View a markdown version of this page

Configurazione di un Multi-Region Access Point da utilizzare con AWS PrivateLink - Amazon Simple Storage Service

Le traduzioni sono generate tramite traduzione automatica. In caso di conflitto tra il contenuto di una traduzione e la versione originale in Inglese, quest'ultima prevarrà.

Configurazione di un Multi-Region Access Point da utilizzare con AWS PrivateLink

AWS PrivateLink ti fornisce una connettività privata ad Amazon S3 utilizzando indirizzi IP privati nel tuo cloud privato virtuale (VPC). Puoi effettuare il provisioning di uno o più endpoint di interfaccia all'interno del tuo VPC per connetterti agli access point di Amazon S3. Multi-Region

Puoi creare endpoint com.amazonaws.s3-global.accesspoint per gli access point tramite,, o SDK. Multi-Region Console di gestione AWS AWS CLI AWS Per saperne di più su come configurare un endpoint di interfaccia per Access Point, consulta Interface VPC endpoint nella Guida per l' Multi-Region utente VPC. https://docs.aws.amazon.com/vpc/latest/privatelink/vpce-interface.html

Per effettuare richieste a un Multi-Region Access Point tramite gli endpoint di interfaccia, segui questi passaggi per configurare il VPC e l'Access Point. Multi-Region

Per configurare un Multi-Region Access Point da utilizzare con AWS PrivateLink
  1. Crea o disponi di un endpoint VPC appropriato in grado di connettersi agli Multi-Region Access Point. Per ulteriori informazioni sulla creazione di endpoint VPC, consulta Endpoint VPC di interfaccia nella Guida per l'utente di VPC.

    Importante

    Assicurati di creare un endpoint com.amazonaws.s3-global.accesspoint. Altri tipi di endpoint non possono accedere agli access Multi-Region point.

    Dopo la creazione di questo endpoint VPC, tutte le richieste di Multi-Region Access Point nel VPC vengono indirizzate a questo endpoint se il DNS privato è abilitato per l'endpoint. Questo è abilitato per impostazione predefinita.

  2. Se la policy dell' Multi-Region Access Point non supporta le connessioni dagli endpoint VPC, sarà necessario aggiornarla.

  3. Verifica che le singole policy dei bucket consentano l'accesso agli utenti dell' Multi-Region Access Point.

Ricorda che gli Multi-Region Access Point funzionano indirizzando le richieste ai bucket, non soddisfacendo le richieste stesse. Questo è importante da ricordare perché l'originatore della richiesta deve disporre delle autorizzazioni per l' Multi-Region Access Point e poter accedere ai singoli bucket dell'Access Point. Multi-Region In caso contrario, la richiesta potrebbe essere instradata a un bucket in cui l'origine non dispone delle autorizzazioni per soddisfare la richiesta. Un Multi-Region Access Point e i bucket associati possono essere di proprietà dello stesso o di un altro account. AWS Tuttavia, i VPC di account diversi possono utilizzare un Multi-Region Access Point se le autorizzazioni sono configurate correttamente.

Per questo motivo, la policy degli endpoint VPC deve consentire l'accesso sia all' Multi-Region Access Point che a ciascun bucket sottostante che si desidera sia in grado di soddisfare le richieste. Ad esempio, supponiamo di avere un Multi-Region Access Point con l'alias. mfzwi23gnjvgw.mrap È supportato dai bucket amzn-s3-demo-bucket1 e amzn-s3-demo-bucket2, tutti di proprietà dell'account AWS 123456789012. In questo caso, le seguenti policy dell'endpoint VPC consente ai bucket di supporto di soddisfare le richieste GetObject dal VPC fatte a mfzwi23gnjvgw.mrap.

JSON
{ "Version":"2012-10-17", "Statement": [ { "Sid": "Read-buckets-and-MRAP-VPCE-policy", "Principal": "*", "Action": [ "s3:GetObject" ], "Effect": "Allow", "Resource": [ "arn:aws:s3:::amzn-s3-demo-bucket1/*", "arn:aws:s3:::amzn-s3-demo-bucket2/*", "arn:aws:s3::111122223333:accesspoint/mfzwi23gnjvgw.mrap/object/*" ] }] }

Come accennato in precedenza, è inoltre necessario assicurarsi che la policy dell' Multi-Region Access Point sia configurata per supportare l'accesso tramite un endpoint VPC. Non è necessario specificare l'endpoint VPC che richiede l'accesso. La seguente politica di esempio concederebbe l'accesso a qualsiasi richiedente che tenti di utilizzare l' Multi-Region Access Point per le richieste. GetObject

JSON
{ "Version":"2012-10-17", "Statement": [ { "Sid": "Open-read-MRAP-policy", "Effect": "Allow", "Principal": "*", "Action": [ "s3:GetObject" ], "Resource": "arn:aws:s3::111122223333:accesspoint/mfzwi23gnjvgw.mrap/object/*" }] }

E, naturalmente, i singoli bucket avrebbero bisogno di una policy per supportare l'accesso delle richieste inviate tramite l'endpoint VPC. La seguente politica di esempio concede l'accesso in lettura a qualsiasi utente anonimo. Ciò includerebbe le richieste effettuate tramite l'endpoint VPC.

JSON
{ "Version":"2012-10-17", "Statement": [ { "Sid": "Public-read", "Effect": "Allow", "Principal": "*", "Action": "s3:GetObject", "Resource": [ "arn:aws:s3:::amzn-s3-demo-bucket1", "arn:aws:s3:::amzn-s3-demo-bucket2/*"] }] }

Per informazioni sulla modifica di una policy dell'endpoint VPC, consulta Controllare l'accesso ai servizi con endpoint VPC nella Guida per l'utente di VPC.