperlukan untuk menghapus tag dari bucket S3. |
|
|
(Diperlukan) |
Diperlukan untuk menghapus konfigurasi situs web untuk bucket S3. |
|
|
DeletePublicAccessBlock (Bucket-level) |
(Diperlukan) |
Diperlukan untuk menghapus konfigurasi akses publik blok untuk bucket S3. |
|
(Diperlukan) |
Diperlukan untuk menggunakan subresource akselerasi untuk mengembalikan status Akselerasi Transfer Amazon S3 dari bucket, yang diaktifkan atau ditangguhkan. |
|
|
(Diperlukan) |
Diperlukan untuk mengembalikan daftar kontrol akses (ACL) dari bucket S3. |
|
|
(Diperlukan) |
Diperlukan untuk mengembalikan konfigurasi analitik yang diidentifikasi oleh ID konfigurasi analitik dari bucket S3. |
|
|
(Diperlukan) |
Diperlukan untuk mengembalikan konfigurasi cross-origin resource sharing (CORS) untuk bucket S3. |
|
|
(Diperlukan) |
Diperlukan untuk mengembalikan konfigurasi enkripsi default untuk bucket S3. |
|
|
(Diperlukan) |
Diperlukan untuk mendapatkan Intelligent-Tiering konfigurasi S3 dari bucket S3. |
|
|
(Diperlukan) |
Diperlukan untuk mengembalikan konfigurasi inventaris yang diidentifikasi oleh ID konfigurasi inventaris dari bucket. |
|
|
(Diperlukan) |
Diperlukan untuk mengembalikan konfigurasi siklus hidup S3 dari bucket. |
|
|
(Diperlukan) |
Diperlukan untuk Wilayah AWS mengembalikan tempat bucket S3 berada. |
|
|
(Diperlukan) |
Diperlukan untuk mengembalikan status logging bucket S3 dan izin yang dimiliki pengguna untuk melihat dan memodifikasi status tersebut. |
|
|
GetBucketMetadataConfiguration(Operasi API V2. Nama tindakan kebijakan IAM sama untuk operasi API V1 dan V2.) |
(Diperlukan) |
Diperlukan untuk mengambil konfigurasi tabel metadata untuk bucket tujuan umum. |
|
GetBucketMetadataTableConfiguration(Operasi API V1) |
(Diperlukan) |
Diperlukan untuk mengambil konfigurasi tabel metadata untuk bucket tujuan umum. |
|
(Diperlukan) |
Diperlukan untuk mendapatkan konfigurasi metrik yang ditentukan oleh ID konfigurasi metrik dari bucket. |
|
|
(Diperlukan) |
Diperlukan untuk mengembalikan konfigurasi notifikasi bucket S3. |
|
|
(Diperlukan) |
Diperlukan untuk mengambil pengaturan Kepemilikan Objek untuk bucket S3. |
|
|
(Diperlukan) |
Diperlukan untuk mengembalikan kebijakan bucket S3. |
|
|
(Diperlukan) |
Diperlukan untuk mengambil status kebijakan untuk bucket S3, menunjukkan apakah bucket bersifat publik. |
|
|
(Diperlukan) |
Diperlukan untuk mengembalikan konfigurasi replikasi bucket S3. |
|
|
(Diperlukan) |
Diperlukan untuk mengembalikan konfigurasi pembayaran permintaan untuk bucket S3. |
|
|
(Diperlukan) |
Diperlukan untuk mengembalikan status versi bucket S3. |
|
|
(Diperlukan) |
Diperlukan untuk mengembalikan set tag yang terkait dengan bucket S3. |
|
|
(Diperlukan) |
Diperlukan untuk mengembalikan konfigurasi situs web untuk bucket S3. |
|
|
(Diperlukan) |
Diperlukan untuk mendapatkan konfigurasi Object Lock untuk bucket S3. |
|
|
GetPublicAccessBlock (Bucket-level) |
(Diperlukan) |
Diperlukan untuk mengambil konfigurasi akses publik blok untuk bucket S3. |
|
(Diperlukan) |
Diperlukan untuk menentukan apakah bucket ada dan apakah Anda memiliki izin untuk mengaksesnya. |
|
|
(Diperlukan) |
Diperlukan untuk membuat daftar konfigurasi analitik untuk bucket S3. |
|
|
(Diperlukan) |
Diperlukan untuk mencant Intelligent-Tiering umkan konfigurasi S3 dari bucket S3. |
|
|
(Diperlukan) |
Diperlukan untuk mengembalikan daftar konfigurasi inventaris untuk bucket S3. |
|
|
(Diperlukan) |
Diperlukan untuk mencantumkan konfigurasi metrik untuk bucket S3. |
|
|
(Diperlukan) |
Diperlukan untuk mencantumkan beberapa atau semua (hingga 1.000) objek dalam bucket S3. |
|
|
(Diperlukan secara kondisional) |
Diperlukan jika Anda ingin menampilkan informasi pemilik objek. |
|
|
(Diperlukan) |
Diperlukan untuk mencantumkan beberapa atau semua (hingga 1.000) objek dalam bucket S3. |
|
|
(Diperlukan secara kondisional) |
Diperlukan jika Anda ingin menampilkan informasi pemilik objek. |
|
|
(Diperlukan) |
Diperlukan untuk mendapatkan metadata tentang semua versi objek dalam bucket S3. |
|
|
(Diperlukan) |
Diperlukan untuk mengatur konfigurasi akselerasi dari bucket yang ada. |
|
|
(Diperlukan) |
Diperlukan untuk menggunakan daftar kontrol akses (ACL) untuk mengatur izin pada bucket yang ada. |
|
|
(Diperlukan) |
Diperlukan untuk mengatur konfigurasi analitik untuk bucket S3. |
|
|
(Diperlukan) |
Diperlukan untuk mengatur konfigurasi cross-origin resource sharing (CORS) untuk bucket S3. |
|
|
(Diperlukan) |
Diperlukan untuk mengkonfigurasi enkripsi default untuk bucket S3. |
|
|
(Diperlukan) |
Diperlukan untuk menempatkan Intelligent-Tiering konfigurasi S3 ke bucket S3. |
|
|
(Diperlukan) |
Diperlukan untuk menambahkan konfigurasi inventaris ke bucket S3. |
|
|
(Diperlukan) |
Diperlukan untuk membuat konfigurasi Siklus Hidup S3 baru atau mengganti konfigurasi siklus hidup yang ada untuk bucket S3. |
|
|
(Diperlukan) |
Diperlukan untuk mengatur parameter logging untuk bucket S3 dan menentukan izin bagi siapa yang dapat melihat dan memodifikasi parameter logging. |
|
|
(Diperlukan) |
Diperlukan untuk mengatur atau memperbarui konfigurasi metrik untuk metrik CloudWatch permintaan Amazon dari bucket S3. |
|
|
(Diperlukan) |
Diperlukan untuk mengaktifkan notifikasi peristiwa tertentu untuk bucket S3. |
|
|
(Diperlukan) |
Diperlukan untuk membuat atau memodifikasi pengaturan Kepemilikan Objek untuk bucket S3. |
|
|
(Diperlukan) |
Diperlukan untuk menerapkan kebijakan bucket S3 ke bucket. |
|
|
(Diperlukan) |
Diperlukan untuk membuat konfigurasi replikasi baru atau mengganti yang sudah ada untuk bucket S3. |
|
|
(Diperlukan) |
Diperlukan untuk mengatur konfigurasi pembayaran permintaan untuk bucket. |
|
|
(Diperlukan) |
Diperlukan untuk menambahkan satu set tag ke bucket S3. |
|
|
(Diperlukan) |
Diperlukan untuk mengatur status versi bucket S3. |
|
|
(Diperlukan) |
Diperlukan untuk mengkonfigurasi bucket sebagai situs web dan mengatur konfigurasi situs web. |
|
|
(Diperlukan) |
Diperlukan untuk menempatkan konfigurasi Object Lock pada bucket S3. |
|
|
PutPublicAccessBlock (Bucket-level) |
(Diperlukan) |
Diperlukan untuk membuat atau memodifikasi konfigurasi akses publik blok untuk bucket S3. |
|
(Diperlukan) |
Diperlukan untuk mengaktifkan atau menonaktifkan tabel inventaris untuk konfigurasi tabel metadata pada bucket tujuan umum. Jika Anda ingin mengenkripsi tabel inventaris Anda dengan enkripsi sisi server dengan AWS Key Management Service (AWS KMS) keys (SSE-KMS), Anda memerlukan izin tambahan dalam kebijakan kunci KMS Anda. Untuk informasi selengkapnya, lihat Menyiapkan izin untuk mengonfigurasi tabel metadata. |
|
|
(Diperlukan) |
Diperlukan untuk mengaktifkan atau menonaktifkan kedaluwarsa catatan tabel jurnal untuk konfigurasi tabel metadata pada bucket tujuan umum. |
Operasi objek dan izin
Operasi objek adalah operasi API S3 yang beroperasi pada tipe resource objek. Anda harus menentukan tindakan kebijakan S3 untuk operasi objek dalam kebijakan berbasis sumber daya (seperti kebijakan bucket, kebijakan titik akses, kebijakan titik Multi-Region akses, kebijakan titik akhir VPC) atau kebijakan berbasis identitas IAM.
Dalam kebijakan, Resource elemen harus menjadi objek ARN. Untuk informasi selengkapnya tentang format Resource elemen dan kebijakan contoh, lihatOperasi objek.
catatan
AWS KMS tindakan kebijakan (
kms:GenerateDataKeydankms:Decrypt) hanya berlaku untuk jenis AWS KMS sumber daya dan harus ditentukan dalam kebijakan berbasis identitas IAM dan kebijakan berbasis AWS KMS sumber daya (kebijakan utama).AWS KMS Anda tidak dapat menentukan tindakan AWS KMS kebijakan di kebijakan berbasis sumber daya S3, seperti kebijakan bucket S3.-
Saat Anda menggunakan titik akses untuk mengontrol akses ke operasi objek, Anda dapat menggunakan kebijakan titik akses. Untuk memberikan izin ke operasi objek dalam kebijakan titik akses, perhatikan hal berikut:
-
Dalam kebijakan titik akses yang memberikan izin untuk operasi objek,
Resourceelemen harus berupa ARN untuk objek yang diakses melalui titik akses. Untuk informasi selengkapnya tentang formatResourceelemen dan kebijakan contoh, lihatOperasi objek dalam kebijakan titik akses. Tidak semua operasi objek didukung oleh titik akses. Untuk informasi selengkapnya, lihat Kompatibilitas titik akses dengan operasi S3.
-
Tidak semua operasi objek didukung oleh Multi-Region Access Points. Untuk informasi selengkapnya, lihat Multi-Region Kompatibilitas Access Point dengan operasi S3.
Berikut ini adalah pemetaan operasi objek dan tindakan kebijakan yang diperlukan.
| Operasi API | Tindakan kebijakan | Deskripsi tindakan kebijakan |
|---|---|---|
|
(Diperlukan) |
Diperlukan untuk membatalkan unggahan multipart. |
|
|
(Diperlukan) |
Diperlukan untuk menyelesaikan unggahan multipart. |
|
|
(Diperlukan secara kondisional) |
Diperlukan jika Anda ingin menyelesaikan unggahan multipart untuk objek terenkripsi kunci yang dikelola AWS KMS pelanggan. |
|
|
Untuk objek sumber: |
Untuk objek sumber: |
|
|
(Diperlukan) Salah |
|
|
|
(Diperlukan secara kondisional) |
Diperlukan jika Anda ingin menyalin objek terenkripsi kunci yang dikelola AWS KMS pelanggan dari bucket sumber. |
|
|
Untuk objek tujuan: |
Untuk objek tujuan: |
|
|
(Diperlukan) |
Diperlukan untuk menempatkan objek yang disalin di bucket tujuan. |
|
|
(Diperlukan secara kondisional) |
Diperlukan jika Anda ingin menempatkan objek yang disalin dengan daftar kontrol akses objek (ACL) ke bucket tujuan saat Anda membuat |
|
|
(Diperlukan secara kondisional) |
Diperlukan jika Anda ingin menempatkan objek yang disalin dengan tag objek ke bucket tujuan saat Anda membuat |
|
|
(Diperlukan secara kondisional) |
Diperlukan jika Anda ingin mengenkripsi objek yang disalin dengan kunci yang dikelola AWS KMS pelanggan dan memasukkannya ke bucket tujuan. |
|
|
(Diperlukan secara kondisional) |
Diperlukan jika Anda ingin mengatur konfigurasi retensi Object Lock untuk objek baru. |
|
|
(Diperlukan secara kondisional) |
Diperlukan jika Anda ingin menempatkan penahanan legal Object Lock pada objek baru. |
|
|
(Diperlukan) |
Diperlukan untuk membuat unggahan multipart. |
|
|
(Diperlukan secara kondisional) |
Diperlukan jika Anda ingin mengatur izin daftar kontrol akses objek (ACL) untuk objek yang diunggah. |
|
|
(Diperlukan secara kondisional) |
Diperlukan jika Anda ingin menambahkan tag objek ke objek yang diunggah. |
|
|
(Diperlukan secara kondisional) |
Diperlukan jika Anda ingin menggunakan kunci yang dikelola AWS KMS pelanggan untuk mengenkripsi objek saat Anda memulai upload multipart. |
|
|
(Diperlukan secara kondisional) |
Diperlukan jika Anda ingin mengatur konfigurasi retensi Object Lock untuk objek yang diunggah. |
|
|
(Diperlukan secara kondisional) |
Diperlukan jika Anda ingin menerapkan penahanan legal Object Lock ke objek yang diunggah. |
|
|
(Diperlukan) Salah |
|
|
|
(Diperlukan secara kondisional) |
Diperlukan jika Anda ingin menghapus objek yang dilindungi oleh mode tata kelola untuk retensi Object Lock. |
|
|
(Diperlukan) Salah |
|
|
|
(Diperlukan secara kondisional) |
Diperlukan jika Anda ingin menghapus objek yang dilindungi oleh mode tata kelola untuk retensi Object Lock. |
|
|
(Diperlukan) Salah |
|
|
|
(Diperlukan) Salah |
|
|
|
(Diperlukan secara kondisional) |
Diperlukan jika Anda ingin mendapatkan dan mendekripsi objek terenkripsi kunci yang dikelola AWS KMS pelanggan. |
|
|
(Diperlukan secara kondisional) |
Diperlukan jika Anda ingin mendapatkan tag-set objek saat Anda membuat |
|
|
(Diperlukan secara kondisional) |
Diperlukan jika Anda ingin mendapatkan status penahanan legal Object Lock objek saat ini. |
|
|
(Diperlukan secara kondisional) |
Diperlukan jika Anda ingin mengambil pengaturan retensi Object Lock untuk objek. |
|
|
(Diperlukan) Salah |
|
|
|
(Diperlukan) Salah |
|
|
|
(Diperlukan secara kondisional) |
Diperlukan jika Anda ingin mengambil atribut yang terkait dengan objek terenkripsi kunci yang dikelola AWS KMS pelanggan. |
|
|
(Diperlukan) |
Diperlukan untuk mendapatkan status penahanan legal Object Lock objek saat ini. |
|
|
(Diperlukan) |
Diperlukan untuk mengambil pengaturan retensi Object Lock untuk objek. |
|
|
(Diperlukan) Salah |
|
|
|
(Diperlukan) |
Diperlukan untuk mengembalikan file torrent dari suatu objek. |
|
|
(Diperlukan) |
Diperlukan untuk mengambil metadata dari objek tanpa mengembalikan objek itu sendiri. |
|
|
(Diperlukan secara kondisional) |
Diperlukan jika Anda ingin mendapatkan status penahanan legal Object Lock objek saat ini. |
|
|
(Diperlukan secara kondisional) |
Diperlukan jika Anda ingin mengambil pengaturan retensi Object Lock untuk objek. |
|
|
(Diperlukan) |
Diperlukan untuk mencantumkan unggahan multipart yang sedang berlangsung dalam bucket. |
|
|
(Diperlukan) |
Diperlukan untuk membuat daftar bagian yang telah diunggah untuk unggahan multipart tertentu. |
|
|
(Diperlukan secara kondisional) |
Diperlukan jika Anda ingin mencantumkan bagian dari unggahan multipart terenkripsi kunci yang dikelola AWS KMS pelanggan. |
|
|
(Diperlukan) |
Diperlukan untuk menempatkan objek. |
|
|
(Diperlukan secara kondisional) |
Diperlukan jika Anda ingin menempatkan daftar kontrol akses objek (ACL) ketika Anda membuat |
|
|
(Diperlukan secara kondisional) |
Diperlukan jika Anda ingin menempatkan tag objek saat Anda membuat |
|
|
(Diperlukan secara kondisional) |
Diperlukan jika Anda ingin mengenkripsi objek dengan kunci yang dikelola AWS KMS pelanggan. |
|
|
(Diperlukan secara kondisional) |
Diperlukan jika Anda ingin mengatur konfigurasi retensi Object Lock pada objek. |
|
|
(Diperlukan secara kondisional) |
Diperlukan jika Anda ingin menerapkan konfigurasi penahanan legal Object Lock ke objek tertentu. |
|
|
(Diperlukan) Salah |
|
|
|
(Diperlukan) |
Diperlukan untuk menerapkan konfigurasi penahanan legal Object Lock ke objek. |
|
|
(Diperlukan) |
Diperlukan untuk menerapkan konfigurasi retensi Object Lock ke objek. |
|
|
(Diperlukan secara kondisional) |
Diperlukan jika Anda ingin melewati mode tata kelola konfigurasi retensi Object Lock. |
|
|
(Diperlukan) Salah |
|
|
|
(Diperlukan) |
Diperlukan untuk mengembalikan salinan objek yang diarsipkan. |
|
|
(Diperlukan) |
Diperlukan untuk memfilter konten objek S3 berdasarkan pernyataan bahasa kueri terstruktur (SQL) sederhana. |
|
|
(Diperlukan secara kondisional) |
Diperlukan jika Anda ingin memfilter konten objek S3 yang dienkripsi dengan kunci yang dikelola AWS KMS pelanggan. |
|
(Diperlukan) |
Diperlukan jika Anda ingin mengubah objek terenkripsi antara enkripsi sisi server dengan enkripsi terkelola Amazon S3 (SSE-S3) dan enkripsi sisi server dengan AWS Key Management Service (AWS KMS) kunci enkripsi (). SSE-KMS Anda juga dapat menggunakan |
|
(Diperlukan secara kondisional) |
Jika Anda menggunakan AWS Organizations, untuk menggunakan catatanAnda juga harus meminta kemampuan untuk menggunakan akun AWS KMS keys milik anggota lain dalam organisasi Anda dengan menghubungi AWS Dukungan. |
|
|
(Diperlukan) |
Diperlukan untuk mengunggah bagian dalam unggahan multipart. |
|
|
(Diperlukan secara kondisional) |
Diperlukan jika Anda ingin meletakkan bagian unggahan dan mengenkripsinya dengan kunci yang dikelola AWS KMS pelanggan. |
|
|
Untuk objek sumber: |
Untuk objek sumber: |
|
|
(Diperlukan) Salah |
|
|
|
(Diperlukan secara kondisional) |
Diperlukan jika Anda ingin menyalin objek terenkripsi kunci yang dikelola AWS KMS pelanggan dari bucket sumber. |
|
|
Untuk bagian tujuan: |
Untuk bagian tujuan: |
|
|
(Diperlukan) |
Diperlukan untuk mengunggah bagian upload multipart ke bucket tujuan. |
|
|
(Diperlukan secara kondisional) |
Diperlukan jika Anda ingin mengenkripsi bagian dengan kunci yang dikelola AWS KMS pelanggan saat Anda mengunggah bagian ke bucket tujuan. |
Titik akses untuk operasi bucket tujuan umum dan izin
Operasi titik akses adalah operasi API S3 yang beroperasi pada jenis accesspoint sumber daya. Anda harus menentukan tindakan kebijakan S3 untuk operasi titik akses di kebijakan berbasis identitas IAM, bukan dalam kebijakan bucket atau kebijakan titik akses.
Dalam kebijakan, el Resource emennya harus AR accesspoint N. Untuk informasi selengkapnya tentang format Resource elemen dan kebijakan contoh, lihatTitik akses untuk operasi bucket tujuan umum.
catatan
Jika Anda ingin menggunakan titik akses untuk mengontrol akses ke bucket atau operasi objek, perhatikan hal berikut:
-
Untuk menggunakan titik akses untuk mengontrol akses ke operasi bucket, lihatOperasi bucket dalam kebijakan untuk titik akses untuk bucket tujuan umum.
-
Untuk menggunakan titik akses untuk mengontrol akses ke operasi objek, lihatOperasi objek dalam kebijakan titik akses.
Untuk informasi selengkapnya tentang cara mengonfigurasi kebijakan titik akses, lihatMengonfigurasi kebijakan IAM untuk menggunakan titik akses.
Berikut ini adalah pemetaan operasi titik akses dan tindakan kebijakan yang diperlukan.
| Operasi API | Tindakan kebijakan | Deskripsi tindakan kebijakan |
|---|---|---|
|
(Diperlukan) |
Diperlukan untuk membuat titik akses yang terkait dengan bucket S3. |
|
|
(Diperlukan) |
Diperlukan untuk menghapus titik akses. |
|
|
(Diperlukan) |
Diperlukan untuk menghapus kebijakan titik akses. |
|
|
(Diperlukan) |
Diperlukan untuk mengambil kebijakan titik akses. |
|
|
(Diperlukan) |
Diperlukan untuk mengambil informasi tentang apakah titik akses yang ditentukan saat ini memiliki kebijakan yang memungkinkan akses publik. |
|
|
(Diperlukan) |
Diperlukan untuk menempatkan kebijakan titik akses. |
Operasi dan izin Titik Akses Lambda Objek
Operasi Object Lambda Access Point adalah operasi S3 API yang beroperasi pada tipe objectlambdaaccesspoint resource. Untuk informasi selengkapnya tentang cara mengonfigurasi kebijakan untuk operasi Object Lambda Access Point, lihatMengonfigurasi kebijakan IAM untuk Titik Akses Lambda Objek.
Berikut ini adalah pemetaan operasi Object Lambda Access Point dan tindakan kebijakan yang diperlukan.
| Operasi API | Tindakan kebijakan | Deskripsi tindakan kebijakan |
|---|---|---|
|
(Diperlukan) |
Diperlukan untuk membuat Objek Lambda Access Point. |
|
|
(Diperlukan) |
Diperlukan untuk menghapus Titik Akses Lambda Objek tertentu. |
|
|
(Diperlukan) |
Diperlukan untuk menghapus kebijakan pada Titik Akses Lambda Objek tertentu. |
|
|
(Diperlukan) |
Diperlukan untuk mengambil konfigurasi Object Lambda Access Point. |
|
|
(Diperlukan) |
Diperlukan untuk mengambil informasi tentang Object Lambda Access Point. |
|
|
(Diperlukan) |
Diperlukan untuk mengembalikan kebijakan titik akses yang terkait dengan Titik Akses Lambda Objek yang ditentukan. |
|
|
(Diperlukan) |
Diperlukan untuk mengembalikan status kebijakan untuk kebijakan Titik Akses Lambda Objek tertentu. |
|
|
(Diperlukan) |
Diperlukan untuk mengatur konfigurasi Object Lambda Access Point. |
|
|
(Diperlukan) |
Diperlukan untuk mengaitkan kebijakan akses dengan Titik Akses Lambda Objek tertentu. |
Multi-Region Operasi dan izin Access Point
Multi-Region Operasi Access Point adalah operasi API S3 yang beroperasi pada jenis multiregionaccesspoint sumber daya. Untuk informasi selengkapnya tentang cara mengonfigurasi kebijakan untuk operasi Multi-Region Access Point, lihatMulti-Region Contoh kebijakan Access Point.
Berikut ini adalah pemetaan operasi Multi-Region Access Point dan tindakan kebijakan yang diperlukan.
| Operasi API | Tindakan kebijakan | Deskripsi tindakan kebijakan |
|---|---|---|
|
(Diperlukan) |
Diperlukan untuk membuat Multi-Region Access Point dan mengaitkannya dengan bucket S3. |
|
|
(Diperlukan) |
Diperlukan untuk menghapus Multi-Region Access Point. |
|
|
(Diperlukan) |
Diperlukan untuk mengambil status permintaan asinkron untuk mengelola Multi-Region Access Point. |
|
|
(Diperlukan) |
Diperlukan untuk mengembalikan informasi konfigurasi tentang Multi-Region Access Point yang ditentukan. |
|
|
(Diperlukan) |
Diperlukan untuk mengembalikan kebijakan kontrol akses dari Multi-Region Access Point yang ditentukan. |
|
|
(Diperlukan) |
Diperlukan untuk mengembalikan status kebijakan untuk Titik Multi-Region Akses tertentu tentang apakah Titik Ak Multi-Region ses yang ditentukan memiliki kebijakan kontrol akses yang mengizinkan akses publik. |
|
|
(Diperlukan) |
Diperlukan untuk mengembalikan konfigurasi routing untuk Multi-Region Access Point. |
|
|
(Diperlukan) |
Diperlukan untuk memperbarui kebijakan kontrol akses dari Multi-Region Access Point yang ditentukan. |
|
|
(Diperlukan) |
Diperlukan untuk mengirimkan konfigurasi rute yang diperbarui untuk Titik Multi-Region Akses. |
Operasi dan izin pekerjaan batch
Operasi pekerjaan (Operasi Batch) adalah operasi API S3 yang beroperasi pada jenis job sumber daya. Anda harus menentukan tindakan kebijakan S3 untuk operasi pekerjaan di kebijakan berbasis identitas IAM, bukan dalam kebijakan bucket.
Dalam kebijakan, el Resource emennya harus AR job N. Untuk informasi selengkapnya tentang format Resource elemen dan kebijakan contoh, lihatOperasi pekerjaan batch.
Berikut ini adalah pemetaan operasi pekerjaan batch dan tindakan kebijakan yang diperlukan.
| Operasi API | Tindakan kebijakan | Deskripsi tindakan kebijakan |
|---|---|---|
|
(Diperlukan) |
Diperlukan untuk menghapus tag dari pekerjaan Operasi Batch S3 yang ada. |
|
|
(Diperlukan) |
Diperlukan untuk mengambil parameter konfigurasi dan status untuk pekerjaan Operasi Batch. |
|
|
(Diperlukan) |
Diperlukan untuk mengembalikan set tag dari pekerjaan Operasi Batch S3 yang ada. |
|
|
(Diperlukan) |
Diperlukan untuk menempatkan atau mengganti tag pada pekerjaan Operasi Batch S3 yang ada. |
|
|
(Diperlukan) |
Diperlukan untuk memperbarui prioritas pekerjaan yang ada. |
|
|
(Diperlukan) |
Diperlukan untuk memperbarui status untuk pekerjaan yang ditentukan. |
Operasi dan izin konfigurasi S3 Storage Lens
Operasi konfigurasi S3 Storage Lens adalah operasi S3 API yang beroperasi pada jenis storagelensconfiguration sumber daya. Untuk informasi selengkapnya tentang cara mengonfigurasi operasi konfigurasi S3 Storage Lens, lihatMenyetel izin Amazon S3 Storage Lens.
Berikut ini adalah pemetaan operasi konfigurasi S3 Storage Lens dan tindakan kebijakan yang diperlukan.
| Operasi API | Tindakan kebijakan | Deskripsi tindakan kebijakan |
|---|---|---|
|
(Diperlukan) |
Diperlukan untuk menghapus konfigurasi S3 Storage Lens. |
|
|
(Diperlukan) |
Diperlukan untuk menghapus tag konfigurasi S3 Storage Lens. |
|
|
(Diperlukan) |
Diperlukan untuk mendapatkan konfigurasi S3 Storage Lens. |
|
|
(Diperlukan) |
Diperlukan untuk mendapatkan tag konfigurasi S3 Storage Lens. |
|
|
(Diperlukan) |
Diperlukan untuk menempatkan atau mengganti tag pada konfigurasi S3 Storage Lens yang ada. |
S3 Storage Lens mengelompokkan operasi dan izin
Operasi grup S3 Storage Lens adalah operasi S3 API yang beroperasi pada jenis storagelensgroup sumber daya. Untuk informasi selengkapnya tentang cara mengonfigurasi izin grup S3 Storage Lens, lihatIzin grup Lensa Penyimpanan.
Berikut ini adalah pemetaan operasi grup S3 Storage Lens dan tindakan kebijakan yang diperlukan.
| Operasi API | Tindakan kebijakan | Deskripsi tindakan kebijakan |
|---|---|---|
|
(Diperlukan) |
Diperlukan untuk menghapus grup S3 Storage Lens yang ada. |
|
|
(Diperlukan) |
Diperlukan untuk mengambil detail konfigurasi grup S3 Storage Lens. |
|
|
(Diperlukan) |
Diperlukan untuk memperbarui grup Lensa Penyimpanan S3 yang ada. |
|
(Diperlukan) |
Diperlukan untuk membuat grup Lensa Penyimpanan baru. |
|
(Diperlukan) |
Diperlukan untuk membuat grup Lensa Penyimpanan baru dengan tag. |
|
(Diperlukan) |
Diperlukan untuk membuat daftar semua grup Lensa Penyimpanan di Wilayah rumah Anda. |
|
(Diperlukan) |
Diperlukan untuk mencantumkan tag yang ditambahkan ke grup Lensa Penyimpanan Anda. |
|
(Diperlukan) |
Diperlukan untuk menambahkan atau memperbarui tag grup Lensa Penyimpanan untuk grup Lensa Penyimpanan yang ada. |
|
(Diperlukan) |
Diperlukan untuk menghapus tag dari grup Lensa Penyimpanan. |
S3 Access Memberikan operasi dan izin instans
Operasi instance S3 Access Grants adalah operasi S3 API yang beroperasi pada jenis accessgrantsinstance sumber daya. Instans S3 Access Grants adalah wadah logis untuk hibah akses Anda. Untuk informasi selengkapnya tentang bekerja dengan instans S3 Access Grants, lihatBekerja dengan instans S3 Access Grants.
Berikut ini adalah pemetaan operasi konfigurasi instance S3 Access Grants dan tindakan kebijakan yang diperlukan.
| Operasi API | Tindakan kebijakan | Deskripsi tindakan kebijakan |
|---|---|---|
|
(Diperlukan) |
Diperlukan untuk mengaitkan AWS IAM Identity Center instance dengan instance S3 Access Grants Anda, sehingga memungkinkan Anda membuat hibah akses untuk pengguna dan grup di direktori identitas perusahaan Anda. Anda juga harus memiliki izin berikut:
|
|
|
(Diperlukan) |
Diperlukan untuk membuat instance S3 Access Grants ( Untuk mengait AWS IAM Identity Center kan instance dengan instance S3 Access Grants Anda, Anda juga harus memiliki |
|
|
(Diperlukan) |
Diperlukan untuk menghapus instance S3 Access Grants ( |
|
|
(Diperlukan) |
Diperlukan untuk menghapus kebijakan sumber daya untuk instance S3 Access Grants Anda. |
|
|
(Diperlukan) |
Diperlukan untuk memisahkan AWS IAM Identity Center instance dari instance S3 Access Grants Anda. Anda juga harus memiliki izin berikut:
|
|
|
(Diperlukan) |
Diperlukan untuk mengambil instance S3 Access Grants untuk sebuah Wilayah AWS di akun Anda. |
|
|
(Diperlukan) |
Diperlukan untuk mengambil instance S3 Access Grants yang berisi awalan tertentu. |
|
|
(Diperlukan) |
Diperlukan untuk mengembalikan kebijakan sumber daya instans S3 Access Grants Anda. |
|
|
(Diperlukan) |
Diperlukan untuk mengembalikan daftar instance S3 Access Grants di akun Anda. |
|
|
(Diperlukan) |
Diperlukan untuk memperbarui kebijakan sumber daya instance S3 Access Grants. |
S3 Access Memberikan operasi lokasi dan izin
Operasi lokasi S3 Access Grants adalah operasi S3 API yang beroperasi pada jenis accessgrantslocation sumber daya. Untuk informasi selengkapnya tentang bekerja dengan lokasi S3 Access Grants, lihatBekerja dengan lokasi S3 Access Grants.
Berikut ini adalah pemetaan operasi konfigurasi lokasi S3 Access Grants dan tindakan kebijakan yang diperlukan.
| Operasi API | Tindakan kebijakan | Deskripsi tindakan kebijakan |
|---|---|---|
|
(Diperlukan) |
Diperlukan untuk mendaftarkan lokasi di instance S3 Access Grants Anda (membuat
|
|
|
(Diperlukan) |
Diperlukan untuk menghapus lokasi terdaftar dari instance S3 Access Grants Anda. |
|
|
(Diperlukan) |
Diperlukan untuk mengambil rincian lokasi tertentu yang terdaftar di instance S3 Access Grants Anda. |
|
|
(Diperlukan) |
Diperlukan untuk mengembalikan daftar lokasi yang terdaftar di instance S3 Access Grants Anda. |
|
|
(Diperlukan) |
Diperlukan untuk memperbarui peran IAM dari lokasi terdaftar di instance S3 Access Grants Anda. |
S3 Access Grants memberikan operasi dan izin
Operasi hibah S3 Access Grants adalah operasi S3 API yang beroperasi pada jenis accessgrant sumber daya. Untuk informasi selengkapnya tentang bekerja dengan hibah individu menggunakan S3 Access Grants, lihatBekerja dengan hibah di S3 Access Grants.
Berikut ini adalah pemetaan operasi konfigurasi hibah S3 Access Grants dan tindakan kebijakan yang diperlukan.
| Operasi API | Tindakan kebijakan | Deskripsi tindakan kebijakan |
|---|---|---|
|
(Diperlukan) |
Diperlukan untuk membuat hibah individu ( Untuk identitas direktori apa pun — Untuk pengguna direktori — |
|
|
(Diperlukan) |
Diperlukan untuk menghapus hibah akses individu ( |
|
|
(Diperlukan) |
Diperlukan untuk mendapatkan detail tentang hibah akses individu di instance S3 Access Grants Anda. |
|
|
(Diperlukan) |
Diperlukan untuk mengembalikan daftar hibah akses individual di instance S3 Access Grants Anda. |
|
|
(Diperlukan) |
Diperlukan untuk mencantumkan hibah akses yang memberikan akses pemanggil ke data Amazon S3 melalui S3 Access Grants. |
Operasi akun dan izin
Operasi akun adalah operasi API S3 yang beroperasi pada tingkat akun. Akun bukan jenis sumber daya yang ditentukan oleh Amazon S3. Anda harus menentukan tindakan kebijakan S3 untuk operasi akun di kebijakan berbasis identitas IAM, bukan dalam kebijakan bucket.
Dalam kebijakan, elemen Resource nya harus ada"*". Untuk informasi selengkapnya tentang contoh kebijakan, lihatOperasi akun.
Berikut ini adalah pemetaan operasi akun dan tindakan kebijakan yang diperlukan.
| Operasi API | Tindakan kebijakan | Deskripsi tindakan kebijakan |
|---|---|---|
|
(Diperlukan) |
Diperlukan untuk membuat pekerjaan Operasi Batch S3 baru. |
|
|
(Diperlukan) |
Diperlukan untuk membuat grup S3 Storage Lens baru dan mengaitkannya dengan Akun AWS ID yang ditentukan. |
|
|
(Diperlukan secara kondisional) |
Diperlukan jika Anda ingin membuat grup S3 Storage Lens dengan tag AWS sumber daya. |
|
|
DeletePublicAccessBlock (Account-level) |
(Diperlukan) |
Diperlukan untuk menghapus konfigurasi akses publik blok dari Akun AWS. |
|
(Diperlukan) |
Diperlukan untuk mengambil informasi konfigurasi tentang titik akses yang ditentukan. |
|
|
GetAccessPointPolicy (Account-level) |
(Diperlukan) |
Diperlukan untuk mengambil konfigurasi akses publik blok untuk Akun AWS. |
|
(Diperlukan) |
Diperlukan untuk mencantumkan titik akses bucket S3 yang dimiliki oleh Akun AWS. |
|
|
(Diperlukan) |
Diperlukan untuk mencantumkan Object Lambda Access Points. |
|
|
(Diperlukan) |
Diperlukan untuk mengembalikan daftar semua bucket yang dimiliki oleh pengirim permintaan yang diautentikasi. |
|
|
(Diperlukan) |
Diperlukan untuk membuat daftar pekerjaan saat ini dan pekerjaan yang telah berakhir baru-baru ini. |
|
|
(Diperlukan) |
Diperlukan untuk mengembalikan daftar Multi-Region Access Points yang saat ini terkait dengan yang ditentukan Akun AWS. |
|
|
(Diperlukan) |
Diperlukan untuk mendapatkan daftar konfigurasi S3 Storage Lens untuk Akun AWS. |
|
|
(Diperlukan) |
Diperlukan untuk membuat daftar semua grup Lensa Penyimpanan S3 di rumah yang ditentukan Wilayah AWS. |
|
|
PutPublicAccessBlock (Account-level) |
(Diperlukan) |
Diperlukan untuk membuat atau memodifikasi konfigurasi akses publik blok untuk Akun AWS. |
|
(Diperlukan) |
Diperlukan untuk menempatkan konfigurasi S3 Storage Lens. |