View a markdown version of this page

Wie kann man Eingabepositionstypen zulassen oder verbieten - MediaConvert

Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.

Wie kann man Eingabepositionstypen zulassen oder verbieten

AWS Elemental MediaConvert unterstützt die Amazon S3-, HTTPS- und HTTP-Eingabeorttypen für Ihre Eingabemedien und Dateien. Mithilfe einer MediaConvert Richtlinie können Sie den Zugriff auf einen oder mehrere dieser Eingabeorttypen zulassen oder verbieten.

Standardmäßig hat jede Region in Ihrem AWS Konto keine Richtlinie und MediaConvert erlaubt alle unterstützten Eingabestandorttypen. Sie müssen nur dann eine Eingaberichtlinie erstellen, wenn Sie den Zugriff auf einen oder mehrere dieser Eingabepositionstypen verbieten möchten.

Um zu verhindern, dass Jobs mit einem unzulässigen Eingabepositionstyp ausgeführt werden, erstellen Sie eine MediaConvert Eingaberichtlinie.

Um zu verhindern, dass Jobs an die MediaConvert API gesendet werden, wenn keine Eingaberichtlinie vorhanden ist, erstellen Sie außerdem eine IAM-Richtlinie mithilfe von Bedingungsschlüsseln. Sie können diese IAM-Richtlinien auf IAM-Rollen in Ihrer gesamten Organisation anwenden.

In den folgenden Abschnitten wird beschrieben, wie Sie eine Eingaberichtlinie erstellen und wie Sie mithilfe von IAM-Bedingungsschlüsseln Eingabeorttypen zulassen oder verbieten.

Wie man Eingabe-Positionstypen mithilfe einer Eingaberichtlinie zulässt oder verbietet

Um eine Richtlinie zu erstellen oder zu ändern, senden Sie einen put-policy Befehl über die API, das SDK oder die Befehlszeilenschnittstelle (CLI) und fügen Sie die Richtlinie in JSON ein. Besuchen Sie die MediaConvert API-Referenz, um mehr über die unterstützten Policy-Befehle und die erwarteten Antwortcodes zu erfahren.

Im Folgenden finden Sie ein Beispiel dafür, wie Sie eine Richtlinie mithilfe der CLI einreichen. Dieses Beispiel erlaubt Jobs mit Amazon S3- und HTTPS-Eingaben und verbietet Jobs mit HTTP-Eingaben:

aws mediaconvert put-policy --policy '{"S3Inputs":"ALLOWED", "HttpsInputs":"ALLOWED", "HttpInputs":"DISALLOWED"}'

Wenn Sie im Richtlinien-JSON keinen Eingabeort angeben, MediaConvert wird der Eingabespeicherort als ZULÄSSIG behandelt. Hier ist ein weiteres Beispiel, das Jobs mit Amazon S3- und HTTPS-Eingaben zulässt und Jobs mit HTTP-Eingaben verbietet:

aws mediaconvert put-policy --policy '{"HttpInputs":"DISALLOWED"}'

Beachten Sie, dass der Befehl put-policy alle vorhandenen Richtlinien in der Region überschreibt.

Ruft die aktuelle Richtlinie ab

Um die aktuelle Richtlinie in JSON abzurufen, senden Sie einen get-policy Befehl:

aws mediaconvert get-policy

Löschen Sie die aktuelle Richtlinie

Um die aktuelle Richtlinie zu löschen und alle Eingaben zuzulassen (wodurch das Standardverhalten wiederhergestellt wird), senden Sie einen delete-policy Befehl:

aws mediaconvert delete-policy

Was passiert, wenn Sie versuchen, einen Job mit einem unzulässigen Eingabeort einzureichen?

Wenn Sie versuchen, einen Job einzureichen, der einen Eingabeort angibt, den Ihre Richtlinie nicht zulässt, MediaConvert wird stattdessen ein HTTP 400 (BadRequestException) -Fehler zurückgegeben. Die Fehlermeldung lautet: Sie haben einen Eingabeort angegeben, den Ihre Richtlinie nicht zulässt. Geben Sie einen zulässigen Eingabeort an und reichen Sie Ihren Job erneut ein. Da MediaConvert diese Jobs nicht eingereicht werden können, werden sie nicht in Ihrer Jobhistorie angezeigt.

Wenn Sie einen Job einreichen, der einen zulässigen Eingabeort angibt, aber für den Job der Zugriff auf einen anderen Eingabeort erforderlich ist, der nicht zulässig ist, schlägt Ihr Job fehl. Dies kann beispielsweise auftreten, wenn Sie ein Apple HLS-Manifest an einem zulässigen Amazon S3-Speicherort angeben, das auf andere Eingabesegmentdateien an einem unzulässigen HTTP-Speicherort verweist. Der Fehlercode für den Auftragsausfall lautet 3457 und die Meldung lautet: Sie haben einen Eingabeort angegeben, den Ihre Richtlinie nicht zulässt. Geben Sie einen zulässigen Eingabeort an und reichen Sie Ihren Job erneut ein.

So verwenden Sie IAM-Bedingungsschlüssel mit Eingaberichtlinien

Wenn Sie einen Bedingungsschlüssel in Ihre IAM-Richtlinie aufnehmen, den Sie zum Senden von Anfragen zum Erstellen von Aufträgen verwenden, überprüft IAM, ob Ihr Konto über eine Input-Richtlinie verfügt, die dieser Bedingung entspricht. Die von Ihnen angegebene Bedingung muss der Eingaberichtlinie Ihres Kontos entsprechen, damit die API-Anfrage autorisiert werden kann. Sie können jeden der folgenden booleschen Bedingungsschlüssel verwenden:

  • HttpInputsAllowed

  • HttpsInputsAllowed

  • S3InputsAllowed

Berücksichtigen Sie bei der Verwendung von Bedingungsschlüsseln die folgenden Szenarien:

Wenn die Bedingung und die Eingaberichtlinie übereinstimmen, beispielsweise wenn Sie HTTPInputsAllowed auf setzen true und die Eingaberichtlinie Ihres Kontos HTTP-Eingaben zulässt, wird Ihre Anfrage zum Erstellen eines Jobs an die MediaConvert API gesendet.

Wenn die Bedingung und die Eingaberichtlinie nicht übereinstimmen, beispielsweise wenn Sie HTTPInputsAllowed auf setzen false und die Eingaberichtlinie Ihres Kontos HTTP-Eingaben zulässt, wird Ihre Anfrage zur Auftragserstellung nicht an die MediaConvert API gesendet. Stattdessen wird die folgende Fehlermeldung angezeigt: „message“: „User: arn:aws:iam: :111122223333: user/User is not authorized to perform: mediaconvert: CreateJob on resource: arn:aws:mediaconvert:us-west- 2:111122223333:queues/Default"

Wenn die Bedingung und die Eingaberichtlinie übereinstimmen, beispielsweise wenn Sie HTTPInputsAllowed auf setzen false und die Eingaberichtlinie Ihres Kontos HTTP-Eingaben nicht zulässt, wird Ihre Anfrage zur Auftragserstellung an die MediaConvert API gesendet. Die API gibt dann jedoch einen HTTP 400 (BadRequestException) -Fehler zurück. Die Fehlermeldung lautet: Sie haben einen Eingabeort angegeben, den Ihre Richtlinie nicht zulässt. Geben Sie einen zulässigen Eingabeort an und reichen Sie Ihren Job erneut ein.

Weitere Informationen zur Verwendung von IAM-Bedingungsschlüsseln finden Sie unter IAM-JSON-Richtlinienelemente: Bedingung im IAM-Benutzerhandbuch.

Das folgende JSON ist ein Beispiel für eine IAM-Richtlinie, die MediaConvert Bedingungsschlüssel verwendet, um zu überprüfen, ob Ihr Konto über eine Eingaberichtlinie verfügt, die HTTP-Eingaben verbietet:

JSON
{ "Version":"2012-10-17", "Statement": [ { "Sid": "BlockHTTPInputsExample", "Effect": "Allow", "Action": "mediaconvert:CreateJob", "Resource": "*", "Condition": { "BoolIfExists": { "mediaconvert:HttpInputsAllowed": false } } } ] }

Weitere Informationen zur internen Unterstützung von Bedingungsschlüsseln finden Sie MediaConvert unter. Wie AWS Elemental MediaConvert funktioniert mit IAM