

AWS Snowball Edge ist für Neukunden nicht mehr verfügbar. Neukunden sollten [AWS DataSync](https://aws.amazon.com/datasync/)nach Online-Übertragungen, [AWS Data Transfer Terminal](https://aws.amazon.com/data-transfer-terminal/) für sichere physische Übertragungen oder AWS Partnerlösungen suchen. Erkunden Sie [AWS Outposts](https://aws.amazon.com/outposts/) für Edge-Computing. 

Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.

# Beispiele für vom Kunden verwaltete Richtlinien
<a name="access-policy-examples-for-sdk-cli"></a>

In diesem Abschnitt finden Sie Beispielbenutzerrichtlinien, die Berechtigungen für verschiedene AWS Snowball Edge Auftragsverwaltungsaktionen gewähren. Diese Richtlinien funktionieren, wenn Sie AWS SDKs oder die AWS CLI verwenden. Bei Verwendung der Konsole müssen Sie zusätzliche konsolenspezifische Berechtigungen erteilen, die im Abschnitt [Erforderliche Berechtigungen für die Verwendung von AWS Snowball Edge Konsole](access-control-managing-permissions.md#additional-console-required-permissions) erläutert werden.

**Anmerkung**  
In allen Beispielen werden die Region „us-west-2” und fiktive Konto-IDs verwendet.

**Topics**
+ [Beispiel 1: Rollenrichtlinie, die es einem Benutzer ermöglicht, einen Job zu erstellen, um ein Snowball Edge-Gerät mit der API zu bestellen](#access-policy-example-create-api)
+ [Beispiel 2: Rollenrichtlinie zum Erstellen von Importaufträgen](#role-policy-example-import)
+ [Beispiel 3: Rollenrichtlinie zum Erstellen von Exportaufträgen](#role-policy-example-export)
+ [Beispiel 4: Erwartete Rollenberechtigungen und Vertrauensrichtlinie](#expected-role-permissions-and-trust-policy)
+ [AWS Snowball Edge API-Berechtigungen: Referenz zu Aktionen, Ressourcen und Bedingungen](#snowball-api-permissions-ref)

## Beispiel 1: Rollenrichtlinie, die es einem Benutzer ermöglicht, einen Job zu erstellen, um ein Snowball Edge-Gerät mit der API zu bestellen
<a name="access-policy-example-create-api"></a>

Die folgende Berechtigungsrichtlinie ist eine notwendige Komponente für alle Richtlinien, die Berechtigungen zur Auftrags- oder Clustererstellung über die Auftragsverwaltungs-API erteilen. Die Erklärung wird als Grundsatzerklärung zur Vertrauensbeziehung für die Snowball IAM-Rolle benötigt.

------
#### [ JSON ]

****  

```
{
    "Version":"2012-10-17",		 	 	 
    "Statement": [
    {
         "Effect": "Allow",
         "Principal": {
         "Service": "importexport.amazonaws.com"
    },
    "Action": "sts:AssumeRole"
    }
    ]
}
```

------

## Beispiel 2: Rollenrichtlinie zum Erstellen von Importaufträgen
<a name="role-policy-example-import"></a>

Sie verwenden die folgende Rollenvertrauensrichtlinie, um Importaufträge für Snowball Edge zu erstellen, die AWS LambdaAWS IoT Greengrass Power-By-Funktionen verwenden.

------
#### [ JSON ]

****  

```
                    {
    "Version":"2012-10-17",		 	 	 
    "Statement": [
        {
            "Effect": "Allow",
            "Action": [
                "s3:GetBucketLocation",
                "s3:ListBucketMultipartUploads"
            ],
            "Resource": "arn:aws:s3:::*"
        },
        {
            "Effect": "Allow",
            "Action": [
                "s3:GetBucketPolicy",
                "s3:GetBucketLocation",
                "s3:ListBucketMultipartUploads",
                "s3:ListBucket",
                "s3:PutObject",
                "s3:AbortMultipartUpload",
                "s3:ListMultipartUploadParts",
                "s3:PutObjectAcl",
                "s3:GetObject"
            ],
            "Resource": "arn:aws:s3:::*"
        },
        {
            "Effect": "Allow",
            "Action": [
                "snowball:*"
            ],
            "Resource": [
                "*"
            ]
        },
        {
            "Effect": "Allow",
            "Action": [
                "iot:AttachPrincipalPolicy",
                "iot:AttachThingPrincipal",
                "iot:CreateKeysAndCertificate",
                "iot:CreatePolicy",
                "iot:CreateThing",
                "iot:DescribeEndpoint",
                "iot:GetPolicy"
            ],
            "Resource": [
                "*"
            ]
        },
        {
            "Effect": "Allow",
            "Action": [
                "lambda:GetFunction"
            ],
            "Resource": [
                "*"
            ]
        },
        {
            "Effect": "Allow",
            "Action": [
                "greengrass:CreateCoreDefinition",
                "greengrass:CreateDeployment",
                "greengrass:CreateDeviceDefinition",
                "greengrass:CreateFunctionDefinition",
                "greengrass:CreateGroup",
                "greengrass:CreateGroupVersion",
                "greengrass:CreateLoggerDefinition",
                "greengrass:CreateSubscriptionDefinition",
                "greengrass:GetDeploymentStatus",
                "greengrass:UpdateGroupCertificateConfiguration",
                "greengrass:CreateGroupCertificateAuthority",
                "greengrass:GetGroupCertificateAuthority",
                "greengrass:ListGroupCertificateAuthorities",
                "greengrass:ListDeployments", 
                "greengrass:GetGroup", 
                "greengrass:GetGroupVersion", 
                "greengrass:GetCoreDefinitionVersion"
            ],
            "Resource": [
                "*"
            ]
        }
    ]
}
```

------

## Beispiel 3: Rollenrichtlinie zum Erstellen von Exportaufträgen
<a name="role-policy-example-export"></a>

Sie verwenden die folgende Rollenvertrauensrichtlinie, um Exportaufträge für Snowball Edge zu erstellen, die AWS LambdaAWS IoT Greengrass Power-By-Funktionen verwenden.

------
#### [ JSON ]

****  

```
                    {
    "Version":"2012-10-17",		 	 	 
    "Statement": [
        {
            "Effect": "Allow",
            "Action": [
                "s3:GetBucketLocation",
                "s3:GetObject",
                "s3:ListBucket"
            ],
            "Resource": "arn:aws:s3:::*"
        },
        {
           "Effect": "Allow",
           "Action": [
                "snowball:*"
           ],
           "Resource": [
                "*"
           ]
        },
        {
            "Effect": "Allow",
            "Action": [
                "iot:AttachPrincipalPolicy",
                "iot:AttachThingPrincipal",
                "iot:CreateKeysAndCertificate",
                "iot:CreatePolicy",
                "iot:CreateThing",
                "iot:DescribeEndpoint",
                "iot:GetPolicy"
            ],
            "Resource": [
                "*"
            ]
        },
        {
            "Effect": "Allow",
            "Action": [
                "lambda:GetFunction"
            ],
            "Resource": [
                "*"
            ]
        },
        {
            "Effect": "Allow",
            "Action": [
                "greengrass:CreateCoreDefinition",
                "greengrass:CreateDeployment",
                "greengrass:CreateDeviceDefinition",
                "greengrass:CreateFunctionDefinition",
                "greengrass:CreateGroup",
                "greengrass:CreateGroupVersion",
                "greengrass:CreateLoggerDefinition",
                "greengrass:CreateSubscriptionDefinition",
                "greengrass:GetDeploymentStatus",
                "greengrass:UpdateGroupCertificateConfiguration",
                "greengrass:CreateGroupCertificateAuthority",
                "greengrass:GetGroupCertificateAuthority",
                "greengrass:ListGroupCertificateAuthorities",
                "greengrass:ListDeployments", 
                "greengrass:GetGroup", 
                "greengrass:GetGroupVersion", 
                "greengrass:GetCoreDefinitionVersion"
            ],
            "Resource": [
                "*"
            ]
        }
    ]
}
```

------

## Beispiel 4: Erwartete Rollenberechtigungen und Vertrauensrichtlinie
<a name="expected-role-permissions-and-trust-policy"></a>

Die folgende Richtlinie für erwartete Rollenberechtigungen ist für die Verwendung einer vorhandenen Servicerolle erforderlich. Es handelt sich um eine einmalige Einrichtung.

Die folgende Richtlinie für das Vertrauen in Rollen ist für die Verwendung einer vorhandenen Servicerolle erforderlich. Es handelt sich um eine einmalige Einrichtung.

------
#### [ JSON ]

****  

```
{
  "Version":"2012-10-17",		 	 	 
  "Statement": [
    {
      "Effect": "Allow",
      "Principal": {
        "Service": "importexport.amazonaws.com"
      },
      "Action": "sts:AssumeRole"
    }
  ]
}
```

------

## AWS Snowball Edge API-Berechtigungen: Referenz zu Aktionen, Ressourcen und Bedingungen
<a name="snowball-api-permissions-ref"></a>

Wenn Sie die [Zugriffskontrolle im AWS Cloud](access-control.md) einrichten und eine Berechtigungsrichtlinie für eine IAM-Identität (identitätsbasierte Richtlinie) verfassen, können Sie die folgende Tabelle als Referenz verwenden. Die folgende Tabelle jeden API-Vorgang für die AWS Snowball Edge Auftragsverwaltung und die entsprechenden Aktionen, für die Sie Berechtigungen zur Ausführung der Aktion erteilen können. Sie enthält auch für jeden API-Vorgang die AWS Ressource, für die Sie die Berechtigungen erteilen können. Die Aktionen geben Sie im Feld `Action` und den Wert für die Ressource im Feld `Resource` der Richtlinie an. 

Sie können in Ihren AWS Snowball Edge Richtlinien AWS allgemeine Bedingungsschlüssel verwenden, um Bedingungen auszudrücken. Eine vollständige Liste der AWS-weiten Schlüssel finden Sie unter [Verfügbare Schlüssel](https://docs.aws.amazon.com/IAM/latest/UserGuide/reference_policies_elements.html#AvailableKeys) im *IAM-Benutzerhandbuch*. 

**Anmerkung**  
Um eine Aktion anzugeben, verwenden Sie das Präfix `snowball:` gefolgt vom Namen der API-Operation (z. B. `snowball:CreateJob`).

Mit den Bildlaufleisten können Sie den Rest der Tabelle sehen.


**AWS Snowball Edge Job Management API und erforderliche Berechtigungen für Aktionen**  

| Aktionen der Auftragsverwaltungs-API | Erforderliche Berechtigungen | 
| --- | --- | 
|  [CancelCluster](https://docs.aws.amazon.com/snowball/latest/api-reference/API_CancelCluster.html)  | snowball:CancelCluster | 
|  [CancelJob](https://docs.aws.amazon.com/snowball/latest/api-reference/API_CancelJob.html) | `snowball:CancelJob` | 
|  [CreateAddress](https://docs.aws.amazon.com/snowball/latest/api-reference/API_CreateAddress.html) | snowball:CreateAddress | 
|  [CreateCluster](https://docs.aws.amazon.com/snowball/latest/api-reference/API_CreateCluster.html) | Diese Aktion erfordert folgende Berechtigungen:+  Die vollständigen Konsolenberechtigungen, beschrieben in [Erforderliche Berechtigungen für die Verwendung von AWS Snowball Edge Konsole](access-control-managing-permissions.md#additional-console-required-permissions) <br />+  Die zusätzlichen API-only Berechtigungen in [Beispiel 1: Rollenrichtlinie, die es einem Benutzer ermöglicht, einen Job zu erstellen, um ein Snowball Edge-Gerät mit der API zu bestellen](#access-policy-example-create-api) <br />+  `snowball:CreateCluster`  | 
|  [CreateJob](https://docs.aws.amazon.com/snowball/latest/api-reference/API_CreateJob.html) |  +  Die vollständigen Konsolenberechtigungen, beschrieben in [Erforderliche Berechtigungen für die Verwendung von AWS Snowball Edge Konsole](access-control-managing-permissions.md#additional-console-required-permissions) <br />+  Die zusätzlichen API-only Berechtigungen in [Beispiel 1: Rollenrichtlinie, die es einem Benutzer ermöglicht, einen Job zu erstellen, um ein Snowball Edge-Gerät mit der API zu bestellen](#access-policy-example-create-api) <br />+   `snowball:CreateJob`  | 
|  [DescribeAddress](https://docs.aws.amazon.com/snowball/latest/api-reference/API_DescribeAddress.html) | snowball:DescribeAddress | 
|  [DescribeAddresses](https://docs.aws.amazon.com/snowball/latest/api-reference/API_DescribeAddresses.html) | snowball:DescribeAddresses | 
|  [DescribeCluster](https://docs.aws.amazon.com/snowball/latest/api-reference/API_DescribeCluster.html) | snowball:DescribeCluster | 
|  [DescribeJob](https://docs.aws.amazon.com/snowball/latest/api-reference/API_DescribeJob.html) | snowball:DescribeJob | 
|  [GetJobManifest](https://docs.aws.amazon.com/snowball/latest/api-reference/API_GetJobManifest.html) | snowball:GetJobManifest | 
|  [GetJobUnlockCode](https://docs.aws.amazon.com/snowball/latest/api-reference/API_GetJobUnlockCode.html) | snowball:GetJobUnlockCode | 
|  [GetSnowballUsage](https://docs.aws.amazon.com/snowball/latest/api-reference/API_GetSnowballUsage.html) | snowball:GetSnowballUsage | 
|  [ListClusterJobs](https://docs.aws.amazon.com/snowball/latest/api-reference/API_ListClusterJobs.html) | snowball:ListClusterJobs | 
|  [ListClusters](https://docs.aws.amazon.com/snowball/latest/api-reference/API_ListClusters.html) | snowball:ListClusters | 
|  [ListJobs](https://docs.aws.amazon.com/snowball/latest/api-reference/API_ListJobs.html) | snowball:ListJobs | 
|  [UpdateCluster](https://docs.aws.amazon.com/snowball/latest/api-reference/API_UpdateCluster.html) | snowball:UpdateCluster | 
|  [UpdateJob](https://docs.aws.amazon.com/snowball/latest/api-reference/API_UpdateJob.html) | snowball:UpdateJob | 