View a markdown version of this page

Configuration des rôles IAM pour les applications Web Transfer Family - AWS Transfer Family

Les traductions sont fournies par des outils de traduction automatique. En cas de conflit entre le contenu d'une traduction et celui de la version originale en anglais, la version anglaise prévaudra.

Configuration des rôles IAM pour les applications Web Transfer Family

Vous aurez besoin de deux rôles : l'un à utiliser en tant que porteur d'identité pour votre application Web et le second à utiliser pour configurer une autorisation d'accès. Un rôle de porteur d'identité est un rôle qui inclut l'identité d'un utilisateur authentifié dans ses sessions. Il est utilisé pour adresser des demandes d'accès aux données à S3 Access Grants pour le compte de l'utilisateur.

Note

Vous pouvez ignorer la procédure de création d'un rôle de porteur d'identité. Pour plus d'informations sur la manière dont le service Transfer Family crée le rôle de porteur d'identité, consultezCréation d'une application Web Transfer Family.

Vous pouvez ignorer la procédure de création d'un rôle d'autorisations d'accès. Dans la procédure de création d'une autorisation d'accès, à l'étape où vous enregistrez un emplacement S3, choisissez Créer un nouveau rôle.

Créez un rôle de porteur d'identité
  1. Connectez-vous au Console de gestion AWS et ouvrez la console IAM à https://console.aws.amazon.com/iam/ l'adresse.

  2. Choisissez Rôles, puis Créer un rôle.

  3. Choisissez Politique de confiance personnalisée, puis collez le code suivant.

    { "Version": "2012-10-17", "Statement": [ { "Effect": "Allow", "Principal": { "Service":"transfer.amazonaws.com" }, "Action": [ "sts:AssumeRole", "sts:SetContext" ] } ] }
  4. Choisissez Suivant, puis ignorez Ajouter des autorisations et sélectionnez à nouveau Suivant.

  5. Entrez un nom, par exempleweb-app-identity-bearer.

  6. Choisissez Créer un rôle pour créer le rôle de porteur d'identité.

  7. Choisissez le rôle que vous venez de créer dans la liste, puis dans le panneau Politiques d'autorisations, choisissez Ajouter des autorisations > Créer une politique en ligne.

  8. Dans l'éditeur de politiques, sélectionnez JSON, puis collez-le dans le bloc de code suivant.

    { "Version": "2012-10-17", "Statement": [ { "Effect": "Allow", "Action": [ "s3:GetDataAccess", "s3:ListCallerAccessGrants", "s3:ListAccessGrantsInstances" ], "Resource": "*" } ] }
  9. Pour le nom de la politique, entrezAllowS3AccessGrants, puis sélectionnez Créer une politique.

Ensuite, vous créez le rôle assumé par S3 Access Grants pour envoyer des informations d'identification temporaires au bénéficiaire.

Note

Si vous autorisez le service à créer le rôle de porteur d'identité pour vous, ce rôle crée une confusion en matière de protection adjointe. Son code est donc différent de ce qui est affiché ici.

Création d'un rôle d'autorisations d'accès
  1. Connectez-vous au Console de gestion AWS et ouvrez la console IAM à https://console.aws.amazon.com/iam/ l'adresse.

  2. Choisissez Rôles, puis Créer un rôle. Ce rôle doit être autorisé à accéder à vos données S3 dans le Région AWS.

  3. Choisissez Politique de confiance personnalisée, puis collez le code suivant.

    { "Version": "2012-10-17", "Statement": [ { "Effect": "Allow", "Principal": { "Service": "access-grants.s3.amazonaws.com" }, "Action": [ "sts:AssumeRole", "sts:SetContext" ] } ] }
  4. Choisissez Suivant pour ajouter une politique minimale, comme décrit dans la section Enregistrer un lieu. Bien que cela ne soit pas recommandé, vous pouvez ajouter la politique AmazonS3FullAccess gérée, qui peut être trop permissive pour vos besoins.

  5. Choisissez Suivant, puis entrez un nom (par exempleaccess-grants-location).

  6. Choisissez Créer un rôle pour créer le rôle.

Note

Si vous autorisez le service à créer le rôle d'autorisations d'accès pour vous, ce rôle crée une protection adjointe confuse. Son code est donc différent de ce qui est affiché ici.