

Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.

# Konfigurieren Sie IAM-Rollen für Transfer Family-Web-Apps
<a name="webapp-roles"></a>

Sie benötigen zwei Rollen: eine, die Sie als Identitätsträger für Ihre Web-App verwenden können, und eine zweite, um eine Zugriffsgewährung zu konfigurieren. Eine Identitätsträgerrolle ist eine Rolle, die die Identität eines authentifizierten Benutzers in ihren Sitzungen einbezieht. Sie wird verwendet, um Anfragen für den Datenzugriff im Namen des Benutzers an S3 Access Grants zu stellen.

**Anmerkung**  
Sie können das Verfahren zum Erstellen einer Identitätsträger-Rolle überspringen. Informationen dazu, wie Sie die Rolle des Identitätsträgers durch den Transfer Family-Dienst erstellen lassen, finden Sie unter. [Erstellen Sie eine Transfer Family-Web-App](webapp-configure.md#web-app-create)  
Sie können das Verfahren zum Erstellen einer Rolle für Zugriffsberechtigungen überspringen. Wählen Sie im Verfahren zum Erstellen einer Zugriffsgewährung in dem Schritt, in dem Sie einen S3-Standort registrieren, die Option Neue Rolle ** erstellen aus**. 

**Erstellen Sie eine Rolle als Identitätsträger**

1. Melden Sie sich bei der an AWS-Managementkonsole und öffnen Sie die IAM-Konsole unter. [ https://console.aws.amazon.com/iam/ ](https://console.aws.amazon.com/iam/)

1. Wählen Sie ** Rollen ** und dann Rolle ** ** erstellen aus.

1. Wählen Sie ** Benutzerdefinierte Vertrauensrichtlinie ** und fügen Sie dann den folgenden Code ein.

   ```
   {
       "Version": "2012-10-17",		 	 	 
       "Statement": [
           {
               "Effect": "Allow",
               "Principal": {
                   "Service":"transfer.amazonaws.com"
               },
               "Action": [
                   "sts:AssumeRole",
                   "sts:SetContext"
               ]
           }
       ]
   }
   ```

1. Wählen Sie ** Weiter ** und überspringen ** Sie dann Berechtigungen hinzufügen ** und wählen Sie ** erneut ** Weiter aus.

1. Geben Sie zum Beispiel einen Namen ein`web-app-identity-bearer`.

1. Wählen Sie Rolle ** erstellen**, um die Rolle des Identitätsträgers zu erstellen.

1. Wählen Sie die Rolle, die Sie gerade erstellt haben, aus der Liste aus und wählen Sie dann im ** Bereich „**Berechtigungsrichtlinien“ die Option „Berechtigungen ** hinzufügen“ ** > „Inline-Richtlinie ** ** erstellen“ aus.

1. Wählen Sie im ** Richtlinieneditor ** ** JSON aus ** und fügen Sie dann den folgenden Codeblock ein.

   ```
   {
       "Version": "2012-10-17",		 	 	 
       "Statement": [
           {
               "Effect": "Allow",
               "Action": [
                   "s3:GetDataAccess",
                   "s3:ListCallerAccessGrants",
                   "s3:ListAccessGrantsInstances"
               ],
               "Resource": "*"
           }
       ]
   }
   ```

1. Geben Sie für den Richtliniennamen ein`AllowS3AccessGrants`, und wählen Sie dann Richtlinie ** erstellen aus**.

Als Nächstes erstellen Sie die Rolle, die S3 Access Grants annimmt, um temporäre Anmeldeinformationen an den Empfänger weiterzugeben.

**Anmerkung**  
Wenn Sie dem Dienst gestatten, die Rolle des Identitätsträgers für Sie zu erstellen, wird durch diese Rolle der stellvertretende Schutz verwirrt. Daher unterscheidet sich sein Code von dem, der hier angezeigt wird.

**Erstellen Sie eine Rolle für Zugriffsberechtigungen**

1. Melden Sie sich bei der an AWS-Managementkonsole und öffnen Sie die IAM-Konsole unter [ https://console.aws.amazon.com/iam/](https://console.aws.amazon.com/iam/).

1. Wählen Sie ** Rollen ** und dann Rolle ** ** erstellen aus. Diese Rolle sollte berechtigt sein, auf Ihre S3-Daten in der zuzugreifen AWS-Region.

1. Wählen Sie ** Benutzerdefinierte Vertrauensrichtlinie ** und fügen Sie dann den folgenden Code ein.

   ```
   {
       "Version": "2012-10-17",		 	 	 
       "Statement": [
           {
               "Effect": "Allow",
               "Principal": {
                   "Service": "access-grants.s3.amazonaws.com"
               },
               "Action": [
                   "sts:AssumeRole",
                   "sts:SetContext"
               ]
           }
       ]
   }
   ```

1. Wählen Sie ** Weiter und ** fügen Sie eine Mindestrichtlinie hinzu, wie unter Standort [ registrieren beschrieben](https://docs.aws.amazon.com/AmazonS3/latest/userguide/access-grants-location-register.html). Es wird zwar nicht empfohlen, aber Sie können die ** AmazonS3FullAccess ** verwaltete Richtlinie hinzufügen, da sie für Ihre Anforderungen möglicherweise zu freizügig ist.

1. Wählen Sie ** Weiter ** und geben Sie einen Namen ein (z. B.`access-grants-location`).

1. Wählen Sie Rolle ** erstellen**, um die Rolle zu erstellen.

**Anmerkung**  
Wenn Sie dem Dienst gestatten, die Rolle „Zugriffsberechtigungen“ für Sie zu erstellen, führt diese Rolle zu einem verwirrenden stellvertretenden Schutz. Daher unterscheidet sich sein Code von dem, der hier angezeigt wird.