Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.
Menggunakan tag dengan S3 Access Points untuk bucket tujuan umum
AWS Tag adalah pasangan nilai kunci yang menyimpan metadata tentang sumber daya, dalam hal ini Amazon S3 Access Points. Anda dapat menandai titik akses saat Anda membuatnya atau mengelola tag pada titik akses yang ada. Untuk informasi umum tentang tag, lihatPenandaan untuk alokasi biaya atau kontrol akses berbasis atribut (ABAC).
catatan
Tidak ada biaya tambahan untuk menggunakan tag pada titik akses di luar tarif permintaan API S3 standar. Untuk informasi selengkapnya, lihat Harga Amazon S3
Cara umum untuk menggunakan tag dengan titik akses
Attribute-based kontrol akses (ABAC) memungkinkan Anda untuk menskalakan izin akses dan memberikan akses ke titik akses berdasarkan tag mereka. Untuk informasi selengkapnya tentang ABAC di Amazon S3, lihat Menggunakan tag untuk AB AC.
ABAC untuk Titik Akses S3
Amazon S3 Access Points mendukung kontrol akses berbasis atribut (ABAC) menggunakan tag. Gunakan kunci kondisi berbasis tag di AWS organisasi, IAM, dan kebijakan Access Points Anda. Untuk perusahaan, ABAC di Amazon S3 mendukung otorisasi di beberapa AWS akun.
Dalam kebijakan IAM, Anda dapat mengontrol akses ke titik akses berdasarkan tag titik akses dengan menggunakan kunci kondisi global berikut:
-
aws:ResourceTag/key-namepenting
K
aws:ResourceTagunci kondisi hanya dapat digunakan untuk tindakan S3 yang dilakukan melalui titik akses ARN untuk bucket tujuan umum dan hanya mencakup tag titik akses yang mendasarinya.-
Gunakan kunci ini untuk membandingkan pasangan kunci-nilai tag yang Anda tentukan dalam kebijakan dengan pasangan kunci-nilai yang dilampirkan ke sumber daya. Misalnya, Anda dapat meminta agar akses ke sumber daya hanya diperbolehkan jika sumber daya memiliki kunci tanda yang dilampirkan
Deptdengan nilaiMarketing. Untuk informasi selengkapnya, lihat Meng ontrol akses ke AWS sumber daya.
-
-
aws:RequestTag/key-name-
Gunakan kunci ini untuk membandingkan pasangan nilai kunci tanda yang diteruskan dalam permintaan dengan pasangan tanda yang Anda sebutkan dalam kebijakan. Misalnya, Anda dapat memeriksa apakah permintaan tersebut menyertakan kunci tanda
Deptdan memiliki nilaiAccounting. Untuk informasi selengkapnya, lihat Mengontrol akses selama AWS permintaan. Anda dapat menggunakan kunci kondisi ini untuk membatasi pasangan kunci-nilai tag mana yang dapat dilewatkan selama operasiTagResourcedanCreateAccessPointAPI.
-
-
aws:TagKeys-
Gunakan kunci ini untuk membandingkan kunci tanda dalam permintaan dengan kunci yang Anda sebutkan dalam kebijakan. Sebaiknya jika Anda menggunakan kebijakan untuk mengontrol akses menggunakan tag, gunakan kunci
aws:TagKeyskondisi untuk menentukan kunci tag apa yang diizinkan. Misalnya kebijakan dan informasi selengkapnya, lihat Mengontrol akses berdasarkan kunci tag. Anda dapat membuat titik akses dengan tag. Untuk mengizinkan penandCreateAccessPointaan selama operasi API, Anda harus membuat kebijakan yang mencakups3:CreateAccessPointtindakans3:TagResourcedan. Anda kemudian dapat menggunakan kunciaws:TagKeyskondisi untuk menerapkan menggunakan tag tertentu dalamCreateAccessPointpermintaan.
-
-
s3:AccessPointTag/tag-key-
Gunakan kunci kondisi ini untuk memberikan izin ke data tertentu melalui titik akses menggunakan tag. Saat menggunakan
aws:ResourceTag/tag-keydalam kebijakan IAM, baik titik akses maupun bucket tempat titik akses mengarah harus memiliki tag yang sama karena keduanya dipertimbangkan selama otorisasi. Jika Anda ingin mengontrol akses ke data Anda secara khusus melalui tag titik akses saja, Anda dapat menggunakan kuncis3:AccessPointTag/tag-keykondisi.
-
Contoh kebijakan ABAC untuk titik akses
Lihat contoh kebijakan ABAC berikut untuk Poin Akses Amazon S3.
1.1 - Kebijakan IAM untuk membuat atau memodifikasi bucket dengan tag tertentu
Dalam kebijakan IAM ini, pengguna atau peran dengan kebijakan ini hanya dapat membuat titik akses jika mereka menandai titik akses dengan kunci tag project dan nilai tag Trinity dalam permintaan pembuatan titik akses. Mereka juga dapat menambahkan atau memodifikasi tag pada titik akses yang ada selama TagResource permintaan menyertakan pasangan nilai kunci tag. project:Trinity
{ "Version": "2012-10-17", "Statement": [ { "Sid": "CreateAccessPointWithTags", "Effect": "Allow", "Action": [ "s3:CreateAccessPoint", "s3:TagResource" ], "Resource": "*", "Condition": { "StringEquals": { "aws:RequestTag/project": [ "Trinity" ] } } } ] }
1.2 - Kebijakan Access Point untuk membatasi operasi pada titik akses menggunakan tag
Dalam kebijakan Titik Akses ini, prinsipal IAM (pengguna dan peran) dapat melakukan operasi menggunakan GetObject tindakan pada titik akses hanya jika nilai project tag titik akses cocok dengan nilai tag kepala project sekolah.
{ "Version": "2012-10-17", "Statement": [ { "Sid": "AllowObjectOperations", "Effect": "Allow", "Principal": { "AWS": "111122223333" }, "Action": "s3:GetObject", "Resource": "arn:aws::s3:region:111122223333:accesspoint/", "Condition": { "StringEquals": { "aws:ResourceTag/project": "${aws:PrincipalTag/project}" } } } ] }my-access-point
1.3 - Kebijakan IAM untuk memodifikasi tag pada sumber daya yang ada dengan mempertahankan tata kelola penandaan
Dalam kebijakan IAM ini, prinsipal IAM (pengguna atau peran) dapat memodifikasi tag pada titik akses hanya jika nilai tag titik akses cocok dengan nilai project tag kepala sekolah. project Hanya empat tagproject,, environmentowner, dan yang cost-center ditentukan dalam kunci aws:TagKeys kondisi yang diizinkan untuk titik akses ini. Ini membantu menegakkan tata kelola tag, mencegah modifikasi tag yang tidak sah, dan menjaga skema penandaan tetap konsisten di seluruh titik akses Anda.
{ "Version": "2012-10-17", "Statement": [ { "Sid": "EnforceTaggingRulesOnModification", "Effect": "Allow", "Action": [ "s3:TagResource" ], "Resource": "arn:aws::s3:region:111122223333:accesspoint/", "Condition": { "StringEquals": { "aws:ResourceTag/project": "${aws:PrincipalTag/project}" }, "ForAllValues:StringEquals": { "aws:TagKeys": [ "my-access-pointproject", "environment", "owner", "cost-center" ] } } } ] }
1.4 - Menggunakan s3: kunci AccessPointTag kondisi
Dalam kebijakan IAM ini, pernyataan kondisi memungkinkan akses ke data bucket jika titik akses memiliki kunci tag Environment dan nilai Production tag.
{ "Version": "2012-10-17", "Statement": [ { "Sid": "AllowAccessToSpecificAccessPoint", "Effect": "Allow", "Action": "*", "Resource": "arn:aws::s3:region:111122223333:accesspoint/", "Condition": { "StringEquals": { "s3:AccessPointTag/Environment": "Production" } } } ] }my-access-point
1.5 - Menggunakan kebijakan delegasi bucket
Di Amazon S3, Anda dapat mendelegasikan akses ke atau kontrol kebijakan bucket S3 Anda ke AWS akun lain atau ke pengguna atau peran AWS Identity and Access Management (IAM) tertentu di akun lain. Kebijakan bucket delegasi memberikan izin akun, pengguna, atau peran lain ini ke bucket Anda dan objeknya. Untuk informasi selengkapnya, lihat Delegasi izin.
Jika menggunakan kebijakan bucket delegasi, seperti berikut ini:
{ "Version": "2012-10-17", "Statement": { "Principal": {"AWS": "*"}, "Effect": "Allow", "Action": ["s3:*"], "Resource":["arn:aws::s3:::/*", "arn:aws::s3:::amzn-s3-demo-bucketamzn-s3-demo-bucket"], "Condition": { "StringEquals" : { "s3:DataAccessPointAccount" : "111122223333" } } } }
Dalam kebijakan IAM berikut, pernyataan kondisi memungkinkan akses ke data bucket jika titik akses memiliki kunci tag Environment dan nilai Production tag.
{ "Version": "2012-10-17", "Statement": [ { "Sid": "AllowAccessToSpecificAccessPoint", "Effect": "Allow", "Action": "*", "Resource": "arn:aws::s3:region:111122223333:accesspoint/", "Condition": { "StringEquals": { "s3:AccessPointTag/Environment": "Production" } } } ] }my-access-point
Bekerja dengan tag untuk titik akses untuk bucket tujuan umum
Anda dapat menambahkan atau mengelola tag untuk titik akses menggunakan Amazon S3 Console, AWS Command Line Interface (CLI), AWS SDK, atau menggunakan API S3: TagResource, UntagResource, dan. ListTagsForResource Untuk informasi lebih lanjut, lihat: