在建立儲存貯體時設定「物件擁有權」 - Amazon Simple Storage Service

本文為英文版的機器翻譯版本,如內容有任何歧義或不一致之處,概以英文版為準。

在建立儲存貯體時設定「物件擁有權」

建立儲存貯體時,您可以設定 S3 物件所有權。若要設定現有儲存貯體的「物件擁有權」,請參閱 設定現有儲存貯體的「物件擁有權」

S3 物件擁有權是一種 Amazon S3 儲存貯體層級設定,可用來停用存取控制清單 (ACLs),並取得儲存貯體中每個物件的擁有權,簡化儲存在 Amazon S3 中資料的存取管理。根據預設,S3 物件擁有權會設為儲存貯體擁有者強制執行設定,並針對新儲存貯體ACLs停用 。在ACLs停用的情況下,儲存貯體擁有者會擁有儲存貯體中的每個物件,並使用存取管理政策來管理對資料的存取。建議您保持ACLs停用狀態,除非在異常情況下,您必須個別控制每個物件的存取。

物件擁有權有三個設定,可用來控制上傳到儲存貯體的物件擁有權,以及停用或啟用 ACLs:

ACLs 已停用
  • 已強制執行的儲存貯體擁有者 (預設) – ACLs 已停用,且儲存貯體擁有者會自動擁有並完全控制儲存貯體中的每個物件。ACLs 不再影響 S3 儲存貯體中資料的許可。儲存貯體使用政策來定義存取控制。

ACLs 已啟用
  • 儲存貯體擁有者優先 – 儲存貯體擁有者擁有並完全控制其他帳戶使用bucket-owner-full-control固定 寫入儲存貯體的新物件ACL。

  • 物件寫入器 – 上傳物件 AWS 帳戶 的 擁有物件,擁有物件的完整控制權,並可透過 授予其他使用者存取權ACLs。

許可:若要套用 Bucket owner enforced (儲存貯體擁有者強制執行) 設定或 Bucket owner preferred (儲存貯體擁有者偏好) 設定,您必須擁有以下許可:s3:CreateBuckets3:PutBucketOwnershipControls。在套用 Object writer (物件寫入器) 設定的情況下建立儲存貯體時,不需要其他許可。如需 Amazon S3 許可的詳細資訊,請參閱服務授權參考 中的 Amazon S3 的動作、資源和條件金鑰

如需 S3 資源類型對 S3 API操作的許可的詳細資訊,請參閱 Amazon S3 API操作的必要許可

重要

Amazon S3 中的大多數現代使用案例不再需要使用 ACLs,建議您停用 ,ACLs除非在異常情況下需要個別控制每個物件的存取。透過物件擁有權,您可以停用ACLs和依賴 政策進行存取控制。停用 時ACLs,您可以輕鬆維護儲存貯體,其中包含不同 AWS 帳戶上傳的物件。身為儲存貯體擁有者,您擁有儲存貯體中的所有物件,並且可以使用政策管理對物件的存取。

  1. 登入 AWS Management Console 並在 開啟 Amazon S3 主控台https://console.aws.amazon.com/s3/

  2. 在頁面頂端的導覽列中,選擇目前顯示的 名稱 AWS 區域。接下來,選擇您要在其中建立儲存貯體的區域。

    注意

    請選擇接近您的區域,以充分降低延遲及成本,並因應法規要求。除非您明確地將存放在區域中的物件傳輸到其他區域,否則物件絕對不會離開該區域。如需 Amazon S3 AWS 區域的清單,請參閱 中的AWS 服務 端點Amazon Web Services 一般參考

  3. 在左側導覽窗格中,選擇 Buckets (儲存貯體)。

  4. 選擇 Create bucket (建立儲存貯體)。

    Create bucket (建立儲存貯體) 頁面隨即開啟。

  5. 一般組態 下,檢視要建立儲存貯體 AWS 區域 的 。

  6. 儲存貯體類型 下,選擇一般用途

  7. 針對 Bucket name (儲存貯體名稱),輸入儲存貯體的名稱。

    儲存貯體名稱必須;

    • 在分割區內不重複。分割區是區域的群組。 AWS 目前有三個分割區:aws(標準區域)、aws-cn(中國區域) 和 aws-us-gov (AWS GovCloud (US) Regions)。

    • 長度必須介於 3 與 63 個字元之間。

    • 只能由小寫字母、數字、句點 (.) 和連字號 (-) 組成。為了獲得最佳相容性,建議您避免在儲存貯體名稱中使用句點 (.),但僅用於靜態網站託管的儲存貯體除外。

    • 開頭和結尾為字母或數字。

    建立儲存貯體後,便無法變更其名稱。 AWS 帳戶 建立儲存貯體的 擁有它。如需儲存貯體命名的詳細資訊,請參閱 儲存貯體命名規則

    重要

    避免在儲存貯體名稱中包含敏感資訊,例如帳戶號碼。儲存貯體名稱會在URLs指向儲存貯體中物件的 中顯示。

  8. AWS Management Console 可讓您將現有儲存貯體的設定複製到新的儲存貯體。如果您不想複製現有儲存貯體的設定,請跳至下一個步驟。

    注意

    此選項:

    • 無法在 中使用, AWS CLI 且只能在主控台中使用

    • 不適用於目錄儲存貯體

    • 不會將儲存貯體政策從現有儲存貯體複製到新儲存貯體

    若要複製現有儲存貯體的設定,請在從現有儲存貯體 複製設定下,選取選擇儲存貯體 選擇儲存貯體視窗隨即開啟。使用您要複製的設定尋找儲存貯體,然後選取選擇儲存貯體 選擇儲存貯體視窗會關閉,而建立儲存貯體視窗會重新開啟。

    從現有儲存貯體 複製設定下,您現在將看到所選儲存貯體的名稱。您也會看到還原預設值選項,可用來移除複製的儲存貯體設定。在建立儲存貯體頁面上檢閱剩餘的儲存貯體設定。您會看到它們現在與您選取的儲存貯體的設定相符。您可以跳至最後一個步驟。

  9. 物件擁有權 下,若要停用或啟用ACLs和控制儲存貯體中上傳物件的擁有權,請選擇下列其中一項設定:

    ACLs 已停用
    • 已強制執行的儲存貯體擁有者 (預設) – ACLs 已停用,且儲存貯體擁有者會自動擁有並完全控制儲存貯體中的每個物件。ACLs 不再影響對 S3 儲存貯體中資料的存取許可。儲存貯體單獨使用政策來定義存取控制。

      預設為ACLs停用。Amazon S3 中的大多數現代使用案例不再需要使用 ACLs。建議您保持ACLs停用狀態,除非在異常情況下,您必須個別控制每個物件的存取。如需詳細資訊,請參閱控制物件的擁有權,並ACLs停用儲存貯體

    ACLs 已啟用
    • 儲存貯體擁有者優先 – 儲存貯體擁有者擁有並完全控制其他帳戶使用bucket-owner-full-control固定 寫入儲存貯體的新物件ACL。

      如果您套用儲存貯體擁有者偏好設定,以要求所有 Amazon S3 上傳都包含bucket-owner-full-control固定 ACL,您可以新增僅允許使用此 的物件上傳的儲存貯體政策ACL。

    • 物件寫入器 – 上傳物件 AWS 帳戶 的 擁有物件,擁有物件的完整控制權,並可透過 授予其他使用者存取權ACLs。

    注意

    預設設定為儲存貯體擁有者強制執行。若要套用預設設定並保持ACLs停用,只需要 s3:CreateBucket許可。若要啟用 ACLs,您必須擁有 s3:PutBucketOwnershipControls許可。

  10. 封鎖此儲存貯體的公開存取設定之下,選擇要套用至儲存貯體的封鎖公開存取設定。

    根據預設,會啟用全部四個「封鎖公開存取」設定。建議您將所有設定保持啟用狀態,除非您知道需要針對特定使用案例關閉其中一或多個設定。如需封鎖公開存取的詳細資訊,請參閱 封鎖對 Amazon S3 儲存體的公開存取權

    注意

    若要啟用所有「封鎖公用存取」設定,只需要 s3:CreateBucket 許可。若要關閉任何「封鎖公開存取」設定,您必須具有 s3:PutBucketPublicAccessBlock 許可。

  11. (選用) 在 Bucket Versioning (儲存貯體版本控制) 下,您可以選擇是否要在儲存貯體中保留物件的變體。如需版本控制的詳細資訊,請參閱「使用 S3 版本控制保留多個版本的物件」。

    若要對儲存貯體停用或啟用版本控制,請選擇 Disable (停用) 或 Enable (啟用)。

  12. (選用) 在 Tags (標籤) 下,您可以選擇新增標籤至儲存貯體。標籤是用來分類儲存的鍵值對。

    若要新增儲存貯體標籤,請輸入 Key (金鑰) 並選擇性地輸入 Value (值),然後選擇 Add tag (新增標籤)。

  13. Default encryption (預設加密) 底下,選擇 Edit (編輯)

  14. 若要設定預設加密,請在加密類型下,選擇下列其中一項:

    • Amazon S3 受管金鑰 (SSE-S3)

    • AWS Key Management Service 金鑰 (SSE-KMS)

      重要

      如果您將 SSE-KMS 選項用於預設加密組態,則您每秒會受到 (RPS) 配額的請求 AWS KMS。如需 AWS KMS 配額以及如何請求提高配額的詳細資訊,請參閱 AWS Key Management Service 開發人員指南 中的配額

    儲存貯體和新物件會以 Amazon S3 受管金鑰做為基本加密組態層級,使用伺服器端加密。如需預設加密的詳細資訊,請參閱對 Amazon S3 儲存貯體設定預設伺服器端加密行為

    如需有關使用 Amazon S3 伺服器端加密來加密資料的詳細資訊,請參閱「搭配 Amazon S3 受管金鑰 (SSE-S3) 使用伺服器端加密」。

  15. 如果您選擇AWS Key Management Service 金鑰 (SSE-KMS),請執行下列動作:

    1. AWS KMS 金鑰 下,以下列其中一種方式指定您的KMS金鑰:

      • 若要從可用KMS金鑰清單中選擇,請選擇從中選擇 AWS KMS keys,然後從可用KMS金鑰清單中選擇您的金鑰。

        AWS 受管金鑰 (aws/s3) 和您的客戶受管金鑰都會顯示在此清單中。如需詳細了解客戶受管金鑰,請參閱《AWS Key Management Service 開發人員指南》中的客戶金鑰和 AWS 金鑰

      • 若要輸入KMS金鑰 ARN,請選擇輸入 AWS KMS key ARN,然後在出現ARN的欄位中輸入您的KMS金鑰。

      • 若要在 AWS KMS 主控台中建立新的客戶受管金鑰,請選擇建立KMS金鑰

        如需建立 的詳細資訊 AWS KMS key,請參閱 AWS Key Management Service 開發人員指南 中的建立金鑰

      重要

      您只能使用 AWS 區域 與儲存貯體相同的可用KMS金鑰。Amazon S3 主控台只會列出與儲存貯體位於相同區域中的前 100 個KMS金鑰。若要使用未列出的KMS金鑰,您必須輸入您的KMS金鑰 ARN。如果您想要使用不同帳戶擁有的KMS金鑰,您必須先擁有使用金鑰的許可,然後才能輸入KMS金鑰 ARN。如需KMS金鑰跨帳戶許可的詳細資訊,請參閱 AWS Key Management Service 開發人員指南 中的建立其他帳戶可以使用的KMS金鑰。如需 SSE- 的詳細資訊KMS,請參閱 使用 AWS KMS (SSE-KMS) 指定伺服器端加密

      當您在 Amazon S3 中使用 AWS KMS key 進行伺服器端加密時,您必須選擇對稱加密KMS金鑰。Amazon S3 僅支援對稱加密KMS金鑰,不支援非對稱KMS金鑰。如需詳細資訊,請參閱 AWS Key Management Service 開發人員指南 中的識別對稱和非對稱KMS金鑰

      如需建立 的詳細資訊 AWS KMS key,請參閱 AWS Key Management Service 開發人員指南 中的建立金鑰。如需 AWS KMS 搭配 Amazon S3 使用 的詳細資訊,請參閱 使用伺服器端加密與 AWS KMS 金鑰 (SSE-KMS)

    2. 當您將儲存貯體設定為搭配 SSE- 使用預設加密時KMS,您也可以啟用 S3 儲存貯體金鑰。S3 儲存貯體金鑰透過將請求流量從 Amazon S3 減少到 來降低加密成本 AWS KMS。如需詳細資訊,請參閱SSE使用 Amazon S3 儲存貯體金鑰降低 KMS的成本

      若要使用 S3 儲存貯體金鑰,在 Bucket Key (儲存貯體金鑰) 下選擇 Enable (啟用)

  16. (選用) 如果您想要啟用 S3 物件鎖定,請執行下列動作:

    1. 選擇 Advanced settings (進階設定)

      重要

      啟用物件鎖定也會啟用儲存貯體的版本控制。啟用後,您必須設定「物件鎖定」預設保留和合法保留設定,以防止新物件遭到刪除或覆寫。

    2. 如果想要啟用物件鎖定,請選擇 Enable (啟用)、讀取出現的警告並確認。

    如需詳細資訊,請參閱使用物件鎖定鎖定物件

    注意

    若要建立已啟用物件鎖定的儲存貯體,您必須具備下列許可:s3:CreateBuckets3:PutBucketVersionings3:PutBucketObjectLockConfiguration

  17. 選擇建立儲存貯體

若要在建立新儲存貯體時設定物件擁有權,請使用 create-bucket AWS CLI 命令搭配 --object-ownership 參數。

此範例會使用 AWS CLI為新的儲存貯體套用「儲存貯體擁有者強制執行」設定:

aws s3api create-bucket --bucket amzn-s3-demo-bucket --region us-east-1 --object-ownership BucketOwnerEnforced
重要

如果您使用 建立儲存貯體時未設定物件擁有權 AWS CLI,則預設設定將為 ObjectWriter(ACLs 啟用)。

此範例會使用 AWS SDK for Java為新的儲存貯體設定「儲存貯體擁有者強制執行」設定:

// Build the ObjectOwnership for CreateBucket CreateBucketRequest createBucketRequest = CreateBucketRequest.builder() .bucket(bucketName) .objectOwnership(ObjectOwnership.BucketOwnerEnforced) .build() // Send the request to Amazon S3 s3client.createBucket(createBucketRequest);

若要在建立新儲存貯體時,使用 AWS::S3::Bucket AWS CloudFormation 資源設定物件擁有權,請參閱 OwnershipControls 在 內 AWS::S3::Bucket (在 AWS CloudFormation 使用者指南中)

若要套用 S3 物件擁有權的儲存貯體擁有者強制執行設定,請使用 CreateBucketAPI操作,並將x-amz-object-ownership請求標頭設定為 BucketOwnerEnforced。如需資訊和範例,請參閱 CreateBucketAmazon Simple Storage Service API參考 中。

後續步驟:套用「物件擁有權」的儲存貯體擁有者強制執行設定或儲存貯體擁有者偏好設定之後,您可以進一步採取下列步驟: