

Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.

# Menyiapkan MediaLive sebagai entitas tepercaya
<a name="device-iam-for-medialive"></a>

Administrator IAM harus mempertimbangkan izin khusus MediaLive yang diperlukan jika organisasi Anda akan menggunakan perangkat Link sebagai sumber MediaConnect aliran. 

Anda harus mengatur MediaLive sebagai entitas * tepercaya*. Dalam hubungan entitas tepercaya, peran diidentifikasi MediaLive sebagai entitas tepercaya. Satu atau lebih kebijakan dilampirkan pada peran tersebut. Setiap kebijakan berisi pernyataan tentang operasi dan sumber daya yang diizinkan. RanTAI antara entitas tepercaya, peran, dan kebijakan membuat pernyataan ini:

“MediaLive diizinkan untuk mengambil peran ini untuk melakukan operasi pada sumber daya yang ditentukan dalam kebijakan.”

**penting**  
Anda mungkin sudah familiar dengan peran entitas tepercaya yang MediaLive [ perlu bekerja dengan saluran saat runtime](setting-up-trusted-entity.md). Sebaiknya buat peran entitas tepercaya terpisah MediaLive untuk digunakan dengan perangkat Link. Izin untuk saluran sangat rumit. Izin untuk perangkat sangat sederhana. Pisahkan mereka.

**Izin yang MediaLive membutuhkan **

Agar Anda dapat menggunakan perangkat Tautan, MediaLive harus memiliki izin pada operasi dan sumber daya di MediaConnect dan di Manajer Rahasia:
+ Untuk MediaConnect: MediaLive harus dapat membaca detail tentang aliran. Ini memungkinkan MediaLive untuk mengambil informasi konfigurasi aliran (seperti titik akhir menelan) sehingga perangkat tahu ke mana harus mengirim konten. Izin ini hanya baca dan tidak memungkinkan MediaLive untuk memodifikasi atau menghapus alur.
+ Untuk Manajer Rahasia: Perangkat selalu mengenkripsi konten yang dikirimkannya MediaConnect. Ini mengenkripsi menggunakan kunci enkripsi yang MediaLive menyediakan. MediaLive pada gilirannya memperoleh kunci enkripsi dari rahasia yang telah disimpan MediaConnect pengguna di Manajer Rahasia. Oleh karena itu, MediaLive perlu izin untuk membaca kunci enkripsi yang disimpan dalam rahasia. Izin ini terbatas untuk membaca rahasia spesifik yang Anda identifikasi dalam kebijakan. Itu tidak memberikan MediaLive akses ke rahasia lain di akun Anda.

Tabel ini menentukan operasi dan sumber daya yang diperlukan.


| Izin | Nama layanan di IAM | Tindakan | Sumber daya | 
| --- | --- | --- | --- | 
| Melihat detail alur | koneksi media | `DescribeFlow`<br />  | Semua sumber daya  | 
| Dapatkan kunci enkripsi dari rahasia. Lihat penjelasan setelah tabel ini. | manajer rahasia | `GetSecretValue` | ARN dari setiap rahasia yang memegang kunci enkripsi yang MediaLive perlu diakses | 

**Topics**
+ [Langkah 1: Buat kebijakan IAM](#device-iam-medialive-policy)
+ [Langkah 2: Siapkan peran entitas tepercaya](#device-iam-medialive-role)

## Langkah 1: Buat kebijakan IAM
<a name="device-iam-medialive-policy"></a>

Pada langkah ini, Anda membuat kebijakan yang membuat pernyataan “Biarkan kepala sekolah memiliki akses ke tindakan Manajer Rahasia yang ditentukan pada sumber daya yang ditentukan”. Perhatikan bahwa kebijakan tidak menentukan prinsipal. Anda menentukan prinsipal pada langkah berikutnya, saat Anda mengatur peran entitas tepercaya.

1. Masuk ke Konsol Manajemen AWS dan buka konsol IAM di [ https://console.aws.amazon.com/iam/](https://console.aws.amazon.com/iam/).

1. Di panel navigasi, pilih **Kebijakan**. Pilih ** Buat Kebijakan**, lalu pilih ** tab ** JSON.

1. Di editor ** Kebijakan**, hapus konten sampel dan tempelkan yang berikut ini:

------
#### [ JSON ]

****  

   ```
   {
       "Version":"2012-10-17",		 	 	 
       "Statement": [
           {
               "Effect": "Allow",
               "Action": [
                   "mediaconnect:DescribeFlow"
               ],
               "Resource": [
                   "*"
               ]
           },
           {
               "Effect": "Allow",
               "Action": [
                   "secretsmanager:GetSecretValue"
               ],
               "Resource": [
                   "arn:aws:secretsmanager:{{us-east-1}}:{{111122223333}}:secret:{{secret name}}"
               ]
           }
       ]
   }
   ```

------

1. Di ** bagian ** Sumber daya untuk ** secretsmanager**, ganti Wilayah, akun, dan nama rahasia dengan nilai nyata.

1. Tambahkan lebih banyak baris di ** bagian Sumber ** daya atau`secretsmanager`, satu untuk setiap rahasia. Pastikan Anda menyertakan koma di akhir semua baris kecuali baris terakhir. Contoh:

   ```
         "Resource": [
           "arn:aws:secretsmanager:us-west-2:111122223333:secret:emx_special_skating-KM19jL",
           "arn:aws:secretsmanager:us-west-2:111122223333:secret:aes-":secret:emx_weekly_live_poetry-3ASA30",
           "arn:aws:secretsmanager:us-west-2:111122223333:secret:aes-":secret:emx_tuesday_night_curling-AMcb01"
         ]
   ```

1. Beri kebijakan nama yang memperjelas bahwa kebijakan ini untuk Tautan dan alur. Misalnya, `medialiveForLinkFlowAccess`. 

1. Pilih **Buat kebijakan**.

## Langkah 2: Siapkan peran entitas tepercaya
<a name="device-iam-medialive-role"></a>

Pada langkah ini, Anda membuat peran yang terdiri dari kebijakan kepercayaan (“let MediaLive call the `AssumeRole` action”) dan kebijakan (kebijakan yang baru saja Anda buat). Dengan cara ini, MediaLive memiliki izin untuk mengambil peran. Ketika mengambil peran, ia memperoleh izin yang ditentukan dalam kebijakan. 

1. Di konsol IAM, di panel navigasi, pilih Peran**, ** lalu ** Buat Per ** an. **Wizard ** Buat peran muncul. Wizard ini memandu Anda melalui langkah-langkah menyiapkan entitas tepercaya, dan menambahkan izin (dengan menambahkan kebijakan).

1. Pada ** halaman ** Pilih entitas tepercaya, pilih ** kartu kebijakan kepercayaan ** kustom. **Bagian Kebijakan kepercayaan ** kustom muncul, dengan kebijakan sampel.

1. Hapus sampel, salin teks berikut, dan tempel teks di ** bagian Kebijakan kepercayaan ** kustom. **Bagian kebijakan kepercayaan ** kustom sekarang terlihat seperti ini:

------
#### [ JSON ]

****  

   ```
   {
       "Version":"2012-10-17",		 	 	 
       "Statement": [
   	{
               "Effect": "Allow",
               "Principal": {
                   "Service": "medialive.amazonaws.com"
               },
               "Action": "sts:AssumeRole"
           }
       ]
   }
   ```

------

1. Pilih **Berikutnya**. 

1. Pada ** halaman ** Tambah Izin, cari kebijakan yang Anda buat (misalnya,`medialiveForLinkFlowAccess`), dan pilih kotak centang. Lalu pilih **Selanjutnya**.

1. Pada halaman ulasan, masukkan nama untuk peran tersebut. Misalnya, `medialiveRoleForLinkFlowAccess`. 

1. Pilih **Buat peran**.