

Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.

# Kontrol akses
<a name="access-control"></a>

Untuk membuat, memperbarui, menghapus, atau mencant AWS Data Exchange umkan sumber daya, Anda memerlukan izin untuk melakukan operasi dan mengakses sumber daya yang sesuai. Untuk melakukan operasi secara terprogram, Anda juga memerlukan kunci akses yang valid.

## Ikhtisar pengelolaan izin akses ke AWS Data Exchange sumber daya
<a name="access-control-overview"></a>

Setiap AWS sumber daya dimiliki oleh Akun AWS, dan izin untuk membuat atau mengakses sumber daya diatur oleh kebijakan izin. Administrator akun dapat melampirkan kebijakan izin ke pengguna, grup, dan peran. Layanan lain (seperti AWS Lambda) juga mensupport melampirkan kebijakan izin untuk sumber daya. 

**catatan**  
Administrator * akun * (atau administrator) adalah pengguna dengan hak administrator. Untuk informasi lebih lanjut, lihat [Praktik Terbaik IAM](https://docs.aws.amazon.com/IAM/latest/UserGuide/best-practices.html).

Untuk memberikan akses dan menambahkan izin bagi pengguna, grup, atau peran Anda:
+ Pengguna dan grup di AWS IAM Identity Center:

  Buat rangkaian izin. Ikuti instruksi di [Buat rangkaian izin](https://docs.aws.amazon.com/singlesignon/latest/userguide/howtocreatepermissionset.html) dalam *Panduan Pengguna AWS IAM Identity Center *.
+ Pengguna yang dikelola di IAM melalui penyedia identitas:

  Buat peran untuk federasi identitas. Ikuti instruksi dalam [Buat peran untuk penyedia identitas pihak ketiga (federasi)](https://docs.aws.amazon.com/IAM/latest/UserGuide/id_roles_create_for-idp.html) dalam *Panduan Pengguna IAM*.
+ Pengguna IAM:
  + Buat peran yang dapat diambil pengguna Anda. Ikuti instruksi dalam [Buat peran untuk pengguna IAM](https://docs.aws.amazon.com/IAM/latest/UserGuide/id_roles_create_for-user.html) dalam *Panduan Pengguna IAM*.
  + (Tidak disarankan) Lampirkan kebijakan langsung ke pengguna atau tambahkan pengguna ke grup pengguna. Ikuti petunjuk dalam [Menambahkan izin ke pengguna (konsol)](https://docs.aws.amazon.com/IAM/latest/UserGuide/id_users_change-permissions.html#users_change_permissions-add-console) dalam *Panduan Pengguna IAM*.

**Topics**
+ [AWS Data Exchange sumber daya dan operasi](#access-control-resources)
+ [Memahami kepemilikan sumber daya](#access-control-owner)
+ [Mengelola akses ke sumber daya](#access-control-manage-access-intro)
+ [Menentukan elemen kebijakan: tindakan, efek, dan prinsip](#access-control-specify-control-tower-actions)
+ [Menentukan kondisi dalam kebijakan](#specifying-conditions)

### AWS Data Exchange sumber daya dan operasi
<a name="access-control-resources"></a>

Dalam AWS Data Exchange, ada dua jenis sumber daya primer yang berbeda dengan bidang kontrol yang berbeda:
+ Sumber daya utama untuk AWS Data Exchange adalah kum * pulan data * dan * pekerjaan*. AWS Data Exchange juga mendukung * revisi * dan * aset*.
+ Untuk memfasilitasi transaksi antara penyedia dan pelanggan, AWS Data Exchange juga menggunakan AWS Marketplace konsep dan sumber daya, termasuk produk, penawaran, dan langganan. Anda dapat menggunakan API AWS Marketplace Katalog atau AWS Data Exchange konsol untuk mengelola produk, penawaran, permintaan berlangganan, dan langganan.

### Memahami kepemilikan sumber daya
<a name="access-control-owner"></a>

Memiliki Akun AWS sumber daya yang dibuat di akun, terlepas dari siapa yang membuat sumber daya. Secara khusus, pemilik sumber daya adalah entitas [ utama ](https://docs.aws.amazon.com/IAM/latest/UserGuide/id_roles_terms-and-concepts.html) (yaitu, pengguna Akun AWS root, pengguna, atau peran) yang mengotentikasi permintaan pembuatan sumber daya. Akun AWS Contoh berikut menggambarkan cara kerjanya.

#### Kepemilikan sumber daya
<a name="resource-ownership"></a>

Setiap entitas IAM dalam sebuah Akun AWS dengan izin yang benar dapat membuat kumpulan AWS Data Exchange data. Ketika entitas IAM membuat kumpulan data, mereka Akun AWS memiliki kumpulan data. Produk data yang diterbitkan dapat berisi kumpulan data yang dimiliki hanya oleh Akun AWS yang membuatnya.

Untuk berlangganan AWS Data Exchange produk, entitas IAM memerlukan izin untuk menggunakan AWS Data Exchange, selain, `aws-marketplace:subscribe``aws-marketplace:aws-marketplace:CreateAgreementRequest`, dan izin `aws-marketplace:AcceptAgreementRequest` IAM untuk AWS Marketplace (dengan asumsi mereka lulus verifikasi langganan terkait). Sebagai pelanggan, akun Anda memiliki akses baca ke kumpulan data yang berhak; namun, akun tersebut tidak memiliki kumpulan data yang berhak. Kumpulan data berhak yang diekspor ke Amazon S3 dimiliki oleh pelanggan Akun AWS.

### Mengelola akses ke sumber daya
<a name="access-control-manage-access-intro"></a>

Bagian ini membahas penggunaan IAM dalam konteks AWS Data Exchange. Bagian ini tidak memberikan informasi yang mendetail tentang layanan IAM. Untuk dokumentasi IAM lengkap, lihat [Apa yang Dimaksud dengan IAM?](https://docs.aws.amazon.com/IAM/latest/UserGuide/introduction.html) dalam *Panduan Pengguna IAM*. Untuk informasi tentang sintaks dan deskripsi kebijakan IAM, lihat Refer [AWS Identity and Access Management ensi Kebijakan ](https://docs.aws.amazon.com/IAM/latest/UserGuide/reference_policies.html) di Panduan * Pengguna IAM. *

*Kebijakan izin* menjelaskan siapa yang memiliki akses ke suatu objek. Bagian berikut menjelaskan pilihan yang tersedia untuk membuat kebijakan izin.

Kebijakan yang terlampir pada identitas IAM disebut sebagai kebijakan *berbasis identitas* (kebijakan IAM). Kebijakan yang dilampirkan ke sumber daya disebut sebagai kebijakan * berbasis sumber daya*. AWS Data Exchange hanya mendukung kebijakan berbasis identitas (kebijakan IAM). 

**Topics**
+ [Identity-based kebijakan dan izin](#access-control-manage-access-intro-iam-policies)
+ [Resource-based kebijakan](#access-control-manage-access-intro-resource-policies)

#### Identity-based kebijakan dan izin
<a name="access-control-manage-access-intro-iam-policies"></a>

AWS Data Exchange menyediakan serangkaian kebijakan terkelola. Untuk informasi selengkapnya tentang mereka dan izin mereka, lihat[AWS kebijakan yang dikelola untuk AWS Data Exchange](security-iam-awsmanpol.md). 

##### Izin Amazon S3
<a name="additional-s3-permissions"></a>

Saat mengimpor aset dari Amazon S3 ke AWS Data Exchange, Anda memerlukan izin untuk menulis ke AWS Data Exchange bucket S3 layanan. Demikian pula, saat mengekspor aset dari AWS Data Exchange ke Amazon S3, Anda memerlukan izin untuk membaca dari AWS Data Exchange bucket S3 layanan. Izin ini termasuk dalam kebijakan yang disebutkan sebelumnya, tetapi Anda juga dapat membuat kebijakan Anda sendiri untuk mengizinkan apa yang Anda ingin pengguna dapat lakukan. Anda dapat memasukkan izin ini ke bucket yang berisi `aws-data-exchange` namanya dan menggunakan [ CalledVia ](https://docs.aws.amazon.com/IAM/latest/UserGuide/reference_policies_condition-keys.html#condition-keys-calledvia) izin untuk membatasi penggunaan izin untuk permintaan yang dibuat AWS Data Exchange atas nama kepala sekolah.

Misalnya, Anda dapat membuat kebijakan untuk mengizinkan impor dan mengekspor ke AWS Data Exchange yang mencakup izin ini.

------
#### [ JSON ]

****  

```
{
    "Version":"2012-10-17",		 	 	 
    "Statement": [
        {
            "Effect": "Allow",
            "Action": "s3:GetObject",
            "Resource": "arn:aws:s3:::*aws-data-exchange*",
            "Condition": {
                "ForAnyValue:StringEquals": {
                    "aws:CalledVia": [
                        "dataexchange.amazonaws.com"
                    ]
                }
            }
        },
        {
            "Effect": "Allow",
            "Action": [
                "s3:PutObject",
                "s3:PutObjectAcl"
            ],
            "Resource": "arn:aws:s3:::*aws-data-exchange*",
            "Condition": {
                "ForAnyValue:StringEquals": {
                    "aws:CalledVia": [
                        "dataexchange.amazonaws.com"
                    ]
                }
            }
        }
    ]
}
```

------

Izin ini memungkinkan penyedia untuk mengimpor dan mengekspor dengan AWS Data Exchange. Kebijakan ini mencakup izin dan batasan berikut:
+ **s3: PutObject ** dan ** s3: PutObjectAcl ** — Iz `aws-data-exchange` in ini dibatasi hanya untuk bucket S3 yang berisi namanya. Izin ini memungkinkan penyedia untuk menulis ke AWS Data Exchange bucket layanan saat mengimpor dari Amazon S3.
+ **s3: GetObject ** — Izin ini dibatasi untuk bucket S3 `aws-data-exchange` yang berisi namanya. Izin ini memungkinkan pelanggan membaca dari AWS Data Exchange bucket layanan saat mengekspor dari AWS Data Exchange ke Amazon S3.
+ Izin ini dibatasi untuk permintaan yang dibuat dengan menggunakan AWS Data Exchange dengan `CalledVia` kondisi IAM. Hal ini memungkinkan `PutObject` izin S3 hanya digunakan dalam konteks AWS Data Exchange konsol atau API.
+ **AWS Lake Formation****dan ** **AWS Resource Access Manager** ** (AWS RAM) ** ** — ** Untuk menggunakan kumpulan AWS Lake Formation data, Anda harus menerima undangan AWS RAM berbagi untuk setiap penyedia baru yang berlangganan dengan Anda. Untuk menerima undangan AWS RAM berbagi, Anda harus mengambil peran yang memiliki izin untuk menerima undangan AWS RAM berbagi. Untuk mempelajari lebih lanjut tentang cara AWS mengelola kebijakan AWS RAM, lihat Kebijakan ter [ kelola untuk AWS RAM. ](https://docs.aws.amazon.com/ram/latest/userguide/security-iam-managed-policies.html)
+ Untuk membuat AWS Lake Formation kumpulan data, Anda harus membuat kumpulan data dengan peran yang diasumsikan yang memungkinkan IAM meneruskan peran ke AWS Data Exchange. Ini akan memungkinkan AWS Data Exchange untuk memberikan dan mencabut izin ke sumber daya Formasi Danau atas nama Anda. Lihat contoh kebijakan di bawah ini:

  ```
  {
      "Effect": "Allow",
      "Action": "iam:PassRole",
      "Resource": "*",
      "Condition": {
          "StringEquals": {
               "iam:PassedToService": "dataexchange.amazonaws.com"
          }
      }
  }
  ```

**catatan**  
Pengguna Anda mungkin juga memerlukan izin tambahan untuk membaca atau menulis dari bucket S3 Anda sendiri dan objek yang tidak tercakup dalam contoh ini.

Untuk informasi lebih lanjut tentang pengguna, grup, peran, dan izin, lihat [Identitas (Pengguna, Grup, dan Peran)](https://docs.aws.amazon.com/IAM/latest/UserGuide/id.html) dalam *Panduan Pengguna IAM*. 

#### Resource-based kebijakan
<a name="access-control-manage-access-intro-resource-policies"></a>

AWS Data Exchange tidak mendukung kebijakan berbasis sumber daya.

Layanan lain, seperti Amazon S3, memang mendukung kebijakan izin berbasis sumber daya. Misalnya, Anda dapat melampirkan kebijakan ke bucket S3 untuk mengelola izin akses ke bucket tersebut.

### Menentukan elemen kebijakan: tindakan, efek, dan prinsip
<a name="access-control-specify-control-tower-actions"></a>

Untuk menggunakan AWS Data Exchange, izin pengguna Anda harus ditentukan dalam kebijakan IAM.

Berikut adalah elemen-elemen kebijakan yang paling dasar:
+ **Sumber daya** – Dalam kebijakan, Anda menggunakan Amazon Resource Name (ARN) untuk mengidentifikasi sumber daya yang diatur kebijakan. Semua operasi AWS Data Exchange API mendukung izin tingkat sumber daya (RLP), tetapi AWS Marketplace tindakan tidak mendukung RLP. Untuk informasi selengkapnya, lihat [AWS Data Exchange sumber daya dan operasi](#access-control-resources).
+ **Tindakan** – Anda menggunakan kata kunci tindakan untuk mengidentifikasi operasi sumber daya yang ingin Anda izinkan atau tolak.
+ **Efek ** — Anda menentukan efek (izinkan atau menolak) ketika pengguna meminta tindakan tertentu. Jika Anda tidak secara eksplisit memberikan akses ke (mengizinkan) sumber daya, akses akan ditolak secara implisit. Anda juga dapat secara eksplisit menolak akses ke sumber daya, yang mungkin Anda lakukan untuk memastikan bahwa pengguna tidak dapat mengaksesnya, meskipun kebijakan yang berbeda memberikan akses.
+ **Principal** – Dalam kebijakan berbasis identitas (Kebijakan IAM), pengguna yang kebijakannya terlampir adalah principal yang implisit. Untuk kebijakan berbasis sumber daya, Anda menentukan pengguna, akun, layanan, atau entitas lain yang ingin Anda terima izin (hanya berlaku untuk kebijakan berbasis sumber daya). AWS Data Exchange tidak mendukung kebijakan berbasis sumber daya.

Untuk informasi selengkapnya tentang sintaks dan deskripsi kebijakan IAM, lihat Referensi [AWS Identity and Access Management Kebijakan ](https://docs.aws.amazon.com/IAM/latest/UserGuide/reference_policies.html) di Panduan * Pengguna IAM. *

### Menentukan kondisi dalam kebijakan
<a name="specifying-conditions"></a>

Ketika Anda memberikan izin, Anda dapat menggunakan bahasa kebijakan IAM untuk menentukan kondisi ketika kebijakan harus berlaku. Dengan AWS Data Exchange, operasi`CreateJob`,`StartJob`,`GetJob`,, dan `CancelJob` API mendukung izin bersyarat. Anda dapat memberikan izin di `JobType` level.


**AWS Data Exchange referensi kunci kondisi**  

| Kunci syarat | Deskripsi | Tipe | 
| --- | --- | --- | 
| "dataexchange:JobType":"IMPORT\_ASSETS\_FROM\_S3" | Mencakup izin untuk pekerjaan yang mengimpor aset dari Amazon S3. | String | 
| "dataexchange:JobType":IMPORT\_ASSETS\_FROM\_LAKE\_FORMATION\_TAG\_POLICY" (Preview) | Cakupan izin untuk pekerjaan yang mengimpor aset dari AWS Lake Formation (Pratinjau) | String | 
| "dataexchange:JobType":"IMPORT\_ASSET\_FROM\_SIGNED\_URL" | Mencakup izin untuk pekerjaan yang mengimpor aset dari URL yang ditandatangani. | String | 
| "dataexchange:JobType":"IMPORT\_ASSET\_FROM\_REDSHIFT\_DATA\_SHARES" | Mencakup izin untuk pekerjaan yang mengimpor aset dari Amazon Redshift. | String | 
| "dataexchange:JobType":"IMPORT\_ASSET\_FROM\_API\_GATEWAY\_API" | Mencakup izin untuk pekerjaan yang mengimpor aset dari Amazon API Gateway. | String | 
| "dataexchange:JobType":"EXPORT\_ASSETS\_TO\_S3" | Mencakup izin untuk pekerjaan yang mengekspor aset ke Amazon S3. | String | 
| "dataexchange:JobType":"EXPORT\_ASSETS\_TO\_SIGNED\_URL" | Mencakup izin untuk pekerjaan yang mengekspor aset ke URL yang ditandatangani. | String | 
| "dataexchange:JobType":EXPORT\_REVISIONS\_TO\_S3" | Cakupan izin untuk pekerjaan yang mengekspor revisi ke Amazon S3. | String | 

Untuk informasi selengkapnya tentang menentukan kondisi dalam bahasa kebijakan, lihat [Kondisi](https://docs.aws.amazon.com/IAM/latest/UserGuide/reference_policies_elements.html#Condition) dalam *Panduan Pengguna IAM*. 

Untuk mengekspresikan kondisi, Anda menggunakan kunci kondisi yang telah ditentukan sebelumnya. AWS Data Exchange memiliki `JobType` kondisi untuk operasi API. Namun, ada kunci kondisi AWS luas yang dapat Anda gunakan, sebagaimana mestinya. Untuk daftar lengkap kunci AWS lebar, lihat Panduan * [ Pengguna ](https://docs.aws.amazon.com/IAM/latest/UserGuide/introduction.html) * IAM.