Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.
Cara mengizinkan atau melarang jenis lokasi input
AWS Elemental MediaConvert mendukung jenis lokasi input Amazon S3, HTTPS, dan HTTP untuk media input dan file Anda. Anda dapat mengizinkan atau melarang akses ke satu atau beberapa jenis lokasi masukan ini dengan menggunakan MediaConvert kebijakan.
Secara default, setiap Wilayah di AWS akun Anda tidak memiliki kebijakan dan mengiz MediaConvert inkan semua jenis lokasi input yang didukung. Anda hanya perlu membuat kebijakan input jika ingin melarang akses ke satu atau beberapa jenis lokasi input ini.
Untuk mencegah pekerjaan berjalan dengan jenis lokasi input yang tidak diizinkan, buat kebijakan MediaConvert Input.
Selain itu, untuk mencegah pekerjaan dikirimkan ke MediaConvert API jika kebijakan Input tidak diterapkan, buat kebijakan IAM menggunakan kunci kondisi. Anda dapat menerapkan kebijakan IAM ini ke peran IAM di seluruh organisasi Anda.
Bagian berikut menjelaskan cara membuat kebijakan Input dan cara menggunakan kunci kondisi IAM untuk mengizinkan atau melarang jenis lokasi input.
Topik
Cara mengizinkan atau melarang jenis lokasi input menggunakan kebijakan Input
Untuk membuat atau mengubah kebijakan, kirimkan put-policy perintah menggunakan API, SDK, atau Command Line Interface (CLI) dan sertakan kebijakan tersebut di JSON. Kunjungi Refer MediaConvert ensi API untuk mempelajari lebih lanjut tentang perintah kebijakan yang didukung dan kode respons yang diharapkan.
Berikut ini adalah contoh cara mengirimkan kebijakan menggunakan CLI. Contoh ini memungkinkan pekerjaan dengan input Amazon S3 dan HTTPS, dan melarang pekerjaan dengan input HTTP:
aws mediaconvert put-policy --policy '{"S3Inputs":"ALLOWED", "HttpsInputs":"ALLOWED", "HttpInputs":"DISALLOWED"}'
Jika Anda tidak menentukan lokasi input di JSON kebijakan, lokasi input MediaConvert akan diperlakukan sebagai DIIZINKAN. Berikut adalah contoh lain yang memungkinkan pekerjaan dengan input Amazon S3 dan HTTPS, dan melarang pekerjaan dengan input HTTP:
aws mediaconvert put-policy --policy '{"HttpInputs":"DISALLOWED"}'
Perhatikan bahwa perintah put-policy mengganti kebijakan apa pun yang ada di Wilayah.
Mengambil kebijakan saat ini
Untuk mengambil kebijakan saat ini di JSON, kirimkan get-policy perintah:
aws mediaconvert get-policy
Hapus kebijakan saat ini
Untuk menghapus kebijakan saat ini dan mengizinkan semua input (kembali ke perilaku default), kirimkan delete-policy perintah:
aws mediaconvert delete-policy
Apa yang terjadi ketika Anda mencoba mengirimkan pekerjaan dengan lokasi input yang tidak diizinkan?
Jika Anda mencoba mengirimkan pekerjaan yang menentukan lokasi input yang tidak diizinkan oleh kebijakan Anda, MediaConvert akan mengembalikan kesalahan HTTP 400 (BadRequestException). Pesan galat akan menjadi: Anda menentukan lokasi input yang tidak diizinkan oleh kebijakan Anda. Tentukan lokasi input yang diizinkan dan kirimkan kembali pekerjaan Anda. Karena MediaConvert mencegah pekerjaan ini dikirim, mereka tidak akan muncul di riwayat pekerjaan Anda.
Jika Anda mengirimkan pekerjaan yang menentukan lokasi input yang diizinkan, tetapi pekerjaan tersebut memerlukan akses lokasi input lain yang tidak diizinkan, pekerjaan Anda akan gagal. Misalnya, Anda mungkin mengalami hal ini jika Anda menentukan manifes Apple HLS di lokasi Amazon S3 yang diizinkan yang mereferensikan file segmen masukan lainnya di lokasi HTTP yang tidak diizinkan. Kode kesalahan kegagalan pekerjaan akan menjadi 3457 dan pesannya adalah: Anda menentukan lokasi input yang tidak diizinkan oleh kebijakan Anda. Tentukan lokasi input yang diizinkan dan kirimkan kembali pekerjaan Anda.
Cara menggunakan kunci kondisi IAM dengan kebijakan Input
Saat Anda menyertakan kunci kondisi dalam kebijakan IAM yang Anda gunakan untuk mengirimkan permintaan pembuatan pekerjaan, IAM memeriksa apakah akun Anda memiliki kebijakan Input yang cocok dengan kondisi tersebut. Kondisi yang Anda tentukan harus sesuai dengan kebijakan Input akun Anda agar permintaan API dapat diotorisasi. Anda dapat menggunakan salah satu kunci kondisi boolean berikut:
-
HttpInputsAllowed
-
HttpsInputsAllowed
-
S3InputsAllowed
Saat menggunakan kunci kondisi, pertimbangkan skenario berikut:
Jika kondisi dan kebijakan Input cocok, misalnya jika Anda menyetel HTTPInputsAllowed ke true dan kebijakan Input akun Anda mengizinkan input HTTP, maka permintaan pembuatan pekerjaan Anda akan dikirimkan ke MediaConvert API.
Jika kondisi dan kebijakan Input tidak cocok, misalnya jika Anda menyetel HTTPInputsAllowed ke false dan kebijakan Input akun Anda mengizinkan input HTTP, maka permintaan pembuatan pekerjaan Anda tidak akan dikirimkan ke MediaConvert API. Anda akan menerima pesan kesalahan berikut sebagai gantinya: “message”: “Pengguna: arn:aws:iam: :111122223333: tidak berwenang untuk melakukan: mediaconvert: user/User on resource: arn:aws:mediaconvert:us-west- 2:111122223333:" CreateJob queues/Default
Jika kondisi dan kebijakan Input cocok, misalnya jika Anda menyetel HTTPInputsAllowed ke false dan kebijakan Input akun Anda tidak mengiz inkan input HTTP, maka permintaan pekerjaan buat Anda akan dikirimkan ke MediaConvert API. Namun, API kemudian akan mengembalikan kesalahan HTTP 400 (BadRequestException). Pesan galat akan menjadi: Anda menentukan lokasi input yang tidak diizinkan oleh kebijakan Anda. Tentukan lokasi input yang diizinkan dan kirimkan kembali pekerjaan Anda.
Untuk informasi selengkapnya tentang menggunakan kunci kondisi IAM, lihat Elemen kebijakan JSON IAM: Kondisi di Panduan Pengguna IAM.
JSON berikut adalah contoh kebijakan IAM menggunakan kunci MediaConvert kondisi yang memeriksa apakah akun Anda memiliki kebijakan Input yang melarang input HTTP:
Untuk informasi selengkapnya tentang dukungan kunci kondisi di dalamnya MediaConvert, lihatBagaimana AWS Elemental MediaConvert bekerja dengan IAM.