建立儲存貯體 - Amazon Simple Storage Service

本文為英文版的機器翻譯版本,如內容有任何歧義或不一致之處,概以英文版為準。

建立儲存貯體

若要將資料上傳到 Amazon S3,您必須先在其中一個 AWS 區域中建立 Amazon S3 儲存貯體。建立儲存貯體時,必須選擇儲存貯體名稱與區域。您可以選擇性地為儲存貯體選擇其他儲存管理選項。建立儲存貯體後,便無法變更儲存貯體名稱或區域。如需命名儲存貯體的資訊,請參閱「儲存貯體命名規則」。

創 AWS 帳戶 建存儲桶的擁有它。然後可以上傳任意數目的物件到儲存貯體。根據預設,您可以在每個儲存貯體中建立最多 100 個儲存貯體 AWS 帳戶。如需更多的儲存貯體,您可以提交服務限制增加,將您的帳戶儲存貯體限制增加至 1,000 個儲存貯體的上限。若要進一步了解如何提交請求來提高儲存貯體限制,請參閱《AWS 一般參考資料》中的 AWS 服務 配額。您可以在每個儲存貯體內存放任意物件數量。

S3 物件擁有權是 Amazon S3 儲存貯體層級設定,您可以使用它來控制上傳到儲存貯體之物件的擁有權,以及停用或啟用存取控制清單 ()。ACLs依預設,[物件擁有權] 會設定為 [值區擁有者強制執行] 設定,且全部ACLs都會停用。ACLs停用時,值區擁有者會擁有值區中的每個物件,並使用政策專門管理資料的存取權。

如需詳細資訊,請參閱控制物件的擁有權並停ACLs用值區

使用 Amazon S3 受管金鑰 (SSE-S3) 進行伺服器端加密是 Amazon S3 中每個儲存貯體的加密組態的基礎層級。上傳到 S3 儲存貯體的所有新物件都會以 SSE-S3 作為加密設定的基礎層級自動加密。如果您想要使用不同類型的預設加密,您也可以使用 () 金鑰 AWS Key Management Service (-AWS KMS) 或客戶提供的金鑰 (SSE-SSE CKMS) 來指定伺服器端加密,以加密資料。如需詳細資訊,請參閱對 Amazon S3 儲存貯體設定預設伺服器端加密行為

您可以使用 Amazon S3 主控台、Amazon S3 APIs 或建 AWS SDKs立儲存貯體。 AWS CLI如需建立儲存貯體所需許可的詳細資訊,請參閱 Amazon 簡單儲存服務API參考CreateBucket中的。

  1. 登入 AWS Management Console 並開啟 Amazon S3 主控台,位於https://console.aws.amazon.com/s3/

  2. 在頁面頂端的導覽列中,選擇目前顯示的名稱 AWS 區域。接下來,選擇您要在其中建立值區的「區域」。

    注意

    請選擇接近您的區域,以充分降低延遲及成本,並因應法規要求。除非您明確地將存放在區域中的物件傳輸到其他區域,否則物件絕對不會離開該區域。如需 Amazon S3 的清單 AWS 區域,AWS 服務 請參閱 Amazon Web Services 一般參考.

  3. 在左側導覽窗格中,選擇 Buckets (儲存貯體)。

  4. 選擇 Create bucket (建立儲存貯體)。

    Create bucket (建立儲存貯體) 頁面隨即開啟。

  5. 在 [一般設定] 下方,檢視 AWS 區域 儲存貯體的建立位置。

  6. 在「鏟斗類型」下選擇「一般用途」。

  7. 針對 Bucket name (儲存貯體名稱),輸入儲存貯體的名稱。

    儲存貯體名稱必須;

    • 在分割區內不重複。分割區是區域的群組。 AWS 目前有三個分割區:aws(標準區域)、aws-cn(中國區域) 和 aws-us-gov (AWS GovCloud (US) Regions)。

    • 長度必須介於 3 與 63 個字元之間。

    • 只能由小寫字母、數字、句點 (.) 和連字號 (-) 組成。為了獲得最佳相容性,建議您避免在儲存貯體名稱中使用句點 (.),但僅用於靜態網站託管的儲存貯體除外。

    • 開頭和結尾為字母或數字。

    建立儲存貯體後,便無法變更其名稱。如需儲存貯體命名的詳細資訊,請參閱 儲存貯體命名規則

    重要

    避免在儲存貯體名稱中包含敏感資訊,例如帳戶號碼。值區名稱會顯URLs示在值區中指向物件的位置。

  8. AWS Management Console 可讓您將現有值區的設定複製到新值區。如果您不想複製現有值區的設定,請跳至下一個步驟。

    注意

    此選項:

    • 無法在中使用, AWS CLI 且只能在主控台中使用

    • 不適用於目錄值區

    • 不會將儲存貯體政策從現有值區複製到新值區

    若要複製現有值區的設定,請在 [從現有值區複製設定] 底下,選取 [選擇值區]。「選擇時段」視窗即會開啟。找出包含您要複製之設定的值區,然後選取 [選擇值區]。「選擇時段」視窗即會關閉,且「建立時段」視窗會重新開啟。

    在「從現有值區複製設定」 下方,您現在會看到所選值區的名稱。您也會看到 [還原預設值] 選項,可用來移除複製的值區設定。檢閱「建立值區」頁面上的剩餘值區設定。您將看到它們現在與您選擇的存儲桶的設置匹配。您可以跳到最後一步。

  9. 在「物件擁有權」下,若要停用或啟用ACLs及控制值區中上傳物件的擁有權,請選擇下列其中一項設定:

    ACLs殘疾
    • 強制執行值區擁ACLs有者 (預設值) — 已停用,值區擁有者會自動擁有並完全控制值區中的每個物件。ACLs不再影響 S3 儲存貯體中資料的存取權限。儲存貯體單獨使用政策來定義存取控制。

      依預設,ACLs會停用。Amazon S3 中的大多數現代使用案例不再需要使用ACLs。建議您保持ACLs停用狀態,除非在特殊情況下,您必須個別控制每個物件的存取權限。如需詳細資訊,請參閱控制物件的擁有權並停ACLs用值區

    ACLs啟用
    • 偏好的值區擁有者 — 值區擁有者擁有並可完全控制其他帳號以bucket-owner-full-control固定方式寫入值區的新物件ACL。

      如果您套用儲存貯體擁有者偏好設定,若要要求所有 Amazon S3 上傳都包含bucket-owner-full-control罐裝內容ACL,您可以新增儲存貯體政策,該政策只允許使用此功能的物件上傳ACL。

    • 物件寫入器 — 上傳物件 AWS 帳戶 的物件擁有物件、擁有物件的完全控制權,並且可以透過授與其他使用者存取該物件ACLs。

    注意

    預設設定為儲存貯體擁有者強制執行。若要套用預設設定並保持ACLs停用狀態,只需要s3:CreateBucket權限。若要啟用ACLs,您必須擁有s3:PutBucketOwnershipControls權限。

  10. 封鎖此儲存貯體的公開存取設定之下,選擇要套用至儲存貯體的封鎖公開存取設定。

    根據預設,會啟用全部四個「封鎖公開存取」設定。建議您將所有設定保持啟用狀態,除非您知道需要針對特定使用案例關閉其中一或多個設定。如需封鎖公開存取的詳細資訊,請參閱 封鎖對 Amazon S3 儲存體的公開存取權

    注意

    若要啟用所有「封鎖公用存取」設定,只需要 s3:CreateBucket 許可。若要關閉任何「封鎖公開存取」設定,您必須具有 s3:PutBucketPublicAccessBlock 許可。

  11. (選用) 在 Bucket Versioning (儲存貯體版本控制) 下,您可以選擇是否要在儲存貯體中保留物件的變體。如需版本控制的詳細資訊,請參閱「在 S3 儲存貯體中使用版本控制」。

    若要對儲存貯體停用或啟用版本控制,請選擇 Disable (停用) 或 Enable (啟用)。

  12. (選用) 在 Tags (標籤) 下,您可以選擇新增標籤至儲存貯體。標籤是用來分類儲存的鍵值對。

    若要新增儲存貯體標籤,請輸入 Key (金鑰) 並選擇性地輸入 Value (值),然後選擇 Add tag (新增標籤)。

  13. Default encryption (預設加密) 底下,選擇 Edit (編輯)

  14. 若要設定預設加密,請在加密類型下,選擇下列其中一項:

    • Amazon S3 受管金鑰 (SSE-S3)

    • AWS Key Management Service 鍵 (SSE-KMS)

      重要

      如果您對預設加密組態使用 SSE-KMS 選項,則會受到的每秒要求數 (RPS) 配額限制 AWS KMS。如需有關 AWS KMS 配額以及如何要求提高配額的詳細資訊,請參閱AWS Key Management Service 開發人員指南中的配額

    儲存貯體和新物件會以 Amazon S3 受管金鑰做為基本加密組態層級,使用伺服器端加密。如需預設加密的詳細資訊,請參閱對 Amazon S3 儲存貯體設定預設伺服器端加密行為

    如需有關使用 Amazon S3 伺服器端加密來加密資料的詳細資訊,請參閱「搭配 Amazon S3 受管金鑰使用伺服器端加密 (SSE-S3)」。

  15. 如果您選擇 AWS Key Management Service key (SSE-KMS),請執行下列動作:

    1. AWS KMS key 下,以下列其中一種方式指定您的KMS金鑰:

      • 若要從可用KMS金鑰清單中選擇,請選擇「從您的金鑰中選擇」 AWS KMS keys,然後從可用金KMS鑰清單中選擇金鑰。

        AWS 受管金鑰 (aws/s3) 和您的客戶管理金鑰都會出現在此清單中。如需詳細了解客戶受管金鑰,請參閱《AWS Key Management Service 開發人員指南》中的客戶金鑰和 AWS 金鑰

      • 若要輸入KMS金鑰ARN,請選擇 Enter AWS KMS key ARN,然後在顯示的欄位ARN中輸入KMS金鑰。

      • 若要在 AWS KMS 主控台中建立新的客戶管理金鑰,請選擇 [建立KMS金鑰]。

        如需有關建立金鑰的詳細資訊 AWS KMS key,請參閱AWS Key Management Service 開發人員指南中的建立金鑰

      重要

      您只能使用與值區相同的可 AWS 區域 用KMS金鑰。Amazon S3 主控台僅列出與儲存貯體相同區域中的前 100 個KMS金鑰。若要使用未列出的KMS金鑰,您必須輸入KMS金鑰ARN。如果您想要使用其他帳戶所擁有的KMS金鑰,您必須先具有使用金鑰的權限,然後您必須輸入KMS金鑰ARN。如需KMS金鑰跨帳戶權限的詳細資訊,請參閱AWS Key Management Service 開發人員指南的建立其他帳戶可使用的KMS金鑰。如需「SSE-」的詳細資訊KMS,請參閱使用 AWS KMS (SSE-KMS) 指定伺服器端加密

      當您在 Amazon S3 中使 AWS KMS key 用伺服器端加密時,您必須選擇對稱加密KMS金鑰。Amazon S3 僅支援對稱加密KMS金鑰,而不支援非對稱KMS金鑰。如需詳細資訊,請參閱AWS Key Management Service 開發人員指南中的識別對稱和非對稱KMS金鑰

      如需有關建立金鑰的詳細資訊 AWS KMS key,請參閱AWS Key Management Service 開發人員指南中的建立金鑰。如需 AWS KMS 搭配 Amazon S3 搭配使用的詳細資訊,請參閱搭配 AWS KMS 金鑰使用伺服器端加密 (SSE-KMS)

    2. 當您將儲存貯體設定為使用預設加密搭配 SSE-時KMS,您也可以啟用 S3 儲存貯體金鑰。S3 儲存貯體金鑰可將 Amazon S3 的請求流量減少到 AWS KMS。如需詳細資訊,請參閱KMS使用 Amazon S3 儲存貯體金鑰降低成本 SSE

      若要使用 S3 儲存貯體金鑰,在 Bucket Key (儲存貯體金鑰) 下選擇 Enable (啟用)

  16. (選用) 如果您想要啟用 S3 物件鎖定,請執行下列動作:

    1. 選擇 Advanced settings (進階設定)

      重要

      啟用物件鎖定也會啟用儲存貯體的版本控制。啟用後,您必須設定「物件鎖定」預設保留和合法保留設定,以防止新物件遭到刪除或覆寫。

    2. 如果想要啟用物件鎖定,請選擇 Enable (啟用)、讀取出現的警告並確認。

    如需詳細資訊,請參閱使用 S3 物件鎖定

    注意

    若要建立已啟用物件鎖定的儲存貯體,您必須具備下列許可:s3:CreateBuckets3:PutBucketVersionings3:PutBucketObjectLockConfiguration

  17. 選擇建立儲存貯體

使用建立值區時,必須建立用戶端,然後使用用戶端傳送要求以建立值區。 AWS SDKs最佳實務是,您應該在同一個 AWS 區域中建立用戶端和儲存貯體。如果您在建立用戶端或儲存貯體時未指定區域,則 Amazon S3 會使用預設的美國東部 (維吉尼亞北部) 區域。如果您將儲存貯體建立限於特定  AWS 區域,請使用 LocationConstraint 條件金鑰。

若要建立用戶端來存取雙堆疊端點,您必須指定 AWS 區域。如需詳細資訊,請參閱雙堆疊端點。如需可用的清單 AWS 區域,請參閱中的區域和端點AWS 一般參考

建立用戶端時,區域會對應至區域特定的端點。用戶端會使用此端點來與 Amazon S3:s3.region.amazonaws.com 通訊。如果您的區域在 2019 年 3 月 20 日之後啟動,您的用戶端和儲存貯體必須位於相同區域中。不過,您可以在美國東部 (維吉尼亞北部) 區域中使用用戶端,以便在 2019 年 3 月 20 日之前推出的任何區域中建立儲存貯體。如需詳細資訊,請參閱舊版端點

這些 AWS SDK程式碼範例會執行下列工作:

  • 透過明確指定 AWS 區域 來建立用戶端 – 在此範例中,用戶端使用 s3.us-west-2.amazonaws.com 端點與 Amazon S3 通訊。您可指定任何 AWS 區域。如需的清單 AWS 區域,請參閱AWS 一般參考中的區域和端點

  • 透過僅指定儲存貯體名稱來傳送建立儲存貯體 要求 — 用戶端會向 Amazon S3 傳送要求,以在您建立用戶端的區域中建立儲存貯體。

  • 擷取儲存貯體位置的相關資訊 — Amazon S3 會將儲存貯體位置資訊存放在與儲存貯體相關聯的 location 子資源中。

Java

本範例示範如何使用 AWS SDK for Java建立 Amazon S3 儲存貯體。如需建立和測試工作範例的指示,請參閱 AWS SDK for Java 發人員指南中的入門指南。

import com.amazonaws.AmazonServiceException; import com.amazonaws.SdkClientException; import com.amazonaws.auth.profile.ProfileCredentialsProvider; import com.amazonaws.regions.Regions; import com.amazonaws.services.s3.AmazonS3; import com.amazonaws.services.s3.AmazonS3ClientBuilder; import com.amazonaws.services.s3.model.CreateBucketRequest; import com.amazonaws.services.s3.model.GetBucketLocationRequest; import java.io.IOException; public class CreateBucket2 { public static void main(String[] args) throws IOException { Regions clientRegion = Regions.DEFAULT_REGION; String bucketName = "*** Bucket name ***"; try { AmazonS3 s3Client = AmazonS3ClientBuilder.standard() .withCredentials(new ProfileCredentialsProvider()) .withRegion(clientRegion) .build(); if (!s3Client.doesBucketExistV2(bucketName)) { // Because the CreateBucketRequest object doesn't specify a region, the // bucket is created in the region specified in the client. s3Client.createBucket(new CreateBucketRequest(bucketName)); // Verify that the bucket was created by retrieving it and checking its // location. String bucketLocation = s3Client.getBucketLocation(new GetBucketLocationRequest(bucketName)); System.out.println("Bucket location: " + bucketLocation); } } catch (AmazonServiceException e) { // The call was transmitted successfully, but Amazon S3 couldn't process // it and returned an error response. e.printStackTrace(); } catch (SdkClientException e) { // Amazon S3 couldn't be contacted for a response, or the client // couldn't parse the response from Amazon S3. e.printStackTrace(); } } }
.NET

若要取得有關如何建立和測試工作範例的資訊,請參AWS SDK閱〈〉。 NET版本 3 API 參考

using Amazon; using Amazon.S3; using Amazon.S3.Model; using Amazon.S3.Util; using System; using System.Threading.Tasks; namespace Amazon.DocSamples.S3 { class CreateBucketTest { private const string bucketName = "*** bucket name ***"; // Specify your bucket region (an example region is shown). private static readonly RegionEndpoint bucketRegion = RegionEndpoint.USWest2; private static IAmazonS3 s3Client; public static void Main() { s3Client = new AmazonS3Client(bucketRegion); CreateBucketAsync().Wait(); } static async Task CreateBucketAsync() { try { if (!(await AmazonS3Util.DoesS3BucketExistAsync(s3Client, bucketName))) { var putBucketRequest = new PutBucketRequest { BucketName = bucketName, UseClientRegion = true }; PutBucketResponse putBucketResponse = await s3Client.PutBucketAsync(putBucketRequest); } // Retrieve the bucket location. string bucketLocation = await FindBucketLocationAsync(s3Client); } catch (AmazonS3Exception e) { Console.WriteLine("Error encountered on server. Message:'{0}' when writing an object", e.Message); } catch (Exception e) { Console.WriteLine("Unknown encountered on server. Message:'{0}' when writing an object", e.Message); } } static async Task<string> FindBucketLocationAsync(IAmazonS3 client) { string bucketLocation; var request = new GetBucketLocationRequest() { BucketName = bucketName }; GetBucketLocationResponse response = await client.GetBucketLocationAsync(request); bucketLocation = response.Location.ToString(); return bucketLocation; } } }
Ruby

如需有關如何建立和測試工作範例的詳細資訊,AWS SDK請參閱 Ruby-第 3 版

require "aws-sdk-s3" # Wraps Amazon S3 bucket actions. class BucketCreateWrapper attr_reader :bucket # @param bucket [Aws::S3::Bucket] An Amazon S3 bucket initialized with a name. This is a client-side object until # create is called. def initialize(bucket) @bucket = bucket end # Creates an Amazon S3 bucket in the specified AWS Region. # # @param region [String] The Region where the bucket is created. # @return [Boolean] True when the bucket is created; otherwise, false. def create?(region) @bucket.create(create_bucket_configuration: { location_constraint: region }) true rescue Aws::Errors::ServiceError => e puts "Couldn't create bucket. Here's why: #{e.message}" false end # Gets the Region where the bucket is located. # # @return [String] The location of the bucket. def location if @bucket.nil? "None. You must create a bucket before you can get its location!" else @bucket.client.get_bucket_location(bucket: @bucket.name).location_constraint end rescue Aws::Errors::ServiceError => e "Couldn't get the location of #{@bucket.name}. Here's why: #{e.message}" end end # Example usage: def run_demo region = "us-west-2" wrapper = BucketCreateWrapper.new(Aws::S3::Bucket.new("doc-example-bucket-#{Random.uuid}")) return unless wrapper.create?(region) puts "Created bucket #{wrapper.bucket.name}." puts "Your bucket's region is: #{wrapper.location}" end run_demo if $PROGRAM_NAME == __FILE__

您也可以使用 AWS Command Line Interface (AWS CLI) 建立 S3 儲存貯體。如需詳細資訊,請參閱《AWS CLI 命令參考》中的 create-bucket

如需有關的資訊 AWS CLI,請參閱什麼是 AWS Command Line Interface?《AWS Command Line Interface 使用者指南》中。