库访问策略 - Amazon Glacier

此页面仅适用于使用 Vaults 和 2012 年原始 REST API 的 Amazon Glacier 服务的现有客户。

如果您正在寻找档案存储解决方案,我们建议您在亚马逊 S3、S3 Glacier 即时检索、S3 Glacier 灵活检索和 S3 Glacier Deep Archive Deep Archive 中使用 Amazon Glacier 存储类。要了解有关这些存储选项的更多信息,请参阅 Amazon Glacier 存储类别

从 2025 年 12 月 15 日起,Amazon Glacier(最初基于保管库的独立服务)将不再接受新客户,对现有客户不产生任何影响。Amazon Glacier 是一项独立的服务 APIs ,拥有自己的服务,可将数据存储在文件库中,不同于亚马逊 S3 和 Amazon S3 Glacier 存储类别。在 Amazon Glacier 中,您的现有数据将保持安全且可以无限期地访问。无需迁移。对于低成本、长期的存档存储, AWS 建议使用 Amazon S3 Glacier 存储类别,这些存储类别基于S3存储桶 APIs、完全 AWS 区域 可用性、更低的成本和 AWS 服务集成,可提供卓越的客户体验。如果您想要增强功能,可以考虑使用我们的AWS 解决方案指南迁移到 Amazon S3 Glacier 存储类别,将数据从 Amazon Glacier 文件库传输到 Amazon S3 Glacier 存储类

本文属于机器翻译版本。若本译文内容与英语原文存在差异,则一律以英文原文为准。

库访问策略

Amazon Glacier 文件库访问策略是一种基于资源的策略,您可以使用它来管理文件库的权限。

您可以为每个文件库创建一个文件库访问策略来管理权限。您可以随时修改文件库访问策略中的权限。Amazon Glacier 还支持对每个文件库实行文件库锁定策略,该策略在您锁定后无法更改。有关使用文件库锁定策略的更多信息,请参阅文件库锁定策略

示例 1:为特定 Amazon Glacier 操作授予跨账户权限

以下示例策略向两个用户授予跨账户权限,以便在名 AWS 账户 examplevault为的文件库上执行一组 Amazon Glacier 操作。

注意

拥有该文件库的账户需要支付与该文件库关联的所有费用。由允许的外部账户产生的所有请求、数据传输和检索费用均由拥有该文件库的账户支付。

示例 2:授予 MFA 删除操作的跨账户权限

您可以使用多重身份验证 (MFA) 来保护您的 Amazon Glacier 资源。为了提供额外的安全级别,MFA 要求用户通过提供有效的 MFA 代码来证明其实际拥有 MFA 设备。有关配置 MFA 访问权限的更多信息,请参阅《IAM 用户指南》中的配置受 MFA 保护的 API 访问

示例策略向 AWS 账户 具有临时证书的用户授予从名为 examplevault 的文件库中删除档案的权限,前提是该请求已使用 MFA 设备进行身份验证。此策略使用 aws:MultiFactorAuthPresent 条件键指定这一附加要求。有关更多信息,请参阅《IAM 用户指南》中的可用的条件键