Einrichten von temporären Anmeldedaten oder einer Rollen-ARN für „ Amazon S3 “
Anstatt Ihrem „ Amazon S3 “-Konto einen weiteren IAM-Benutzer hinzuzufügen, können Sie ihm den Zugriff mit temporären Sicherheitsanmeldedaten und einem Sitzungstoken gewähren. Alternativ können Sie eine Rollen-ARN (Amazon Resource Name) erstellen und dieser Rolle dann die Berechtigung zum Zugriff auf das Konto erteilen. Der vertrauenswürdige Benutzer kann die Rolle dann nutzen.
Sie können den temporären Anmeldedaten Rollenrichtlinien zuweisen, um die Berechtigungen einzuschränken. Sie können beispielsweise Lesezugriff oder Zugriff auf einen bestimmten „ S3 “-Bucket gewähren.
Sie können eine der folgenden Authentifizierungskombinationen einrichten:
- Zugriffsschlüssel, Geheimschlüssel und Sitzungstoken
- Zugriffsschlüssel, Geheimschlüssel, Rollen-ARN, Rollensitzungsname und optional die Dauer in Sekunden
- Zugriffsschlüssel, Geheimschlüssel, Rollen-ARN, Rollensitzungsname, externe ID und (optional) Dauer in Sekunden
Zugriffsschlüssel, Geheimschlüssel und Sitzungstoken
Verwenden Sie die AWS Security Token Service ( AWS STS)-Operationen in der AWS -API, um temporäre Sicherheitsanmeldeinformationen zu erhalten. Diese Anmeldedaten bestehen aus einem Zugriffsschlüssel, einem geheimen Schlüssel und einem Sitzungstoken, das nach einer konfigurierbaren Zeitspanne abläuft. Anweisungen finden Sie in der AWS -Dokumentation unter Requesting temporary security credentials.
Zugriffsschlüssel, Geheimschlüssel, Rollen-ARN, Rollensitzungsname und optional die Dauer in Sekunden
Wenn eine andere Person über ein eigenes „ S3 “-Konto verfügt, können Sie für diese Person eine temporäre Rolle erstellen, damit sie auf Ihr „ S3 “-Konto zugreifen kann. Erstellen Sie die Rolle entweder über die AWS -Verwaltungskonsole oder die AWS -Befehlszeilenschnittstelle. Siehe Erstellen einer Rolle zum Delegieren von Berechtigungen an einen IAM-Benutzer.
Die Rolle-ARN ist der Amazon Resource Name für die Rolle der Verbindung.
Der Name der Rollensitzung dient den Administratoren von „ S3 “ zur Identifizierung der Sitzung. Zum Beispiel Ihr IAM-Benutzername.
Der Parameter „Duration seconds“ ist optional. Die Mindestdauer beträgt 15 Minuten. Das Maximum beträgt 36 Stunden, die Standardeinstellung ist 1 Stunde. Der auf Sekunden eingestellte Timer startet jedes Mal, wenn die Verbindung hergestellt wird.
Geben Sie anschließend die Werte für den Zugriffsschlüssel, den geheimen Schlüssel, die Rollen-ARN, den Rollennamen und optional die Dauer in Sekunden an den Benutzer weiter, der die Verbindung herstellen wird.
Zugriffsschlüssel, Geheimschlüssel, Rollen-ARN, Rollensitzungsname, externe ID und (optional) Dauer in Sekunden
Wenn eine andere Person über ein eigenes „ S3 “-Konto verfügt, können Sie für diese Person eine temporäre Rolle erstellen, damit sie auf Ihr „ S3 “-Konto zugreifen kann. Bei dieser Kombination handelt es sich bei der externen ID um eine von Ihnen festgelegte eindeutige Zeichenfolge, die der Benutzer aus Sicherheitsgründen eingeben muss. Erstellen Sie zunächst die Rolle entweder über die AWS -Verwaltungskonsole oder die AWS -Befehlszeilenschnittstelle. Siehe Rolle erstellen, um Berechtigungen an einen IAM-Benutzer zu delegieren. Informationen zum Erstellen der externen ID finden Sie unter How to use an external ID when granting access to your AWS resources to third party.
Geben Sie anschließend die Werte für den Zugriffsschlüssel, den geheimen Schlüssel, die Rollen-ARN, den Rollennamen, die externe ID und optional die Dauer in Sekunden an den Benutzer weiter, der die Verbindung herstellen wird.