Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.
Mengaktifkan ABAC dalam ember tujuan umum
Attribute-based access control (ABAC) adalah strategi otorisasi yang Anda gunakan untuk menentukan izin berdasarkan atribut, yaitu tag. Secara default, ABAC dinonaktifkan untuk semua bucket tujuan umum Amazon S3. Untuk menggunakan ABAC untuk ember tujuan umum, Anda harus mengaktifkannya.
Sebelum mengaktifkan ABAC untuk bucket tujuan umum Anda, sebaiknya Anda menyelesaikan tugas yang dijelaskan dalam topik berikut ini terlebih dahulu:
Mengaudit kebijakan Anda sebelum mengaktifkan ABAC
Sebelum mengaktifkan ABAC untuk bucket, jika bucket Anda memiliki tag, audit kebijakan kontrol akses Anda untuk meninjau apakah kondisi berbasis tag mereferensikan tag yang ada di bucket Anda. Jika ya, konfirmasikan bahwa kebijakan ini disiapkan sebagaimana dimaksud dan mengaktifkan kontrol akses berbasis tag tidak membuat perubahan otorisasi yang tidak disengaja pada alur kerja Amazon S3 Anda. Melakukannya akan membantu Anda memastikan bahwa kebijakan Anda berfungsi sebagaimana dimaksud setelah ABAC diaktifkan di bucket Anda. Untuk contoh penggunaan kondisi berbasis atribut dengan tag, lihat. Menggunakan tag dengan ember tujuan umum S3
Menyertakan izin yang diperlukan dalam kebijakan IAM Anda
Anda memerlukan izin Amazon S3 berikut untuk mengaktifkan ABAC untuk bucket Anda:
s3:PutBucketAbac— Perbarui status ABAC untuk bucket tujuan umum Anda.s3:GetBucketAbac— Lihat status ABAC untuk bucket tujuan umum Anda
Setelah mengaktifkan ABAC, izin yang sebelumnya Anda gunakan untuk menambahkan tag ke bucket atau menghapus tag dari bucket, PutBucketTagging atauDeleteBucketTagging, tidak akan berfungsi lagi. Sebaliknya, gunakan TagResource dan UntagResource APIs untuk melakukan tugas-tugas ini.
Kami menyarankan Anda menggunakan TagResource dan UntagResource APIs mengelola penandaan sebelum mengaktifkan ABAC di bucket Anda. Konsol Amazon S3 dan CloudFormation sekarang menggunakan TagResource dan secara UntagResource APIs default. Anda juga dapat menonaktifkan ABAC di bucket dengan menggunakan PutBucketAbac API. Anda dapat menggunakan GetBucketTagging untuk membuat daftar tag di ember Anda. API ini akan terus berfungsi setelah Anda mengaktifkan ABAC untuk bucket Anda. Atau Anda juga dapat menggunakan ListTagsForResource untuk mencantumkan semua tag di ember Anda.
Anda akan memerlukan izin berikut untuk menerapkan tag dan menghapusnya dari bucket tujuan umum.
s3:TagResource- Tambahkan tag ke AWS sumber daya, seperti bucket tujuan umum Amazon S3.s3:UntagResource- Hapus tag dari AWS sumber daya, seperti bucket tujuan umum Amazon S3.s3:ListTagsForResource- Lihat tag yang diterapkan ke AWS sumber daya, seperti bucket tujuan umum Amazon S3.
Kebijakan IAM berikut memberikan izin untuk mengaktifkan ABAC dan melihat statusnya untuk bucket Anda.
{ "Version": "2012-10-17", "Statement": [ { "Effect": "Allow", "Action": [ "s3:PutBucketAbac", "s3:GetBucketAbac" ], "Resource": "arn:aws:s3:::my-s3-bucket/*" } ] }
Untuk informasi selengkapnya tentang menandai bucket tujuan umum dan contoh kebijakan ABAC untuk bucket tujuan umum, lihat. Menggunakan tag dengan ember tujuan umum S3
Langkah-langkah
Jika Anda memiliki s3:PutBucketAbac izin untuk bucket tujuan umum, Anda dapat mengaktifkan ABAC untuk bucket dengan menggunakan konsol Amazon S3, Command Line Interface (AWS CLI), AWS Amazon S3 REST API, dan. AWS SDKs
Untuk mengaktifkan ABAC untuk bucket tujuan umum menggunakan konsol Amazon S3:
Masuk ke konsol Amazon S3 di. https://console.aws.amazon.com/s3/
Di panel navigasi kiri, pilih ember.
Pilih nama bucket.
Pilih tab Properti.
Di panel Bucket ABAC, dan pilih Edit.
Pilih sakelar Aktifkan.
Tinjau dan akui izin yang Anda perlukan untuk mengelola tag setelah Anda mengaktifkan ABAC:
TagResource,,UntagResourcedan.ListTagsForResourcePilih Simpan perubahan.
Untuk informasi tentang dukungan Amazon S3 REST API untuk menambahkan tag ke bucket tujuan umum, lihat bagian berikut di Referensi API Layanan Penyimpanan Sederhana Amazon:
Untuk menginstal AWS CLI, lihat Menginstal AWS CLI di Panduan Pengguna.AWS Command Line Interface
Contoh CLI berikut menunjukkan kepada Anda cara mengaktifkan ABAC untuk bucket tujuan umum dengan menggunakan. AWS CLI Untuk menggunakan perintah ganti user input placeholders dengan informasi Anda sendiri.
Permintaan:
# Enable ABAC on a general purpose bucket aws s3api put-bucket-abac --bucket amzn-s3-demo-bucket --abac-status Status=Enabled --region us-east-2 # Disable ABAC on a general purpose bucket aws s3api put-bucket-abac --bucket amzn-s3-demo-bucket --abac-status Status=Disabled --region us-east-2 # Get ABAC status on a general purpose bucket aws s3api get-bucket-abac --bucket amzn-s3-demo-bucket --region us-east-2