

Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.

# `AWSSupport-TroubleshootS3AccessSameAccount`
<a name="automation-aws-troubleshoots3accesssameaccount"></a>

 **Beschreibung** 

Das `AWSSupport-TroubleshootS3AccessSameAccount` Runbook hilft bei der Diagnose von Problemen mit der Zugriffsverweigerung durch Amazon Simple Storage Service (Amazon S3) bei Bucket- oder Objektoperationen, indem es die Zugriffsebene bewertet, die der Identität des Anforderers AWS Identity and Access Management (IAM) (Benutzer oder Rolle) auf Ihrer Amazon S3-Ressource gewährt wurde. Das Runbook wertet alle relevanten Zugriffsrichtlinien, Benutzerrichtlinien und ressourcenbasierten Richtlinien (Bucket-Richtlinie, Bucket-ACL und Objekt-ACL) aus, die der Amazon S3-Ressource und dem in den Eingabeparametern angegebenen IAM-Benutzer oder der IAM-Rolle zugeordnet sind.

**Wichtig**  
Sie können dieses Runbook nur verwenden, um Probleme mit verweigertem Zugriff zu bewerten, wenn sich der Anforderer im selben AWS Konto wie der Amazon S3-Bucket oder das Objekt befindet.  
Stellen Sie sicher, dass Ihr Benutzer oder der, der für die Ausführung dieses Runbooks `AutomationAssumeRole` verwendet wird, über die erforderlichen Berechtigungen für die entsprechenden Ressourcenrichtlinien und get/list bucket/key die Metadatenkonfiguration verfügt.  
Wenn die Ressourcenrichtlinie ein `NotPrincipal` Element enthält, gibt das Runbook in diesem Schritt einen Fehler aus. `PolicyModifier`

 **Wie funktioniert es? ** 

Das Runbook führt die folgenden Bewertungen durch:
+ Überprüft die Existenz des IAM-Benutzers oder der IAM-Rolle und dekonstruiert den ARN, um seine Schlüsselkomponenten zu identifizieren.
+ Prüft, ob die Amazon S3-Ressource (Bucket oder Objekt) existiert, und gibt den Bucket- und Schlüsselnamen zurück.
+ Überprüft, ob sich die user/role und im selben AWS Konto bucket/object befinden.
+ Ruft Bucket- und Objekt-ACL-Konfigurationen ab, falls zutreffend.
+ Ruft die dem Benutzer oder der Rolle zugewiesenen IAM-Richtlinien ab.
+ Ruft Bucket-Richtlinien ab, falls sie existieren.
+ Ruft gegebenenfalls AWS KMS wichtige Richtlinien für verschlüsselte Objekte ab.
+ Ruft gegebenenfalls VPC-Endpunktrichtlinien ab.
+ Ruft die Service Control-Richtlinien (SCPs) von AWS Organisationen ab, sofern diese angegeben wurden.
+ Wertet alle Richtlinien zusammen aus, um die effektiven Berechtigungen für die angegebene Aktion zu ermitteln.

 [Führen Sie diese Automatisierung aus (Konsole) ](https://console.aws.amazon.com/systems-manager/automation/execute/AWSSupport-TroubleshootS3AccessSameAccount) 

**Art des Dokuments **

Automatisierung

**Eigentümer**

Amazon

**Plattformen**

/

**Erforderliche IAM-Berechtigungen **

Der `AutomationAssumeRole` Parameter erfordert die folgenden Aktionen, um das Runbook erfolgreich zu verwenden.
+ `ec2:DescribeVpcEndpoints`(wenn der VPC-Endpunkt angegeben ist)
+ `iam:GetGroupPolicy`
+ `iam:GetPolicy`
+ `iam:GetPolicyVersion`
+ `iam:GetRole`
+ `iam:GetRolePolicy`
+ `iam:GetUser`
+ `iam:GetUserPolicy`
+ `iam:ListAttachedRolePolicies`
+ `iam:ListAttachedUserPolicies`
+ `iam:ListGroupsForUser`
+ `iam:ListRolePolicies`
+ `iam:ListUserPolicies`
+ `iam:SimulatePrincipalPolicy`
+ `kms:GetKeyPolicy`(wenn KMS-Verschlüsselung verwendet wird)
+ `s3:GetBucketAcl`
+ `s3:GetBucketLocation`
+ `s3:GetBucketPolicy`
+ `s3:GetObjectAcl`
+ `s3:GetObjectVersion`
+ `s3:ListBucket`

Beispiel für eine IAM-Richtlinie:

```
{
    "Version": "2012-10-17",
    "Statement": [
        {
            "Effect": "Allow",
            "Action": [
                "ec2:DescribeVpcEndpoints",
                "iam:GetGroupPolicy",
                "iam:GetPolicy",
                "iam:GetPolicyVersion",
                "iam:GetRole",
                "iam:GetRolePolicy",
                "iam:GetUser",
                "iam:GetUserPolicy",
                "iam:ListAttachedRolePolicies",
                "iam:ListAttachedUserPolicies",
                "iam:ListGroupsForUser",
                "iam:ListRolePolicies",
                "iam:ListUserPolicies",
                "iam:SimulatePrincipalPolicy",
                "kms:GetKeyPolicy",
                "s3:GetBucketAcl",
                "s3:GetBucketLocation",
                "s3:GetBucketPolicy",
                "s3:GetObjectAcl",
                "s3:GetObjectVersion",
                "s3:ListBucket"
            ],
            "Resource": "*"
        }
    ]
}
```

 **Anweisungen** 

Folgen Sie diesen Schritten, um die Automatisierung zu konfigurieren:

1. Navigieren Sie [`AWSSupport-TroubleshootS3AccessSameAccount`](https://console.aws.amazon.com/systems-manager/documents/AWSSupport-TroubleshootS3AccessSameAccount/description) im Systems Manager unter Dokumente zu.

1. Wählen Sie Execute automation (Automatisierung ausführen).

1. Geben Sie für die Eingabeparameter Folgendes ein:
   + **AutomationAssumeRole (Fakultativ): **

     Der Amazon-Ressourcenname (ARN) der IAM-Rolle, die es Systems Manager Automation ermöglicht, die Aktionen in Ihrem Namen auszuführen. Wenn keine Rolle angegeben ist, verwendet Systems Manager Automation Ihre Berechtigungen.
   + **S3ResourceArn (Erforderlich): **

     Der ARN Ihrer Amazon S3-Ressource (Bucket oder Schlüssel). Geben Sie für Objektoperationen wie `PutObject` oder `GetObject` den ARN des Objekts an. Beispiel:`arn:aws:s3:::bucket_name`, oder`arn:aws:s3:::bucket_name/key_name`.
   + **S3 Action (erforderlich): **

     Die Amazon S3-Aktion, für die das Runbook den Zugriffskontext auswerten soll. Stellen Sie sicher, dass Sie den entsprechenden Amazon S3-Ressourcentyp (Bucket oder Objekt) für die spezifische Aktion angeben. Zu den Beispielen gehören: `GetObject` `PutObject` `DeleteObject``GetBucketAcl`,, usw.
   + **RequesterArn (Erforderlich): **

     Der IAM-Principal-ARN (Benutzer oder Rolle), für den Sie die Zugriffsebene für die spezifische Amazon S3-Ressource ermitteln möchten. Beispiel: `arn:aws:iam::123456789012:user/user_name` oder `arn:aws:iam::123456789012:role/example-role`.
   + **RequesterRoleSessionName (Fakultativ): **

     Der Sitzungsname der übernommenen Rolle, falls der IAM-ARN eine Rolle ist und Sie einen bestimmten Sitzungsnamen angeben möchten.
   + **S3ObjectVersionId (Fakultativ): **

     Wenn das Objekt mehrere Versionen hat, können Sie mit diesem Parameter die spezifische Version des Objekts angeben, für die Sie den Zugriffskontext auswerten möchten.
   + **KmsKeyArn (Fakultativ): **

     Der AWS KMS Schlüssel-ARN, wenn er für die Aktion relevant ist (Beispiel: `CompleteMultipartUpload` `CopyObject``CreateMultipartUpload`,`PutObject`,, usw.). Hinweis: Das Runbook unterstützt nicht die Angabe eines AWS KMS Schlüssels in einem anderen AWS Konto.
   + **VpcEndpointId (Fakultativ): **

     Die Virtual Private Cloud (VPC) -Endpunkt-ID, die sich auf die Zugriffsbewertung bezieht. Amazon S3-Bucket-Richtlinien können den Zugriff auf Buckets von bestimmten VPC-Endpunkten aus steuern.
   + **ContextKeyList (Fakultativ): **

     Liste der Bedingungsschlüssel und entsprechende Werte in Bezug auf die Bewertung der Politik. Beispiel: `[{"ContextKeyName":"aws:PrincipalArn","ContextKeyValues":["arn:aws:iam::123456789012:root"],"ContextKeyType":"string"}]`.
   + **SCP-Richtlinie (optional): **

     Die AWS Organizations Service Control Policy (SCP), falls Sie möchten, dass das Runbook die Eingabe anhand einer bestimmten SCP-Richtlinie auswertet. Dies ist nicht erforderlich und wird ignoriert, wenn Sie dieses Runbook vom Verwaltungskonto der Organisation aus ausführen.

1. Wählen Sie Ausführen aus.

1. Die Automatisierung wird eingeleitet.

1. Das Dokument führt die folgenden Schritte aus:
   + **`IAMCheckTypeset`**:

     Überprüft die Existenz des IAM-Benutzers oder der IAM-Rolle und dekonstruiert den ARN, um seine wichtigsten Komponenten zu identifizieren.
   + **`ResourceTypeCheck`**:

     Prüft, ob die Amazon S3-Ressource (Bucket oder Objekt) existiert, und gibt den Bucket- und Schlüsselnamen zurück.
   + **`UaBoOoAccountCheck`**:

     Überprüft, ob sich die user/role und im selben AWS Konto bucket/object befinden.
   + **`KeyDetailsChecker`**:

     Ruft Details über das Amazon S3-Objekt ab, wenn es sich bei der Ressource um ein Objekt handelt.
   + **`ACLBucketCheck`**:

     Ruft die Bucket-ACL-Konfiguration ab.
   + **`ConditionSetter`**:

     Legt Bedingungsschlüssel für die Bewertung von Richtlinien fest.
   + **`FetchIAMPolicy`**:

     Ruft IAM-Richtlinien ab, die dem Benutzer oder der Rolle zugeordnet sind.
   + **`branchOnACLCheck`**:

     Ermittelt, ob die Objekt-ACL überprüft werden muss.
   + **`FetchBucketPolicy`**:

     Ruft die Bucket-Richtlinie ab, falls sie existiert.
   + **`branchOnKMSCheck`**:

     Ermittelt, ob AWS KMS wichtige Richtlinien evaluiert werden müssen.
   + **`FetchKMSPolicy`**:

     Ruft gegebenenfalls die AWS KMS Schlüsselrichtlinie ab.
   + **`branchOnVPCeCheck`**:

     Ermittelt, ob die VPC-Endpunktrichtlinie evaluiert werden muss.
   + **`FetchVPCePolicy`**:

     Ruft gegebenenfalls die VPC-Endpunktrichtlinie ab.
   + **`FetchSCPPolicy`**:

     Ruft den SCP der AWS Organisation ab, falls vorhanden.
   + **`PolicyModifier`**:

     Ändert alle Richtlinien und bereitet sie für die Bewertung vor.
   + **`EvaluatePolicy`**:

     Wertet alle Richtlinien zusammen aus, um die effektiven Berechtigungen für die angegebene Aktion zu ermitteln.

1. Nach Abschluss des Vorgangs finden Sie im Abschnitt Ausgaben die detaillierten Ergebnisse der Ausführung.

**Referenzen**

Systems Manager Automation
+ [Führen Sie diese Automatisierung aus (Konsole) ](https://console.aws.amazon.com/systems-manager/documents/AWSSupport-TroubleshootS3AccessSameAccount/description)
+ [Führen Sie eine Automatisierung aus ](https://docs.aws.amazon.com/systems-manager/latest/userguide/automation-working-executing.html)
+ [Eine Automatisierung einrichten ](https://docs.aws.amazon.com/systems-manager/latest/userguide/automation-setup.html)
+ [Unterstützen Sie Automatisierungs-Workflows ](https://aws.amazon.com/premiumsupport/technology/saw/)