Le traduzioni sono generate tramite traduzione automatica. In caso di conflitto tra il contenuto di una traduzione e la versione originale in Inglese, quest'ultima prevarrà.
Esecuzione di richieste
Amazon S3 è un servizio REST. Puoi inviare richieste ad Amazon S3 utilizzando l'API REST o l' AWS SDK (vedi Sample Code and Libraries
Ogni interazione con Amazon S3 è autenticata o anonima. L'autenticazione è un processo teso a verificare l'identità del richiedente che cerca di accedere a un prodotto Amazon Web Services (AWS). Le richieste autenticate devono includere un valore di firma che autentichi il mittente della richiesta. Il valore della firma è, in parte, generato dalle chiavi di accesso del richiedente (ID della chiave di AWS accesso e chiave di accesso segreta). Per ulteriori informazioni su come ottenere le chiavi di accesso, consulta Come ottenere le credenziali di sicurezza? in Riferimenti generali di AWS.
Se si utilizza l' AWS SDK, le librerie calcolano la firma in base alle chiavi fornite. Tuttavia, se vengono effettuate chiamate API REST direttamente dall'applicazione in uso, è necessario scrivere il codice per calcolare la firma e aggiungerlo alla richiesta.
Argomenti
Le chiavi di accesso
Le sezioni seguenti esaminano i tipi di chiavi di accesso che è possibile utilizzare per effettuare richieste autenticate.
Account AWS chiavi di accesso
Le chiavi di accesso all'account forniscono l'accesso completo alle AWS risorse di proprietà dell'account. Di seguito vengono illustrati alcuni esempi di chiavi di accesso:
-
ID chiave di accesso (una stringa alfanumerica di 20 caratteri). Ad esempio, AKIAIOSFODNN7EXAMPLE
-
Secret Access Key (una stringa di 40 caratteri). Ad esempio, wJalrXUtnFEMI/K7MDENG/bPxRfiCYEXAMPLEKEY
L'ID della chiave di accesso identifica in modo univoco un. Account AWSÈ possibile utilizzare queste chiavi di accesso per inviare le richieste autenticate a Amazon S3.
Chiavi di accesso utente IAM
Puoi crearne uno Account AWS per la tua azienda; tuttavia, potrebbero esserci diversi dipendenti dell'organizzazione che hanno bisogno di accedere alle risorse dell' AWS organizzazione. La condivisione delle chiavi di Account AWS accesso riduce la sicurezza e la creazione di chiavi individuali Account AWS per ogni dipendente potrebbe non essere pratica. Inoltre, non è facile condividere risorse quali i bucket e gli oggetti in quanto sono di proprietà di diversi account. Per condividere le risorse, è necessario assegnare le autorizzazioni, il che comporta un lavoro aggiuntivo.
In questi scenari, puoi utilizzare AWS Identity and Access Management (IAM) per creare utenti Account AWS con le proprie chiavi di accesso e allegare politiche utente IAM che concedono a tali utenti le autorizzazioni di accesso alle risorse appropriate. Per gestire meglio tali utenti, IAM consente la creazione di gruppi di utenti e l'assegnazione di autorizzazioni a livello di gruppo valide per tutti gli utenti presenti in quel gruppo.
Questi utenti sono denominati utenti IAM creati e gestiti all'interno dell' AWS utente. L'account padre verifica la capacità di un utente di accedere ad AWS. Qualsiasi risorsa creata da un utente IAM ricade sotto il controllo dell' Account AWS padre e viene pagata da quest'ultimo. Questi utenti IAM possono inviare richieste autenticate a Amazon S3 utilizzando le loro credenziali di sicurezza. Per ulteriori informazioni sulla creazione e la gestione degli utenti all'interno del tuo Account AWS, vai alla pagina dei dettagli AWS Identity and Access Management
del prodotto
Credenziali di sicurezza temporanee
Oltre a creare utenti IAM con le proprie chiavi di accesso, IAM consente anche di concedere credenziali di sicurezza temporanee (chiavi di accesso temporanee e un token di sicurezza) a qualsiasi utente IAM in modo che possa accedere ai tuoi AWS servizi e alle tue risorse. È inoltre possibile gestire gli utenti nel sistema in uso al di fuori di AWS. Tali risorse sono denominate utenti federati. Inoltre, gli utenti possono essere applicazioni create per accedere alle AWS risorse.
IAM fornisce l' Servizio di token di sicurezza AWS API per richiedere credenziali di sicurezza temporanee. Puoi utilizzare l'API AWS STS o l' AWS SDK per richiedere queste credenziali. L'API restituisce le credenziali di sicurezza (ID chiave di accesso e Secret Access Key) e un token di sicurezza. Queste credenziali sono valide solo per la durata specificata al momento della richiesta. L'ID chiave di accesso e la chiave segreta si utilizzano nello stesso modo in cui vengono impiegati quando si inviano le richieste usando l' Account AWS o le chiavi di accesso dell'utente IAM. Inoltre, è necessario includere il token in ogni richiesta inviata a Amazon S3.
Un utente IAM può richiedere queste credenziali di sicurezza temporanee per uso personale oppure per passarle agli utenti federati o alle applicazioni. Quando si effettua la richiesta di credenziali di sicurezza per gli utenti federati, è necessario fornire un nome utente e una policy IAM che definisce le autorizzazioni che si vuole associare a tali credenziali di sicurezza. L'utente federato non può avere un numero di autorizzazioni superiore a quello di cui dispone l'utente IAM padre che ha richiesto le credenziali di sicurezza.
È possibile utilizzare queste credenziali di sicurezza temporanee quando si effettuano richieste ad Amazon S3. Le librerie API calcolano il valore di firma necessario utilizzando tali credenziali per autenticare la richiesta dell'utente. In caso di invio di richieste tramite l'utilizzo di credenziali scadute, Amazon S3 rifiuta la richiesta.
Per informazioni sulla firma delle richieste mediante l'utilizzo di credenziali di sicurezza temporanee nelle richieste API REST, consulta Firma e autenticazione delle richieste REST (AWS firma (versione 2). Per informazioni sull'invio di richieste tramite AWS SDK, consulta. Effettuare richieste utilizzando AWS SDK
Per ulteriori informazioni sul supporto IAM per le credenziali di sicurezza temporanee, consulta la sezione relativa alle credenziali di sicurezza temporanee nella Guida per l'utente di IAM.
Per maggiore sicurezza, è possibile richiedere l'autenticazione a più fattori (MFA) quando si effettua l'accesso alle risorse Amazon S3 configurando una policy del bucket. Per informazioni, consulta Esempio di politiche dei bucket: Richiedere l'MFA. Una volta richiesta l'MFA per accedere alle risorse Amazon S3, il solo modo per accedervi è fornendo le credenziali temporanee che vengono create con una chiave MFA. Per ulteriori informazioni, consulta la pagina dei dettagli dell'
Endpoint della richiesta
Le richieste REST vengono inviate all'endpoint predefinito del servizio. Per un elenco di tutti i AWS servizi e dei relativi endpoint, vai a Regioni ed endpoint in. Riferimenti generali di AWS