Configurando credenciais provisórias ou um ARN de função para o Amazon S3
Em vez de incluir outro usuário do IAM à sua conta da Amazon S3, é possível concedê-los acesso com credenciais de segurança temporárias e um token de sessão. Ou, é possível criar um ARN (Amazon Resource Name) de função e, em seguida, conceder permissão a essa função para acessar a conta. O usuário confiável pode então utilizar a função.
É possível designar políticas de função às credenciais temporárias para limitar as permissões. Por exemplo, é possível designar acesso de somente leitura ou acesso a um determinado depósito do S3.
É possível configurar uma das combinações de autenticação a seguir:
- Chave de acesso, Chave secreta e Token de sessão
- Chave de acesso, Chave secreta, ARN de função, Nome da sessão de função e Segundos de duração opcional
- Chave de acesso, Chave secreta, ARN de função, Nome da sessão de função, ID externo e Segundos de duração opcional
Chave de acesso, Chave secreta e Token de sessão
Use as operações AWS STS (AWS Security Token Service) API do AWS para obter credenciais de segurança temporárias. Essas credenciais consistem em uma Chave de acesso, uma Chave secreta e um Token de sessão que expira dentro de um tempo configurável. Para instruções, consulte a documentação do AWS : Solicitando credenciais de segurança temporária.
Chave de acesso, Chave secreta, ARN de função, Nome da sessão de função e Segundos de duração opcional
Se outra pessoa tiver sua própria conta S3, é possível criar uma função temporária para essa pessoa acessar sua conta S3. Crie a função seja com o AWS Management Console ou a CLI do AWS. Consulte Criação de uma função para delegar permissões a um usuário do IAM.
O ARN de função é o nome do recurso da Amazon para a função de conexão.
O Nome da sessão de função identifica a sessão aos administradores do S3. Por exemplo, seu nome de usuário do IAM.
O parâmetro Segundos de duração é opcional. O mínimo é de 15 minutes. O máximo é de 36 horas, o padrão é de 1 hora. O temporizador de segundos de duração começa toda vez que a conexão é estabelecida.
Em seguida, você fornece valores da Chave de acesso, da Chave secreta, do ARN de função, do Nome da sessão de função e dos Segundos de duração opcional para o usuário que criará a conexão.
Chave de acesso, Chave secreta, ARN de função, Nome da sessão de função, ID externo e Segundos de duração opcional
Se outra pessoa tiver sua própria conta S3, é possível criar uma função temporária para essa pessoa acessar sua conta S3. Com esta combinação, o ID Externo é uma sequência de caracterers exclusiva que você especifica e que o usuário deve inserir para segurança adicional. Primeiro, crie a função seja com o AWS Management Console ou a CLI do AWS. Veja Criando uma função para delegar permissões a um usuário do IAM. Para criar o ID Externo, veja Como usar um ID externo ao conceder acesso aos seus recursos do AWS a uma terceira parte.
Em seguida, você fornece os valores da Chave de acesso, da Chave secreta, do ARN de função, do Nome da sessão de função, do ID Externo e dos Segundos de duração opcional para o usuário que criará a conexão.