View a markdown version of this page

Protección AWS Elemental MediaTailor interacciones de origen con SigV4 - AWS Elemental MediaTailor

Las traducciones son generadas a través de traducción automática. En caso de conflicto entre la traducción y la version original de inglés, prevalecerá la version en inglés.

Protección AWS Elemental MediaTailor interacciones de origen con SigV4

La versión 4 de firma (SIGv4) es un protocolo de firma que se utiliza para autenticar MediaTailor las solicitudes en los orígenes compatibles a través de HTTPS. MediaTailor solo admite la comunicación HTTPS y no permite las conexiones HTTP. Con la firma SIGv4, MediaTailor incluye un encabezado de autorización firmado en la solicitud de origen HTTPS dirigida a MediaTailor Channel Assembly, Amazon S3 y la AWS Elemental MediaPackage versión 2.

Puede usar SIGv4 en su lugar de origen para asegurarse de que las solicitudes de manifiesto solo se tramiten si provienen de un encabezado de autorización firmado MediaTailor y lo contienen. De esta forma, se impide que las configuraciones de MediaTailor reproducción no autorizadas accedan a tu contenido de origen. Si el encabezado de autorización firmado es válido, tu origen cumple con la solicitud. Si no es válido, se produce un error en la solicitud.

En las siguientes secciones se describen los requisitos para usar la firma de MediaTailor SigV4 en los orígenes compatibles.

MediaTailor Requisitos de ensamblaje de canales

Si usa SigV4 para proteger su origen de MediaTailor Channel Assembly, debe cumplir los siguientes requisitos MediaTailor para acceder al manifiesto:

  • La URL base de origen de su MediaTailor configuración debe ser un canal de Channel Assembly con el siguiente formato: channel-assembly.mediatailor.region.amazonaws.com

  • Su origen debe estar configurado para usar HTTPS. MediaTailor solo admite la comunicación HTTPS y no permite las conexiones HTTP. Si HTTPS no está activado en el origen, MediaTailor no firmará la solicitud.

  • Tu canal debe tener una política de acceso al origen que incluya lo siguiente:

    • Acceso principal para acceder MediaTailor a tu canal. Concede acceso a mediatailor.amazonaws.com.

    • Permisos de IAM: mediatailor: para leer todas las listas de reproducción multivariantes a las que hace referencia la configuración. GetManifest MediaTailor

    Para obtener información sobre cómo establecer una política en el canal, consulte. Cree un canal mediante la consola MediaTailor

ejemplo política de acceso de origen para Channel Assembly, que abarca la cuenta de MediaTailor configuración
{ "Effect": "Allow", "Principal": {"Service": "mediatailor.amazonaws.com"}, "Action": "mediatailor:GetManifest", "Resource": "arn:aws:mediatailor:us-west-2:777788889999:channel/ca-origin-channel", "Condition": { "StringEquals": {"AWS:SourceAccount": "777788889999"} } }
ejemplo política de acceso al origen de Channel Assembly, que se refiere a la configuración de reproducción MediaTailor
{ "Effect": "Allow", "Principal": {"Service": "mediatailor.amazonaws.com"}, "Action": "mediatailor:GetManifest", "Resource": "arn:aws:mediatailor:us-west-2:777788889999:channel/ca-origin-channel", "Condition": { "StringEquals": {"AWS:SourceArn": "arn:aws:mediatailor:us-west-2:777788889999:playbackConfiguration/test"} } }

requisitos de Amazon S3

Si usa SIGv4 para proteger su origen en Amazon S3, debe cumplir los siguientes requisitos para MediaTailor poder acceder al manifiesto:

  • La URL base de origen de su MediaTailor configuración debe ser un bucket de S3 con el siguiente formato: s3.region.amazonaws.com

  • Tu origen debe estar configurado para usar HTTPS. MediaTailor solo admite la comunicación HTTPS y no permite las conexiones HTTP. Si HTTPS no está activado en el origen, MediaTailor no firmará la solicitud.

  • Tu canal debe tener una política de acceso al origen que incluya lo siguiente:

    • Acceso principal para acceder MediaTailor a tu bucket. Concede acceso a mediatailor.amazonaws.com.

      Para obtener información sobre la configuración del acceso en IAM, consulte Administración de acceso en la Guía del usuario de AWS Identity and Access Management.

    • Permisos de IAM s3: GetObject para leer todos los manifiestos de nivel superior a los que hace referencia la configuración. MediaTailor

Para obtener información general sobre SigV4 para Amazon S3, consulte el tema sobre las solicitudes de autenticación (AWS Signature, versión 4) en la referencia de la API de Amazon S3.

ejemplo política de acceso al origen de Amazon S3, limitada a la cuenta MediaTailor
{ "Effect": "Allow", "Principal": {"Service": "mediatailor.amazonaws.com"}, "Action": "s3:GetObject", "Resource": "arn:aws:s3:::mybucket/*", "Condition": { "StringEquals": {"AWS:SourceAccount": "111122223333"} } }
ejemplo política de acceso al origen de Amazon S3, limitada a la configuración de reproducción MediaTailor
{ "Effect": "Allow", "Principal": {"Service": "mediatailor.amazonaws.com"}, "Action": "s3:GetObject", "Resource": "arn:aws:s3:::mybucket/*", "Condition": { "StringEquals": {"AWS:SourceArn": "arn:aws:mediatailor:us-west-2:111122223333:playbackConfiguration/test”} } }

MediaPackage requisitos

Si usas SIGv4 para proteger tu origen en la MediaPackage versión 2, debes cumplir los siguientes requisitos para MediaTailor poder acceder al manifiesto:

  • La URL base de origen de su MediaTailor configuración debe ser un punto final de la MediaPackage versión 2 con el siguiente formato: mediapackagev2.region.amazonaws.com

  • Tu origen debe estar configurado para usar HTTPS. MediaTailor solo admite la comunicación HTTPS y no permite las conexiones HTTP. Si HTTPS no está activado en el origen, MediaTailor no firmará la solicitud.

  • Tu canal debe tener una política de acceso al origen que incluya lo siguiente:

    • Acceso principal para acceder MediaTailor a tu terminal. Conceda acceso a mediatailor.amazonaws.com.

    • Permisos de IAM mediapackagev2: GetObject para leer todas las listas de reproducción multivariantes a las que hace referencia la configuración. MediaTailor

Para obtener información general sobre SigV4 para la versión MediaPackage 2, consulte el tema Solicitudes de autenticación (AWS Signature versión 4) en la referencia de la API de la versión MediaPackage 2.

ejemplo política de acceso al origen para la MediaPackage versión 2, limitada a la cuenta MediaTailor
{ "Effect": "Allow", "Principal": {"Service": "mediatailor.amazonaws.com"}, "Action": "mediapackagev2:GetObject", "Resource": "arn:aws:mediapackagev2:us-west-2:444455556666:channelGroup/emp-origin-channel-group/channel/emp-origin-channel/originEndpoint/emp-origin-endpoint", "Condition": { "StringEquals": {"AWS:SourceAccount": "444455556666"} } }
ejemplo política de acceso al origen para la MediaPackage versión 2, limitada a la configuración de reproducción MediaTailor
{ "Effect": "Allow", "Principal": {"Service": "mediatailor.amazonaws.com"}, "Action": "mediapackagev2:GetObject", "Resource": "arn:aws:mediapackagev2:us-west-2:444455556666:channelGroup/emp-origin-channel-group/channel/emp-origin-channel/originEndpoint/emp-origin-endpoint", "Condition": { "StringEquals": {"AWS:SourceArn": "arn:aws:mediatailor:us-west-2:444455556666:playbackConfiguration/test”"} } }