Las traducciones son generadas a través de traducción automática. En caso de conflicto entre la traducción y la version original de inglés, prevalecerá la version en inglés.
Configura las funciones de IAM para las aplicaciones web de Transfer Family
Necesitarás dos funciones: una para usarla como portadora de identidad en tu aplicación web y otra para configurar una concesión de acceso. Un rol de portador de identidad es un rol que incluye la identidad de un usuario autenticado en sus sesiones. Se usa para solicitar a S3 Access Grants el acceso a los datos en nombre del usuario.
nota
Puede omitir el procedimiento para crear un rol de portador de identidad. Para obtener información sobre cómo hacer que el servicio Transfer Family cree la función de portador de la identidad, consulte. Crea una aplicación web de Transfer Family
Puede omitir el procedimiento para crear una función de concesión de acceso. En el procedimiento para crear una concesión de acceso, en el paso en el que se registra una ubicación de S3, seleccione Crear nuevo rol.
Cree un rol de portador de identidad
Inicia sesión en Consola de administración de AWS y abre la consola de IAM en. https://console.aws.amazon.com/iam/
-
Seleccione Funciones y, a continuación, Crear función.
-
Seleccione Política de confianza personalizada y, a continuación, pegue el siguiente código.
{ "Version": "2012-10-17", "Statement": [ { "Effect": "Allow", "Principal": { "Service":"transfer.amazonaws.com" }, "Action": [ "sts:AssumeRole", "sts:SetContext" ] } ] } -
Seleccione Siguiente y, a continuación, omita Agregar permisos y vuelva a seleccionar Siguiente.
-
Introduce un nombre, por ejemplo
web-app-identity-bearer. -
Seleccione Crear rol para crear el rol de portador de la identidad.
-
Elige de la lista el rol que acabas de crear y, a continuación, en el panel de políticas de permisos, selecciona Agregar permisos > Crear política integrada.
-
En el editor de políticas, selecciona JSON y, a continuación, pega el siguiente bloque de código.
{ "Version": "2012-10-17", "Statement": [ { "Effect": "Allow", "Action": [ "s3:GetDataAccess", "s3:ListCallerAccessGrants", "s3:ListAccessGrantsInstances" ], "Resource": "*" } ] } -
Para el nombre de la política, escribe y
AllowS3AccessGrants, a continuación, selecciona Crear política.
A continuación, cree la función que asume S3 Access Grants para enviar credenciales temporales al concesionario.
nota
Si permites que el servicio cree el rol de portador de la identidad en tu lugar, ese rol crea una confusa protección adjunta. Por lo tanto, su código es diferente del que se muestra aquí.
Cree una función de concesión de acceso
Inicia sesión en Consola de administración de AWS y abre la consola de IAM en https://console.aws.amazon.com/iam/
. -
Seleccione Funciones y, a continuación, Crear función. Este rol debe tener permiso para acceder a sus datos de S3 en Región de AWS.
-
Seleccione Política de confianza personalizada y, a continuación, pegue el siguiente código.
{ "Version": "2012-10-17", "Statement": [ { "Effect": "Allow", "Principal": { "Service": "access-grants.s3.amazonaws.com" }, "Action": [ "sts:AssumeRole", "sts:SetContext" ] } ] } -
Seleccione Siguiente para agregar una política mínima, tal y como se describe en Registrar una ubicación. Si bien no se recomienda, puede agregar la política AmazonS3FullAccess administrada, que puede ser demasiado permisiva para sus necesidades.
-
Seleccione Siguiente e introduzca un nombre (por ejemplo
access-grants-location). -
Seleccione Crear rol para crear el rol.
nota
Si permites que el servicio cree la función de concesión de acceso por ti, esa función crea una protección de suplentes confusa. Por lo tanto, su código es diferente del que se muestra aquí.