View a markdown version of this page

Menyiapkan Hibah Akses Amazon S3 dengan Pusat Identitas IAM - AWS IAM Identity Center

Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.

Menyiapkan Hibah Akses Amazon S3 dengan Pusat Identitas IAM

Amazon S3 Access Grants memberikan fleksibilitas untuk memberikan kontrol akses halus berbasis identitas ke lokasi S3. Anda dapat menggunakan Amazon S3 Access Grants untuk memberikan akses bucket Amazon S3 langsung ke pengguna dan grup perusahaan Anda. Ikuti langkah-langkah berikut untuk mengaktifkan S3 Access Grants dengan IAM Identity Center dan mencapai propagasi identitas tepercaya.

Prasyarat

Sebelum Anda dapat memulai dengan tutorial ini, Anda harus menyiapkan yang berikut:

Mengkonfigurasi S3 Access Grants untuk propagasi identitas tepercaya melalui Pusat Identitas IAM

Jika Anda sudah memiliki Amazon S3 Hibah Akses contoh dengan lokasi terdaftar, ikuti langkah-langkah ini:
  1. Kaitkan instance Pusat Identitas IAM Anda.

  2. Buat hibah.

Jika Anda belum membuat Amazon S3 Hibah Akses Namun, ikuti langkah-langkah ini:
  1. Buat Access Grants instance S3 - Anda dapat membuat satu Access Grants instance S3 per Wilayah AWS. Saat Anda membuat Access Grants instance S3, pastikan untuk mencentang kotak Ad d IAM Identity Center instance dan berikan ARN instance Pusat Identitas IAM Anda. Pilih Selanjutnya.

    Gambar berikut menunjukkan halaman Buat Access Grants instance S3 di Access Grants konsol Amazon S3:

    Buat halaman Access Grants instance S3 di konsol S3 Access Grants.
  2. Daftarkan lokasi - Setelah Anda membuat Access Grants instance Amazon S3 Wilayah AWS di akun Anda, Anda men daftarkan lokasi S3 di instance tersebut. Access GrantsLokasi S3 memetakan wilayah S3 default (S3://), bucket, atau awalan ke peran IAM. S3 Access Grants mengasumsikan peran Amazon S3 ini untuk menjual kredenSIAL sementara kepada penerima hibah yang mengakses lokasi tertentu. Anda harus terlebih dahulu mendaftarkan setidaknya satu lokasi di Access Grants instans S3 Anda sebelum Anda dapat membuat hibah akses.

    Untuk cakupan Lokasi, tent s3:// ukan, yang mencakup semua bucket Anda di Wilayah tersebut. Ini adalah ruang lingkup lokasi yang disarankan untuk sebagian besar kasus penggunaan. Jika Anda memiliki kasus penggunaan manajemen akses lanjutan, Anda dapat mengatur ruang lingkup lokasi ke bucket s3://bucket atau awalan tertentu di dalam buckets3://bucket/prefix-with-path. Untuk informasi selengkapnya, lihat Mendaftarkan lokasi di Panduan Pengguna Layanan Penyimpanan Sederhana Amazon.

    catatan

    Pastikan lokasi S3 dari AWS Glue tabel yang ingin Anda berikan akses disertakan dalam jalur ini.

    Prosedur ini mengharuskan Anda untuk mengkonfigurasi peran IAM untuk lokasi. Peran ini harus mencakup izin untuk mengakses ruang lingkup lokasi. Anda dapat menggunakan wizard konsol S3 untuk membuat peran. Anda harus menentukan ARN Access Grants instans S3 Anda dalam kebijakan untuk peran IAM ini. Nilai default ARN Access Grants instance S3 Anda adalaharn:aws:s3:Your-Region:Your-AWS-Account-ID:access-grants/default.

    Contoh kebijakan izin berikut memberikan izin Amazon S3 ke peran IAM yang Anda buat. Dan contoh kebijakan kepercayaan yang mengikutinya memungkinkan prinsi Access Grants pal layanan S3 untuk mengambil peran IAM.

    1. Kebijakan izin

      Untuk menggunakan kebijakan ini, ganti kebijakan italicized placeholder text dalam contoh dengan informasi Anda sendiri. Untuk petunjuk tambahan, lihat Membuat kebijakan atau Mengedit kebijakan.

      JSON
      { "Version":"2012-10-17", "Statement": [ { "Sid": "ObjectLevelReadPermissions", "Effect": "Allow", "Action": [ "s3:GetObject", "s3:GetObjectVersion", "s3:GetObjectAcl", "s3:GetObjectVersionAcl", "s3:ListMultipartUploadParts" ], "Resource": [ "arn:aws:s3:::*" ], "Condition": { "StringEquals": { "aws:ResourceAccount": "111122223333" }, "ArnEquals": { "s3:AccessGrantsInstanceArn": [ "arn:aws:s3:::access-grants/instance-id" ] } } }, { "Sid": "ObjectLevelWritePermissions", "Effect": "Allow", "Action": [ "s3:PutObject", "s3:PutObjectAcl", "s3:PutObjectVersionAcl", "s3:DeleteObject", "s3:DeleteObjectVersion", "s3:AbortMultipartUpload" ], "Resource": [ "arn:aws:s3:::*" ], "Condition": { "StringEquals": { "aws:ResourceAccount": "111122223333" }, "ArnEquals": { "s3:AccessGrantsInstanceArn": [ "arn:aws:s3:::access-grants/instance-id" ] } } }, { "Sid": "BucketLevelReadPermissions", "Effect": "Allow", "Action": [ "s3:ListBucket" ], "Resource": [ "arn:aws:s3:::*" ], "Condition": { "StringEquals": { "aws:ResourceAccount": "111122223333" }, "ArnEquals": { "s3:AccessGrantsInstanceArn": [ "arn:aws:s3:::access-grants/instance-id" ] } } }, { "Sid": "OptionalKMSPermissionsForSSEEncryption", "Effect": "Allow", "Action": [ "kms:Decrypt", "kms:GenerateDataKey" ], "Resource": [ "*" ] } ] }
    2. Kebijakan kepercayaan

      Dalam kebijakan kepercayaan peran IAM, berikan akses utama layanan S3 Access Grants (access-grants.s3.amazonaws.com) ke peran IAM yang Anda buat. Untuk melakukannya, Anda dapat membuat file JSON yang berisi pernyataan berikut ini. Untuk menambahkan kebijakan kepercayaan ke akun Anda, lihat Membuat peran menggunakan kebijakan kepercayaan khusus.

      JSON
      { "Version":"2012-10-17", "Statement": [ { "Sid": "Stmt1234567891011", "Effect": "Allow", "Action": [ "sts:AssumeRole", "sts:SetSourceIdentity" ], "Resource": "*", "Condition": { "StringEquals": { "aws:SourceAccount": "111122223333", "aws:SourceArn": "Your-Custom-Access-Grants-Location-ARN" } } }, { "Sid": "Stmt1234567891012", "Effect": "Allow", "Action": "sts:SetContext", "Resource": "*", "Condition": { "StringEquals": { "aws:SourceAccount": "111122223333", "aws:SourceArn": "Your-Custom-Access-Grants-Location-ARN" }, "ForAllValues:ArnEquals": { "sts:RequestContextProviders": "arn:aws:iam::aws:contextProvider/IdentityCenter" } } } ] }

Buat Hibah Akses Amazon S3

Jika Anda memiliki Access Grants instans Amazon S3 dengan lokasi terdaftar dan Anda telah mengaitkan instance Pusat Identitas IAM dengan itu, Anda dapat membuat hibah. Di halaman Create Grant console S3, lengkapi yang berikut ini:

Buat hibah
  1. Pilih lokasi yang dibuat pada langkah sebelumnya. Anda dapat mengurangi ruang lingkup hibah dengan menambahkan sub-awalan. Sub-awalan dapat berupa bucketbucket/prefix,, atau objek dalam bucket. Untuk informasi selengkapnya, lihat Subprefix di Panduan Pengguna Layanan Penyimpanan Sederhana Amazon.

  2. Di bawah Izin dan akses, pilih Baca dan atau T ulis tergantung kebutuhan Anda.

  3. Di tipe Granter, pilih Identitas Direktori dari Pusat Identitas IAM.

  4. Berikan ID Pengguna atau Grup Pusat Identitas IAM. Anda dapat menemukan ID pengguna dan grup di konsol Pusat Identitas IAM di bawah bagian Pengguna dan Grup. Pilih Selanjutnya.

  5. Pada halaman T injau dan Selesai, tinjau pengaturan untuk S3 Access Grant lalu pilih Buat Hibah.

    Gambar berikut menunjukkan halaman Buat Hibah di Access Grants konsol Amazon S3:

    Buat halaman Hibah di konsol Amazon S3 Access Grants.