Configurar credenciais temporárias ou um ARN de função para o serviço de gerenciamento de identidades e acesso ( Amazon S3 )

Em vez de adicionar outro usuário do IAM à sua conta do Amazon S3, você pode conceder acesso a ele por meio de credenciais de segurança temporárias e um token de sessão. Ou então, você pode criar um ARN (Amazon Resource Name) de função e, em seguida, conceder permissão a essa função para acessar a conta. O usuário confiável poderá então utilizar a função.

Você pode atribuir políticas de função às credenciais temporárias para limitar as permissões. Por exemplo, você pode atribuir acesso somente leitura ou acesso a um determinado bucket do S3.

Você pode configurar uma das seguintes combinações de autenticação:

  • Chave de acesso, chave secreta e token de sessão
  • Chave de acesso, chave secreta, ARN da função, nome da sessão da função e, opcionalmente, duração em segundos
  • Chave de acesso, chave secreta, ARN da função, nome da sessão da função, ID externo e, opcionalmente, duração em segundos

Chave de acesso, chave secreta e token de sessão

Utilize as operações do Serviço de Tokens de Segurança do AWS (STS do AWS ) na API do AWS para obter credenciais de segurança temporárias. Essas credenciais consistem em uma chave de acesso, uma chave secreta e um token de sessão que expira após um período de tempo configurável. Para instruções, consulte a documentação do AWS : Solicitando credenciais de segurança temporária.

Chave de acesso, chave secreta, ARN da função, nome da sessão da função e, opcionalmente, duração em segundos

Se outra pessoa tiver sua própria conta no S3, você pode criar uma função temporária para que ela acesse sua conta no S3. Crie a função usando o Console de Gerenciamento do AWS ou a CLI do AWS. Consulte Criação de uma função para delegar permissões a um usuário do IAM.

O ARN da função é o Amazon Resource Name da função da conexão.
O nome da sessão de função identifica a sessão para os administradores d S3. Por exemplo, seu nome de usuário do IAM.
O parâmetro "Duration seconds" é opcional. O tempo mínimo é de 15 minutos. O máximo é de 36 horas; o padrão é de 1 hora. O temporizador de duração em segundos é iniciado sempre que a conexão é estabelecida.

Em seguida, você fornece os valores da chave de acesso, da chave secreta, do ARN da função, do nome da sessão da função e, opcionalmente, da duração em segundos ao usuário que irá criar a conexão.

Chave de acesso, chave secreta, ARN da função, nome da sessão da função, ID externo e, opcionalmente, duração em segundos

Se outra pessoa tiver sua própria conta no S3, você pode criar uma função temporária para que ela acesse sua conta no S3. Com essa combinação, o ID externo é uma sequência de caracteres exclusiva definida por você e que o usuário deve inserir para garantir maior segurança. Primeiro, crie a função usando o Console de Gerenciamento do AWS ou a CLI do AWS. Veja Criando uma função para delegar permissões a um usuário do IAM. Para criar o ID Externo, veja Como usar um ID externo ao conceder acesso aos seus recursos do AWS a uma terceira parte.

Em seguida, você fornece os valores da chave de acesso, da chave secreta, do ARN da função, do nome da sessão da função, do ID externo e, opcionalmente, da duração em segundos ao usuário que criará a conexão.

Saiba mais

Nomes de recursos da Amazon (ARNs)