Le traduzioni sono generate tramite traduzione automatica. In caso di conflitto tra il contenuto di una traduzione e la versione originale in Inglese, quest'ultima prevarrà.
Permissions
Gli Multi-Region Access Point di Amazon S3 possono semplificare l'accesso ai dati per bucket Amazon S3 in più bucket. Regioni AWS Multi-Region Gli access point sono denominati endpoint globali che puoi utilizzare per eseguire operazioni sugli oggetti di accesso ai dati di Amazon S3, come e. GetObject PutObject Ogni Multi-Region Access Point può avere autorizzazioni e controlli di rete distinti per qualsiasi richiesta effettuata tramite l'endpoint globale.
Ogni Multi-Region Access Point può anche applicare una politica di accesso personalizzata che funziona insieme alla policy del bucket collegata al bucket sottostante. Affinché una richiesta tra account abbia esito positivo, le seguenti policy devono consentire l’operazione:
-
La politica degli Access Point Multi-Region
-
La politica sottostante AWS Identity and Access Management (IAM)
-
Policy di bucket sottostante (a cui viene indirizzata la richiesta)
Nota
Per le richieste relative allo stesso account, è necessaria solo la policy IAM sottostante, che garantisce l’accesso appropriato.
È possibile configurare qualsiasi policy di Multi-Region Access Point per accettare richieste solo da utenti o gruppi IAM specifici. Per un esempio su come eseguire questa operazione, consulta l'esempio 2 in Multi-Region Esempi di politiche relative agli Access Point. Per limitare l'accesso ai dati di Amazon S3 a una rete privata, puoi configurare la policy Multi-Region Access Point in modo che accetti richieste solo da un cloud privato virtuale (VPC).
Ad esempio, supponiamo di effettuare una GetObject richiesta tramite un Multi-Region Access Point utilizzando un utente chiamato AppDataReader nel tuo account. AWS Per garantire che la richiesta non venga rifiutata, AppDataReader all'utente deve essere concessa l's3:GetObjectautorizzazione dall' Multi-Region Access Point e da ogni bucket sottostante l' Multi-Region Access Point. AppDataReadernon sarà in grado di recuperare dati da nessun bucket che non concede questa autorizzazione.
Importante
La delega del controllo di accesso per un bucket a una policy di Multi-Region Access Point non modifica il comportamento del bucket quando si accede al bucket direttamente tramite il nome del bucket o Amazon Resource Name (ARN). Tutte le operazioni eseguite direttamente sul bucket continueranno a funzionare come prima. Le restrizioni incluse in una policy di Multi-Region Access Point si applicano solo alle richieste effettuate tramite tale Access Point. Multi-Region
Gestire l'accesso pubblico a un Multi-Region Access Point
Multi-Region I punti di accesso supportano impostazioni indipendenti di blocco dell'accesso pubblico per ciascun punto di Multi-Region accesso. Quando si crea un punto di Multi-Region accesso, è possibile specificare le impostazioni di blocco dell'accesso pubblico applicabili a tale punto di Multi-Region accesso.
Nota
Tutte le impostazioni di blocco dell'accesso pubblico abilitate nelle impostazioni di blocco dell'accesso pubblico per questo account (nel proprio account) o nelle impostazioni di blocco pubblico per i bucket esterni rimangono valide anche se le impostazioni indipendenti di blocco dell'accesso pubblico per il punto di Multi-Region accesso sono disabilitate.
Per qualsiasi richiesta effettuata tramite un Multi-Region Access Point, Amazon S3 valuta le impostazioni Block Public Access per:
-
Il Multi-Region punto di accesso
-
I bucket sottostanti (compresi i bucket esterni)
-
L'account proprietario dell' Multi-Region Access Point
-
L'account proprietario dei bucket sottostanti (inclusi gli account esterni)
Se una di queste impostazioni indica che la richiesta deve essere bloccata, Amazon S3 rifiuta la richiesta. Per ulteriori informazioni sulla caratteristica di blocco dell'accesso pubblico di Amazon S3, consulta Blocco dell'accesso pubblico allo storage Amazon S3.
Importante
Per impostazione predefinita, tutte le impostazioni di Blocca accesso pubblico sono abilitate per gli Multi-Region Access Point. È necessario disattivare esplicitamente tutte le impostazioni che non si desidera applicare a un Multi-Region Access Point.
Non è possibile modificare le impostazioni di blocco dell'accesso pubblico per un Multi-Region Access Point dopo averlo creato.
Visualizzazione delle impostazioni di blocco dell'accesso pubblico per un punto di Multi-Region accesso
Per visualizzare le impostazioni di blocco dell'accesso pubblico per un punto di Multi-Region accesso
-
Accedi Console di gestione AWS e apri la console Amazon S3 all'indirizzo https://console.aws.amazon.com/s3/
. -
Nel pannello di navigazione a sinistra, scegli Multi-Region Access Points (Punti di accesso).
-
Scegli il nome dell' Multi-Region Access Point che desideri esaminare.
-
Scegli la scheda Autorizzazioni.
-
In Impostazioni di blocco dell'accesso pubblico per questo punto di Multi-Region accesso, rivedi le impostazioni di blocco dell'accesso pubblico per il tuo punto di Multi-Region accesso.
Nota
Non puoi modificare le impostazioni di Blocca accesso pubblico dopo la creazione dell' Multi-Region Access Point. Pertanto, se intendi bloccare l'accesso pubblico, assicurati che le tue applicazioni funzionino correttamente senza accesso pubblico prima di creare un Multi-Region Access Point.
Utilizzo di una politica di Multi-Region Access Point
Il seguente esempio di policy Multi-Region Access Point concede a un utente IAM l'accesso per elencare e scaricare file dal tuo Multi-Region Access Point. Per utilizzare questa policy di esempio, sostituisci con le tue informazioni.user
input placeholders
Per associare la tua policy Multi-Region Access Point Multi-Region all'Access Point specificato utilizzando AWS Command Line Interface
(AWS CLI), usa il seguente put-multi-region-access-point-policy comando. Per utilizzare questo comando di esempio, sostituisci con le tue informazioni. Ogni Multi-Region Access Point può avere una sola policy, quindi una richiesta effettuata all'user input
placeholdersput-multi-region-access-point-policyazione sostituisce qualsiasi policy esistente associata all' Multi-Region Access Point specificato.
Per esaminare i risultati dell'operazione precedente, utilizza il comando seguente:
Per recuperare la politica dell' Multi-Region Access Point, usa il seguente comando:
Modifica della politica dell' Multi-Region Access Point
La policy Multi-Region Access Point (scritta in JSON) fornisce l'accesso allo storage ai bucket Amazon S3 utilizzati con questo Multi-Region Access Point. Puoi consentire o negare a clienti specifici di eseguire varie azioni sul tuo Access Point. Multi-Region Quando una richiesta viene indirizzata a un bucket tramite l' Multi-Region Access Point, si applicano sia le politiche di accesso per l' Multi-Region Access Point che per il bucket. La policy di accesso più restrittiva ha sempre la precedenza.
Nota
Se un bucket contiene oggetti di proprietà di altri account, la politica dell' Multi-Region Access Point non si applica agli oggetti di proprietà di altri. Account AWS
Dopo aver applicato un criterio Multi-Region Access Point, il criterio non può essere eliminato. È possibile modificare la policy o creare una nuova policy che sovrascriva quella esistente.
Per modificare la politica dell' Multi-Region Access Point
-
Accedi Console di gestione AWS e apri la console Amazon S3 all'indirizzo https://console.aws.amazon.com/s3/
. -
Nel pannello di navigazione a sinistra, scegli Multi-Region Access Points (Punti di accesso).
-
Scegli il nome dell' Multi-Region Access Point per il quale desideri modificare la policy.
-
Scegli la scheda Autorizzazioni.
-
Scorri verso il basso fino alla sezione relativa alla politica dell'Multi-Region Access Point. Scegli Edit (Modifica) per aggiornare la policy (in JSON).
-
Viene visualizzata la pagina Modifica policy Multi-Region Access Point. Puoi immettere la policy direttamente nel campo di testo oppure puoi scegliere Add statement (Aggiungi istruzione) per selezionare gli elementi della policy da un elenco a discesa.
Nota
La console visualizza automaticamente l' Multi-Region Access Point Amazon Resource Name (ARN), che puoi utilizzare nella policy. Ad esempio, le politiche Multi-Region degli Access Point, consultaMulti-Region Esempi di politiche relative agli Access Point.
Multi-Region Esempi di politiche relative agli Access Point
Politiche relative alle risorse di supporto per Amazon S3 Multi-Region Access Points AWS Identity and Access Management (IAM). Puoi utilizzare queste politiche per controllare l'uso dell' Multi-Region Access Point per risorsa, utente o altre condizioni. Affinché un'applicazione o un utente possa accedere agli oggetti tramite un Multi-Region Access Point, sia l' Multi-Region Access Point che il bucket sottostante devono consentire lo stesso accesso.
Per consentire lo stesso accesso sia all' Multi-Region Access Point che al bucket sottostante, effettuate una delle seguenti operazioni:
-
(Consigliato) Per semplificare i controlli di accesso quando si utilizza un Multi-Region Access Point Amazon S3, delega il controllo degli accessi per il bucket Amazon S3 all'Access Point. Multi-Region Per un esempio su come eseguire questa operazione, consulta l'esempio 1 in questa sezione.
-
Aggiungi le stesse autorizzazioni contenute nella policy Multi-Region Access Point alla policy del bucket sottostante.
Importante
La delega del controllo di accesso per un bucket a una policy di Multi-Region Access Point non modifica il comportamento del bucket quando si accede al bucket direttamente tramite il nome del bucket o Amazon Resource Name (ARN). Tutte le operazioni eseguite direttamente sul bucket continueranno a funzionare come prima. Le restrizioni incluse in una policy di Multi-Region Access Point si applicano solo alle richieste effettuate tramite tale Access Point. Multi-Region
Esempio 1 — Delega dell'accesso a punti di Multi-Region accesso specifici nella tua policy bucket (per lo stesso account o per più account)
Il seguente esempio di bucket policy garantisce l'accesso completo a un Access Point specifico. Multi-Region Ciò significa che tutti gli accessi a questo bucket sono controllati dalle politiche allegate all'Access Point. Multi-Region Si consiglia di configurare i bucket in questo modo per tutti i casi d'uso che non richiedono l'accesso diretto al bucket. È possibile utilizzare questa struttura di policy a bucket per gli Multi-Region Access Point nello stesso account o in un altro account.
Nota
Se ci sono più punti di Multi-Region accesso a cui stai concedendo l'accesso, assicurati di elencare ogni punto di Multi-Region accesso.
Esempio 2 — Concedere a un account l'accesso a un Multi-Region Access Point nella tua politica sugli Multi-Region Access Point
La seguente politica sugli Multi-Region Access Point consente all'account di elencare e leggere gli oggetti contenuti nell' Multi-Region Access Point definito da. 123456789012MultiRegionAccessPoint_ARN
Esempio 3 — Politica Multi-Region degli Access Point che consente la pubblicazione dei bucket
La seguente politica di Multi-Region Access Point consente all'account di elencare gli oggetti contenuti nell' Multi-Region Access Point definito da. 123456789012MultiRegionAccessPoint_ARN