Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.
Konfigurasikan akses ke bucket Amazon S3
Beberapa fitur Amazon Bedrock memerlukan akses ke data yang disimpan di bucket Amazon S3. Untuk mengakses data ini, Anda harus mengonfigurasi izin berikut:
| Kasus penggunaan | Izin |
|---|---|
| Izin untuk mengambil data dari bucket S3 | 3: GetObject 3: ListBucket |
| Izin untuk menulis data ke bucket S3 | 3: PutObject |
| Izin untuk mendekripsi kunci KMS yang mengenkripsi bucket S3 | kms:Decrypt km: DescribeKey kms: GenerateDataKey (diperlukan untuk operasi tulis ke bucket dengan SSE-KMS enkripsi default) |
Identitas atau sumber daya yang Anda perlukan untuk melampirkan izin di atas tergantung pada faktor-faktor berikut:
-
Beberapa fitur di Amazon Bedrock menggunakan peran Peran layanan layanan. Jika fitur menggunakan peran layanan, Anda harus mengonfigurasi izin sedemikian rupa sehingga peran layanan, bukan identitas IAM pengguna, memiliki akses ke data S3. Beberapa fitur Amazon Bedrock dapat secara otomatis membuat peran layanan untuk Anda dan melampirkan izin berbasis identitas yang diperlukan ke peran layanan, jika Anda menggunakan. Konsol Manajemen AWS
-
Beberapa fitur di Amazon Bedrock memungkinkan identitas mengakses bucket S3 di akun yang berbeda. Jika data S3 perlu diakses dari akun yang berbeda, pemilik bucket harus menyertakan izin berbasis sumber daya di atas dalam kebijakan bucket S3 yang dilamp irkan ke bucket S3.
Berikut ini menjelaskan cara menentukan di mana Anda perlu melampirkan izin yang diperlukan untuk mengakses data S3:
-
Izin identitas IAM
-
Jika Anda dapat membuat peran layanan secara otomatis di konsol, izin akan dikonfigurasi untuk peran layanan, jadi Anda tidak perlu mengonfigurasinya sendiri.
-
Jika Anda lebih suka menggunakan peran layanan khusus atau identitas yang memerlukan akses bukan peran layanan, navigasikan Melampirkan izin ke identitas IAM untuk memungkinkannya mengakses bucket Amazon S3 ke untuk mempelajari cara membuat kebijakan berbasis identitas dengan izin yang tepat.
-
-
Resource-based izin
-
Jika identitas memerlukan akses ke data S3 di akun yang sama, Anda tidak perlu melampirkan kebijakan bucket S3 ke bucket yang berisi data.
-
Jika identitas memerlukan akses ke data S3 di akun yang berbeda, navigasikan Melampirkan kebijakan bucket ke bucket Amazon S3 untuk mengizinkan akun lain mengaksesnya ke untuk mempelajari cara membuat kebijakan bucket S3 dengan izin yang tepat.
penting
Pembuatan peran layanan secara otomatis dalam Konsol Manajemen AWS melampirkan izin berbasis identitas yang tepat ke peran, tetapi Anda masih harus mengonfigurasi kebijakan bucket S3 jika identitas yang memerlukan akses ke peran tersebut berbeda. Akun AWS
-
Untuk informasi selengkapnya, lihat tautan berikut:
-
Untuk mempelajari selengkapnya tentang mengendalikan akses ke data di Amazon S3, lihat Kontrol akses di Amazon S3.
-
Untuk mempelajari lebih lanjut tentang izin Amazon S3, lihat Tind akan yang ditentukan oleh Amazon S3.
-
Untuk mempelajari lebih lanjut tentang AWS KMS izin, lihat Tind akan yang ditentukan oleh AWS Key Management Service.
Lanjutkan melalui topik yang berkaitan dengan kasus penggunaan Anda:
Topik
Melampirkan izin ke identitas IAM untuk memungkinkannya mengakses bucket Amazon S3
Topik ini menyediakan templat kebijakan untuk dilampirkan ke identitas IAM. Kebijakan ini mencakup pernyataan berikut yang mendefinisikan izin untuk memberikan akses identitas IAM ke bucket S3:
-
Izin untuk mengambil data dari bucket S3. Pernyataan ini juga menyertakan
s3:prefixkondisi menggunakan kunci kondisi untuk membatasi akses ke folder tertentu dalam bucket. Untuk informasi selengkapnya tentang kondisi ini, lihat bagian Kebijakan pengguna di Contoh 2: Mendapatkan daftar objek dalam bucket dengan awalan tertentu. -
(Jika Anda perlu menulis data ke lokasi S3) Izin untuk menulis data ke bucket S3. Pernyataan ini juga mencakup kondisi menggunakan kunci
aws:ResourceAccountkondisi untuk membatasi akses ke permintaan yang dikirim dari tertentu Akun AWS. -
(Jika bucket S3 dienkripsi dengan kunci KMS) Izin untuk menjelaskan dan mendekripsi kunci KMS yang mengenkripsi bucket S3.
catatan
Jika bucket S3 Anda mengaktifkan versi, setiap versi objek yang Anda unggah dengan menggunakan fitur ini dapat memiliki kunci enkripsi sendiri. Anda bertanggung jawab untuk melacak kunci enkripsi mana yang digunakan untuk versi objek mana.
Tambahkan, ubah, dan hapus pernyataan, sumber daya, dan ketentuan dalam kebijakan berikut dan ganti ${values} seperlunya:
Setelah memodifikasi kebijakan ke kasus penggunaan Anda, lampirkan ke peran layanan (atau identitas IAM) yang memerlukan akses ke bucket S3. Untuk mempelajari cara melampirkan izin ke identitas IAM, lihat Men ambahkan dan menghapus izin identitas IAM.
Melampirkan kebijakan bucket ke bucket Amazon S3 untuk mengizinkan akun lain mengaksesnya
Topik ini menyediakan template untuk kebijakan berbasis sumber daya untuk dilampirkan ke bucket S3 untuk memungkinkan identitas IAM mengakses data dalam bucket. Kebijakan ini mencakup pernyataan berikut yang mendefinisikan izin untuk identitas untuk mengakses bucket:
-
Izin untuk mengambil data dari bucket S3.
-
(Jika Anda perlu menulis data ke lokasi S3) Izin untuk menulis data ke bucket S3.
-
(Jika bucket S3 dienkripsi dengan kunci KMS) Izin untuk menjelaskan dan mendekripsi kunci KMS yang mengenkripsi bucket S3.
catatan
Jika bucket S3 Anda mengaktifkan versi, setiap versi objek yang Anda unggah dengan menggunakan fitur ini dapat memiliki kunci enkripsi sendiri. Anda bertanggung jawab untuk melacak kunci enkripsi mana yang digunakan untuk versi objek mana.
Izin serupa dengan izin berbasis identitas yang dijelaskan di. Melampirkan izin ke identitas IAM untuk memungkinkannya mengakses bucket Amazon S3 Namun, setiap pernyataan juga mengharuskan Anda untuk menentukan identitas yang akan diberikan izin ke sumber daya di Principal lapangan. Tentukan identitas (dengan sebagian besar fitur di Amazon Bedrock, ini adalah peran layanan) di Principal lapangan. Tambahkan, ubah, dan hapus pernyataan, sumber daya, dan ketentuan dalam kebijakan berikut dan ganti ${values} seperlunya:
Setelah memodifikasi kebijakan ke kasus penggunaan Anda, lampirkan ke bucket S3. Untuk mempelajari cara melampirkan kebijakan bucket ke bucket S3, lihat Menambahkan kebijakan bucket menggunakan konsol Amazon S3.
(Opsi keamanan lanjutan) Sertakan kondisi dalam pernyataan untuk akses yang lebih halus
Untuk kontrol yang lebih besar atas identitas yang dapat mengakses sumber daya Anda, Anda dapat menyertakan kondisi dalam pernyataan kebijakan. Kebijakan dalam topik ini memberikan contoh yang menggunakan kunci kondisi berikut:
-
s3:prefix— Kunci kondisi S3 yang membatasi akses ke folder tertentu dalam bucket S3. Untuk informasi selengkapnya tentang kunci kondisi ini, lihat bagian Kebijakan pengguna di Contoh 2: Mendapatkan daftar objek dalam bucket dengan awalan tertentu. -
aws:ResourceAccount— Kunci kondisi global yang membatasi akses ke permintaan dari tertentu Akun AWS.
Kebijakan berikut membatasi akses baca ke my-folder folder di bucket amzn-s3-demo-bucket S3 dan membatasi akses tulis untuk bucket amzn-s3-demo-destination-bucket S3 untuk permintaan dari Akun AWS dengan ID: 111122223333
Untuk mempelajari lebih lanjut tentang kondisi dan kunci kondisi, lihat tautan berikut:
-
Untuk mempelajari kondisi, lihat Elemen kebijakan JSON IAM: Kondisi di Panduan Pengguna IAM.
-
Untuk mempelajari kunci kondisi khusus S3, lihat Kunci kondisi untuk Amazon S3 di Referensi Otorisasi Layanan.
-
Untuk mempelajari kunci kondisi global yang digunakan di seluruh Layanan AWS, lihat kunci konteks kondisi AWS global.