View a markdown version of this page

Configura las funciones de IAM para las aplicaciones web de Transfer Family - AWS Transfer Family

Las traducciones son generadas a través de traducción automática. En caso de conflicto entre la traducción y la version original de inglés, prevalecerá la version en inglés.

Configura las funciones de IAM para las aplicaciones web de Transfer Family

Necesitarás dos funciones: una para usarla como portadora de identidad en tu aplicación web y otra para configurar una concesión de acceso. Un rol de portador de identidad es un rol que incluye la identidad de un usuario autenticado en sus sesiones. Se usa para solicitar a S3 Access Grants el acceso a los datos en nombre del usuario.

nota

Puede omitir el procedimiento para crear un rol de portador de identidad. Para obtener información sobre cómo hacer que el servicio Transfer Family cree la función de portador de la identidad, consulte. Crea una aplicación web de Transfer Family

Puede omitir el procedimiento para crear una función de concesión de acceso. En el procedimiento para crear una concesión de acceso, en el paso en el que se registra una ubicación de S3, seleccione Crear nuevo rol.

Cree un rol de portador de identidad
  1. Inicia sesión en Consola de administración de AWS y abre la consola de IAM en. https://console.aws.amazon.com/iam/

  2. Seleccione Funciones y, a continuación, Crear función.

  3. Seleccione Política de confianza personalizada y, a continuación, pegue el siguiente código.

    { "Version": "2012-10-17", "Statement": [ { "Effect": "Allow", "Principal": { "Service":"transfer.amazonaws.com" }, "Action": [ "sts:AssumeRole", "sts:SetContext" ] } ] }
  4. Seleccione Siguiente y, a continuación, omita Agregar permisos y vuelva a seleccionar Siguiente.

  5. Introduce un nombre, por ejemploweb-app-identity-bearer.

  6. Seleccione Crear rol para crear el rol de portador de la identidad.

  7. Elige de la lista el rol que acabas de crear y, a continuación, en el panel de políticas de permisos, selecciona Agregar permisos > Crear política integrada.

  8. En el editor de políticas, selecciona JSON y, a continuación, pega el siguiente bloque de código.

    { "Version": "2012-10-17", "Statement": [ { "Effect": "Allow", "Action": [ "s3:GetDataAccess", "s3:ListCallerAccessGrants", "s3:ListAccessGrantsInstances" ], "Resource": "*" } ] }
  9. Para el nombre de la política, escribe yAllowS3AccessGrants, a continuación, selecciona Crear política.

A continuación, cree la función que asume S3 Access Grants para enviar credenciales temporales al concesionario.

nota

Si permites que el servicio cree el rol de portador de la identidad en tu lugar, ese rol crea una confusa protección adjunta. Por lo tanto, su código es diferente del que se muestra aquí.

Cree una función de concesión de acceso
  1. Inicia sesión en Consola de administración de AWS y abre la consola de IAM en https://console.aws.amazon.com/iam/.

  2. Seleccione Funciones y, a continuación, Crear función. Este rol debe tener permiso para acceder a sus datos de S3 en Región de AWS.

  3. Seleccione Política de confianza personalizada y, a continuación, pegue el siguiente código.

    { "Version": "2012-10-17", "Statement": [ { "Effect": "Allow", "Principal": { "Service": "access-grants.s3.amazonaws.com" }, "Action": [ "sts:AssumeRole", "sts:SetContext" ] } ] }
  4. Seleccione Siguiente para agregar una política mínima, tal y como se describe en Registrar una ubicación. Si bien no se recomienda, puede agregar la política AmazonS3FullAccess administrada, que puede ser demasiado permisiva para sus necesidades.

  5. Seleccione Siguiente e introduzca un nombre (por ejemploaccess-grants-location).

  6. Seleccione Crear rol para crear el rol.

nota

Si permites que el servicio cree la función de concesión de acceso por ti, esa función crea una protección de suplentes confusa. Por lo tanto, su código es diferente del que se muestra aquí.