

AWS Snowball Edge tidak lagi tersedia untuk pelanggan baru. Pelanggan baru harus [AWS DataSync](https://aws.amazon.com/datasync/)mencari transfer online, [Terminal Transfer AWS Data untuk transfer](https://aws.amazon.com/data-transfer-terminal/) fisik yang aman, atau solusi AWS Mitra. Untuk komputasi tepi, jelajahi [AWS Outposts](https://aws.amazon.com/outposts/). 

Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.

# Menggunakan Identity-Based Kebijakan (Kebijakan IAM) untuk AWS Snowball Edge
<a name="access-control-managing-permissions"></a>

Topik ini memberikan contoh kebijakan berbasis identitas yang mendemonstrasikan cara administrator akun dapat melampirkan kebijakan izin ke identitas IAM (yaitu, pengguna, grup, dan peran). Kebijakan ini dengan demikian memberikan izin untuk melakukan operasi pada AWS Snowball Edge sumber daya di.AWS Cloud

**penting**  
Kami menyarankan Anda untuk terlebih dahulu meninjau topik pendahuluan yang menjelaskan konsep dasar dan pilihan yang tersedia untuk mengelola akses ke sumber daya AWS Snowball Edge Anda. Untuk informasi selengkapnya, lihat [Ikhtisar Mengelola Izin Akses ke Sumber Daya Anda di AWS Cloud](authentication-and-access-control.md#access-control-overview). 

Bagian dalam topik ini membahas hal berikut:
+  [Izin yang Diperlukan untuk Menggunakan AWS Snowball Edge Konsol](#additional-console-required-permissions) 
+ [AWS Kebijakan -Managed (Predefined) untuk AWS Snowball Edge](authentication-and-access-control.md#access-policy-examples-aws-managed)
+ [Contoh Kebijakan yang Dikelola Pelanggan](access-policy-examples-for-sdk-cli.md)

Berikut adalah contoh kebijakan izin.

------
#### [ JSON ]

****  

```
{
  "Version":"2012-10-17",		 	 	 
  "Statement": [
    {
      "Effect": "Allow",
      "Action": [
        "s3:GetBucketLocation",
        "s3:GetObject",
        "s3:ListBucket"
      ],
      "Resource": "arn:aws:s3:::*"
    },
    {
       "Effect": "Allow",
       "Action": [
          "snowball:*",
          "importexport:*"
       ],
       "Resource": "*"
    }
  ]
}
```

------

Kebijakan ini memiliki dua pernyataan:
+ Pernyataan pertama memberikan izin untuk tiga tindakan Amazon S3 (`s3:GetBucketLocation`, `s3:GetObject`, dan `s3:ListBucket`) di semua bucket Amazon S3 menggunakan *Amazon Resource Name (ARN)* dari `arn:aws:s3:::*`. ARN menentukan karakter wildcard (\*) sehingga pengguna dapat memilih salah satu atau semua bucket Amazon S3 yang menjadi tempat untuk mengekspor data.
+ Pernyataan kedua memberikan izin untuk semua AWS Snowball Edge tindakan. Karena tindakan ini tidak mendukung izin tingkat sumber daya, kebijakan menentukan karakter wildcard (\*) dan nilai `Resource` juga menentukan karakter wild card.

Kebijakan tidak menyebutkan elemen `Principal` karena dalam kebijakan berbasis identitas, Anda tidak menyebutkan penanggung jawab yang mendapatkan izin. Saat Anda melampirkan kebijakan kepada pengguna, pengguna adalah penanggung jawab implisit. Saat Anda melampirkan kebijakan izin pada IAM role, prinsipal yang diidentifikasi dalam kebijakan kepercayaan peran tersebut mendapatkan izin. 

Untuk tabel yang menunjukkan semua tindakan API manajemen AWS Snowball Edge pekerjaan dan sumber daya yang diterapkan, lihat[AWS Snowball Edge Izin API: Referensi Tindakan, Sumber Daya, dan Ketentuan](access-policy-examples-for-sdk-cli.md#snowball-api-permissions-ref). 

## Izin yang Diperlukan untuk Menggunakan AWS Snowball Edge Konsol
<a name="additional-console-required-permissions"></a>

Tabel referensi izin mencantumkan operasi API manajemen AWS Snowball Edge pekerjaan dan menunjukkan izin yang diperlukan untuk setiap operasi. Untuk informasi selengkapnya tentang operasi API manajemen tugas, lihat [AWS Snowball Edge Izin API: Referensi Tindakan, Sumber Daya, dan Ketentuan](access-policy-examples-for-sdk-cli.md#snowball-api-permissions-ref). 

 Untuk menggunakan Konsol Manajemen AWS Snow Family, Anda perlu memberikan izin untuk tindakan tambahan seperti yang ditunjukkan dalam kebijakan izin berikut: 

------
#### [ JSON ]

****  

```
{
    "Version":"2012-10-17",		 	 	 
    "Statement": [
        {
            "Effect": "Allow",
            "Action": [
                "s3:GetBucketLocation",
                "s3:GetBucketPolicy",
                "s3:ListBucket",
                "s3:ListBucketMultipartUploads",
                "s3:ListAllMyBuckets"
            ],
            "Resource": "arn:aws:s3:::*"
        },
        {
            "Effect": "Allow",
            "Action": [
                "s3:CreateBucket",
                "s3:PutObject",
                "s3:AbortMultipartUpload",
                "s3:ListMultipartUploadParts",
                "s3:PutObjectAcl"
            ],
            "Resource": "arn:aws:s3:::*"
        },
        {
            "Effect": "Allow",
            "Action": [
                "lambda:GetFunction",
                "lambda:GetFunctionConfiguration"
            ],
            "Resource": "arn:aws:lambda:*::function:*"
        },
        {
            "Effect": "Allow",
            "Action": [
                "lambda:ListFunctions"
            ],
            "Resource": "*"
        },
        {
            "Effect": "Allow",
            "Action": [
                "kms:CreateGrant",
                "kms:GenerateDataKey",
                "kms:Decrypt",
                "kms:Encrypt",
                "kms:RetireGrant",
                "kms:ListKeys",
                "kms:DescribeKey",
                "kms:ListAliases"
            ],
            "Resource": [
                "*"
            ]
        },
        {
            "Effect": "Allow",
            "Action": [
                "iam:AttachRolePolicy",
                "iam:CreatePolicy",
                "iam:CreateRole",
                "iam:ListRoles",
                "iam:ListRolePolicies",
                "iam:PutRolePolicy"
            ],
            "Resource": [
                "*"
            ]
        },
        {
            "Effect": "Allow",
            "Action": "iam:PassRole",
            "Resource": "arn:aws:iam::*:role/snowball*",
            "Condition": {
                "StringEquals": {
                    "iam:PassedToService": "importexport.amazonaws.com"
                }
            }
        },
        {
           "Effect": "Allow",
           "Action": [
                "ec2:DescribeImages",
                "ec2:ModifyImageAttribute"
           ],
           "Resource": [
                "*"
           ]
        },
        {
            "Effect": "Allow",
            "Action": [
                "sns:CreateTopic",
                "sns:ListTopics",
                "sns:GetTopicAttributes",
                "sns:SetTopicAttributes",
                "sns:ListSubscriptionsByTopic",
                "sns:Subscribe"
            ],
            "Resource": [
                "*"
            ]
        },
        {
            "Effect": "Allow",
            "Action": [
                "greengrass:getServiceRoleForAccount"
            ],
            "Resource": [
                "*"
            ]
        },
        {
            "Effect": "Allow",
            "Action": [
                "snowball:*"
            ],
            "Resource": [
                "*"
            ]
        }
    ]
}
```

------

------
#### [ JSON ]

****  

```
{
    "Version":"2012-10-17",		 	 	 
    "Statement": [
        {
            "Effect": "Allow",
            "Action": [
                "s3:GetBucketLocation",
                "s3:GetBucketPolicy",
                "s3:ListBucket",
                "s3:ListBucketMultipartUploads",
                "s3:ListAllMyBuckets"
            ],
            "Resource": "arn:aws:s3:::*"
        },
        {
            "Effect": "Allow",
            "Action": [
                "s3:CreateBucket",
                "s3:PutObject",
                "s3:AbortMultipartUpload",
                "s3:ListMultipartUploadParts",
                "s3:PutObjectAcl"
            ],
            "Resource": "arn:aws:s3:::*"
        },
        {
            "Effect": "Allow",
            "Action": [
                "lambda:GetFunction",
                "lambda:GetFunctionConfiguration"
            ],
            "Resource": "arn:aws:lambda:*:*:function:*"
        },
        {
            "Effect": "Allow",
            "Action": [
                "lambda:ListFunctions"
            ],
            "Resource": "arn:aws:lambda:*:*:*"
        },
        {
            "Effect": "Allow",
            "Action": [
                "iam:AttachRolePolicy",
                "iam:CreatePolicy",
                "iam:CreateRole",
                "iam:ListRoles",
                "iam:ListRolePolicies",
                "iam:PutRolePolicy"
            ],
            "Resource": [
                "*"
            ]
        },
        {
            "Effect": "Allow",
            "Action": "iam:PassRole",
            "Resource": "arn:aws:iam::*:role/snowball*",
            "Condition": {
                "StringEquals": {
                    "iam:PassedToService": "importexport.amazonaws.com"
                }
            }
        },
        {
            "Effect": "Allow",
            "Action": [
                "ec2:DescribeImages",
                "ec2:ModifyImageAttribute"
            ],
            "Resource": [
                "*"
            ]
        },
        {
            "Effect": "Allow",
            "Action": [
                "sns:CreateTopic",
                "sns:ListTopics",
                "sns:GetTopicAttributes",
                "sns:SetTopicAttributes",
                "sns:ListSubscriptionsByTopic",
                "sns:Subscribe"
            ],
            "Resource": [
                "*"
            ]
        },
        {
            "Effect": "Allow",
            "Action": [
                "greengrass:getServiceRoleForAccount"
            ],
            "Resource": [
                "*"
            ]
        },
        {
            "Effect": "Allow",
            "Action": [
                "snowball:*"
            ],
            "Resource": [
                "*"
            ]
        }
    ]
}
```

------

AWS Snowball Edge Konsol memerlukan izin tambahan ini karena alasan berikut:
+ `ec2:`— Ini memungkinkan pengguna untuk mendeskripsikan EC2-compatible instans Amazon dan memodifikasi atribut mereka untuk tujuan komputasi lokal. Untuk informasi selengkapnya, lihat [Menggunakan instans EC2-compatible komputasi Amazon di Snowball Edge](using-ec2.md).
+ `kms:` – Ini memungkinkan pengguna untuk membuat atau memilih kunci KMS yang akan mengenkripsi data Anda. Untuk informasi selengkapnya, lihat [AWS Key Management Service in AWS Snowball Edge](data-protection.md#kms).
+ `iam:`— Ini memungkinkan pengguna untuk membuat atau memilih peran IAM ARN yang akan mengasumsikan untuk mengakses AWS sumber daya AWS Snowball Edge yang terkait dengan penciptaan dan pemrosesan lapangan kerja.
+ `sns:` – Ini memungkinkan pengguna untuk membuat atau memilih notifikasi Amazon SNS untuk tugas yang mereka buat. Untuk informasi selengkapnya, lihat [Pemberitahuan untuk Snowball Edge](notifications.md).