View a markdown version of this page

Sichern AWS Elemental MediaTailor Origin-Interaktionen mit SigV4 - AWS Elemental MediaTailor

Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.

Sichern AWS Elemental MediaTailor Origin-Interaktionen mit SigV4

Signature Version 4 (SigV4) ist ein Signaturprotokoll, das zur Authentifizierung von MediaTailor Anfragen an unterstützte Ursprünge über HTTPS verwendet wird. MediaTailor unterstützt nur HTTPS-Kommunikation und erlaubt keine HTTP-Verbindungen. Schließt bei der SigV4-Signatur einen signierten Autorisierungsheader in der HTTPS-Quellanforderung an MediaTailor Channel Assembly, Amazon S3 und AWS Elemental MediaPackage Version 2 ein. MediaTailor

Sie können SigV4 an Ihrem Ursprung verwenden, um sicherzustellen, dass Manifestanforderungen nur erfüllt werden, wenn sie von einem signierten Autorisierungsheader stammen MediaTailor und diesen enthalten. Auf diese Weise wird unautorisierten MediaTailor Wiedergabekonfigurationen der Zugriff auf Ihre Originalinhalte verwehrt. Wenn der signierte Autorisierungs-Header gültig ist, erfüllt Ihr Origin die Anfrage. Wenn er nicht gültig ist, schlägt die Anfrage fehl.

In den folgenden Abschnitten werden die Anforderungen für die Verwendung der MediaTailor SigV4-Signatur für unterstützte Ursprünge beschrieben.

MediaTailor Anforderungen an die Kanalmontage

Wenn Sie SigV4 verwenden, um Ihren MediaTailor Channel Assembly-Ursprung zu schützen, müssen die folgenden Anforderungen erfüllt sein, MediaTailor um auf das Manifest zugreifen zu können:

  • Die Quell-Basis-URL in Ihrer MediaTailor Konfiguration muss ein Channel Assembly-Channel im folgenden Format sein: channel-assembly.mediatailor.region.amazonaws.com

  • Ihr Ursprung muss für die Verwendung von HTTPS konfiguriert sein. MediaTailor unterstützt nur HTTPS-Kommunikation und erlaubt keine HTTP-Verbindungen. Wenn HTTPS am Ursprung nicht aktiviert ist, MediaTailor wird die Anfrage nicht signiert.

  • Dein Kanal muss über eine Ursprungszugriffsrichtlinie verfügen, die Folgendes beinhaltet:

    • Prinzipalzugriff für MediaTailor den Zugriff auf deinen Kanal. Gewähren Sie Zugriff auf mediatailor.amazonaws.com.

    • IAM-Berechtigungen mediatailor: zum Lesen aller multivarianten Playlisten, auf die in der Konfiguration verwiesen wird. GetManifest MediaTailor

    Informationen zum Festlegen einer Richtlinie für den Kanal finden Sie unter. Erstellen Sie mit der MediaTailor Konsole einen Kanal

Beispiel Origin-Zugriffsrichtlinie für Channel Assembly, die auf das Konfigurationskonto beschränkt ist MediaTailor
{ "Effect": "Allow", "Principal": {"Service": "mediatailor.amazonaws.com"}, "Action": "mediatailor:GetManifest", "Resource": "arn:aws:mediatailor:us-west-2:777788889999:channel/ca-origin-channel", "Condition": { "StringEquals": {"AWS:SourceAccount": "777788889999"} } }
Beispiel Ursprungszugriffsrichtlinie für Channel Assembly, beschränkt auf die Wiedergabekonfiguration MediaTailor
{ "Effect": "Allow", "Principal": {"Service": "mediatailor.amazonaws.com"}, "Action": "mediatailor:GetManifest", "Resource": "arn:aws:mediatailor:us-west-2:777788889999:channel/ca-origin-channel", "Condition": { "StringEquals": {"AWS:SourceArn": "arn:aws:mediatailor:us-west-2:777788889999:playbackConfiguration/test"} } }

Amazon S3-Anforderungen

Wenn Sie SigV4 verwenden, um Ihren Amazon S3-Ursprung zu schützen, müssen die folgenden Anforderungen erfüllt sein, MediaTailor um auf das Manifest zugreifen zu können:

  • Die Quell-Basis-URL in Ihrer MediaTailor Konfiguration muss ein S3-Bucket im folgenden Format sein: s3.region.amazonaws.com

  • Ihr Ursprung muss für die Verwendung von HTTPS konfiguriert sein. MediaTailor unterstützt nur HTTPS-Kommunikation und erlaubt keine HTTP-Verbindungen. Wenn HTTPS am Ursprung nicht aktiviert ist, MediaTailor wird die Anfrage nicht signiert.

  • Dein Kanal muss über eine Ursprungszugriffsrichtlinie verfügen, die Folgendes beinhaltet:

    • Prinzipalzugriff für MediaTailor den Zugriff auf deinen Bucket. Gewähren Sie Zugriff auf mediatailor.amazonaws.com.

      Informationen zur Konfiguration des Zugriffs in IAM finden Sie unter Zugriffsmanagement im AWS Identity and Access Management-Benutzerhandbuch.

    • IAM-Berechtigungen s3: GetObject zum Lesen aller Manifeste der obersten Ebene, auf die in der Konfiguration verwiesen wird. MediaTailor

Allgemeine Informationen zu SigV4 für Amazon S3 finden Sie im Thema Authentifizieren von Anfragen (AWS-Signatur Version 4) in der Amazon S3-API-Referenz.

Beispiel Origin-Zugriffsrichtlinie für Amazon S3, die auf das Konto beschränkt ist MediaTailor
{ "Effect": "Allow", "Principal": {"Service": "mediatailor.amazonaws.com"}, "Action": "s3:GetObject", "Resource": "arn:aws:s3:::mybucket/*", "Condition": { "StringEquals": {"AWS:SourceAccount": "111122223333"} } }
Beispiel Ursprungszugriffsrichtlinie für Amazon S3, die auf die Wiedergabekonfiguration beschränkt ist MediaTailor
{ "Effect": "Allow", "Principal": {"Service": "mediatailor.amazonaws.com"}, "Action": "s3:GetObject", "Resource": "arn:aws:s3:::mybucket/*", "Condition": { "StringEquals": {"AWS:SourceArn": "arn:aws:mediatailor:us-west-2:111122223333:playbackConfiguration/test”} } }

MediaPackage Anforderungen

Wenn Sie SigV4 verwenden, um Ihren MediaPackage v2-Ursprung zu schützen, müssen die folgenden Anforderungen erfüllt sein, MediaTailor um auf das Manifest zugreifen zu können:

  • Die Quell-Basis-URL in Ihrer MediaTailor Konfiguration muss ein MediaPackage v2-Endpunkt im folgenden Format sein: mediapackagev2.region.amazonaws.com

  • Ihr Ursprung muss für die Verwendung von HTTPS konfiguriert sein. MediaTailor unterstützt nur HTTPS-Kommunikation und erlaubt keine HTTP-Verbindungen. Wenn HTTPS am Ursprung nicht aktiviert ist, MediaTailor wird die Anfrage nicht signiert.

  • Dein Kanal muss über eine Ursprungszugriffsrichtlinie verfügen, die Folgendes beinhaltet:

    • Prinzipalzugriff für MediaTailor den Zugriff auf deinen Endpunkt. Gewähren Sie Zugriff auf mediatailor.amazonaws.com.

    • IAM-Berechtigungen mediapackagev2: GetObject zum Lesen aller multivarianten Playlisten, auf die in der Konfiguration verwiesen wird. MediaTailor

Allgemeine Informationen zu SigV4 für MediaPackage v2 finden Sie im Thema Authentifizieren von Anfragen (AWS Signature Version 4) in der v2-API-Referenz. MediaPackage

Beispiel Origin-Zugriffsrichtlinie für MediaPackage Version 2, die auf das Konto beschränkt ist MediaTailor
{ "Effect": "Allow", "Principal": {"Service": "mediatailor.amazonaws.com"}, "Action": "mediapackagev2:GetObject", "Resource": "arn:aws:mediapackagev2:us-west-2:444455556666:channelGroup/emp-origin-channel-group/channel/emp-origin-channel/originEndpoint/emp-origin-endpoint", "Condition": { "StringEquals": {"AWS:SourceAccount": "444455556666"} } }
Beispiel Origin-Zugriffsrichtlinie für MediaPackage Version 2, die auf die Wiedergabekonfiguration beschränkt ist MediaTailor
{ "Effect": "Allow", "Principal": {"Service": "mediatailor.amazonaws.com"}, "Action": "mediapackagev2:GetObject", "Resource": "arn:aws:mediapackagev2:us-west-2:444455556666:channelGroup/emp-origin-channel-group/channel/emp-origin-channel/originEndpoint/emp-origin-endpoint", "Condition": { "StringEquals": {"AWS:SourceArn": "arn:aws:mediatailor:us-west-2:444455556666:playbackConfiguration/test”"} } }