View a markdown version of this page

Configura i ruoli IAM per le app web Transfer Family - AWS Transfer Family

Le traduzioni sono generate tramite traduzione automatica. In caso di conflitto tra il contenuto di una traduzione e la versione originale in Inglese, quest'ultima prevarrà.

Configura i ruoli IAM per le app web Transfer Family

Avrai bisogno di due ruoli: uno da utilizzare come portatore di identità per la tua app web e un secondo da utilizzare per configurare una concessione di accesso. Un ruolo di portatore di identità è un ruolo che include l'identità di un utente autenticato nelle sue sessioni. Viene utilizzato per effettuare richieste a S3 Access Grants per l'accesso ai dati per conto dell'utente.

Nota

Puoi saltare la procedura per la creazione di un ruolo di portatore di identità. Per informazioni su come fare in modo che il servizio Transfer Family crei il ruolo di portatore di identità, vedi. Crea un'app web Transfer Family

Puoi saltare la procedura per la creazione di un ruolo per le concessioni di accesso. Nella procedura per la creazione di una concessione di accesso, nella fase in cui registri una sede S3, scegli Crea nuovo ruolo.

Crea un ruolo di portatore di identità
  1. Accedi Console di gestione AWS e apri la console IAM all'indirizzo https://console.aws.amazon.com/iam/.

  2. Scegli Ruoli, quindi Crea ruolo.

  3. Scegli Politica di fiducia personalizzata, quindi incolla il codice seguente.

    { "Version": "2012-10-17", "Statement": [ { "Effect": "Allow", "Principal": { "Service":"transfer.amazonaws.com" }, "Action": [ "sts:AssumeRole", "sts:SetContext" ] } ] }
  4. Scegli Avanti, quindi salta Aggiungi autorizzazioni e seleziona nuovamente Avanti.

  5. Inserisci un nome, ad esempio. web-app-identity-bearer

  6. Scegli Crea ruolo per creare il ruolo di portatore dell'identità.

  7. Scegli il ruolo che hai appena creato dall'elenco, quindi nel pannello Politiche delle autorizzazioni, scegli Aggiungi autorizzazioni > Crea politica in linea.

  8. Nell'editor delle politiche, seleziona JSON e incolla il seguente blocco di codice.

    { "Version": "2012-10-17", "Statement": [ { "Effect": "Allow", "Action": [ "s3:GetDataAccess", "s3:ListCallerAccessGrants", "s3:ListAccessGrantsInstances" ], "Resource": "*" } ] }
  9. Per il nome della policy, inserisciAllowS3AccessGrants, quindi seleziona Crea policy.

Successivamente, crei il ruolo che S3 Access Grants assume per inviare credenziali temporanee al beneficiario.

Nota

Se consenti al servizio di creare per te il ruolo di portatore dell'identità, quel ruolo crea una protezione sostitutiva confusa. Pertanto, il suo codice è diverso da quello visualizzato qui.

Crea un ruolo per le concessioni di accesso
  1. Accedi Console di gestione AWS e apri la console IAM all'indirizzo https://console.aws.amazon.com/iam/.

  2. Scegli Ruoli, quindi Crea ruolo. Questo ruolo dovrebbe avere l'autorizzazione per accedere ai tuoi dati S3 in. Regione AWS

  3. Scegli Politica di fiducia personalizzata, quindi incolla il codice seguente.

    { "Version": "2012-10-17", "Statement": [ { "Effect": "Allow", "Principal": { "Service": "access-grants.s3.amazonaws.com" }, "Action": [ "sts:AssumeRole", "sts:SetContext" ] } ] }
  4. Scegli Avanti per aggiungere una politica minima come descritto in Registra una sede. Sebbene non sia consigliato, puoi aggiungere la policy AmazonS3FullAccess gestita, che potrebbe essere troppo permissiva per le tue esigenze.

  5. Scegli Avanti e inserisci un nome (ad esempioaccess-grants-location).

  6. Scegli Crea ruolo per creare il ruolo.

Nota

Se consenti al servizio di creare per te il ruolo relativo alle autorizzazioni di accesso, quel ruolo crea una protezione sostitutiva confusa. Pertanto, il suo codice è diverso da quello visualizzato qui.