View a markdown version of this page

为 Transfer Family 网络应用程序配置 Amazon S3 访问权限 - AWS Transfer Family

本文属于机器翻译版本。若本译文内容与英语原文存在差异,则一律以英文原文为准。

为 Transfer Family 网络应用程序配置 Amazon S3 访问权限

本主题介绍如何使用 Amazon S3 访问授权添加访问授权。此访问权限定义了直接向公司目录中的用户和群组提供对数据的访问权限,并根据授予提供准时、最低权限、临时证书。S3 访问授权实例中的个人授权允许公司目录中的特定用户或群组在您的 S3 访问授权实例中注册的位置内获得访问权限。有关更多详细信息,请参阅 Amazon S3 用户指南中的 S3 访问授权概念。

注意

除了 Transfer Family Web 应用程序外,您不能将 IAM 身份中心目录与 S3 访问授权一起使用。

您必须为身份传播指定 Amazon S3 访问授权。Amazon S3 访问权限用于存储您的最终用户必须访问的数据。当您的最终用户登录您的 Transfer Family Web 应用程序时,S3 Access Grants 会将用户的身份传递给可信应用程序。本节介绍如何添加和配置 Amazon S3 访问权限授予实例,然后添加和配置 Amazon S3 存储桶的访问授权。

注意

准备好您的 IAM 身份中心实例 ARN 和用户或群组 ID,因为您需要它们来完成访问权限的设置。

使用 Amazon S3 访问授权创建授权
  1. 登录 AWS 管理控制台 并打开 Amazon S3 控制台,网址为https://console.aws.amazon.com/s3/

  2. 创建存储桶,或记下现有存储桶以用于您的 Web 应用程序。有关创建存储桶的信息,请参阅 Amazon S3 用户指南

  3. 在左侧导航窗格中,选择访问授权

  4. 选择创建 S3 访问授权实例并提供以下信息。

    • 在 “您的your-Region位置your-Region” 中选择 “添加 IAM 身份中心实例” AWS 区域。如果您未使用 IAM 身份中心作为身份提供商,请清除此复选框。

    • 粘贴您的 IAM 身份中心实例 ARN。

    屏幕显示 Amazon S3 创建访问权限授权实例对话框和示例值。

    选择下一步以继续。

  5. 将 S3 存储桶或前缀注册为位置。我们建议您注册默认位置并将其映射到 IAM 角色。s3://此默认路径的位置涵盖了对您账户中所有 Amazon S3 存储桶 AWS 区域 的访问权限。创建访问授权时,您可以将范围缩小到默认位置内的存储桶、前缀或对象。

    提供以下信息:

    • 对于范围,浏览存储桶或输入存储桶的名称,以及前缀(可选)。

    • 对于 IAM 角色,选择创建新角色以让该服务创建角色。

      或者,您可以自己创建角色,如中所述为 Transfer Family 网络应用程序配置 IAM 角色,然后在此处输入其 ARN。

    屏幕显示 Amazon S3 将 S3 存储桶或前缀注册为位置对话框中的默认范围和创建新角色设置。

    选择下一步以继续。

  6. 在 “创建授权” 屏幕中,提供以下详细信息。

    • 对于 “权限”,选择 “读取” 和 “写入” 。访问权限可以是只读的,也可以是读写的,但不支持只写。

    • 对于受权者类型,从 IAM 身份中心选择目录身份。

    • 对于目录身份类型,选择用户群组,具体取决于您现在要注册的类型。

    • IAM 身份中心 user/group ID 中,粘贴您的用户或群组的 ID。此 ID 可在 IAM 身份中心控制台和 Transfer Family Web 应用程序的用户和群组表中找到。

    屏幕显示了带有示例值的 Amazon S3 创建授权对话框。

    选择下一步

  7. 查看屏幕上的设置。如果一切正确,请选择 “完成” 以创建访问授权。或者,您可以选择 “取消” 或 “上一步” 进行更改。

    屏幕显示带有示例值的 “查看并完成” 对话框。
在列表视图中显示新的访问权限的屏幕。

这样就完成了 Web 应用程序的设置。您配置的用户和群组可以在接入点访问 Web 应用程序、登录以及上传和下载文件。