create-session
Описание
Создает сеанс, который устанавливает временные учетные данные безопасности для поддержки быстрого аутентификации и авторизации для операций API зонированного конечного узла в ведрах каталогов. Дополнительную информацию об операциях API зонированного конечного узла, включающих зону доступности в конечном узле запроса, см. в руководстве пользователя Amazon S3 «S3 Express API одной зоны».
Для выполнения запросов API зонированного конечного узла к ведру каталога используйте операцию API CreateSession. В частности, вы предоставляете разрешение s3express:CreateSession ведру в политике ведра или политике, основанной на идентификаторе IAM. Затем, используя учетные данные IAM, вы выполняете запрос API CreateSession к ведру, который возвращает временные учетные данные безопасности, включающие идентификатор ключа доступа, секретный ключ доступа, токен сеанса и срок действия. Эти учетные данные имеют связанные разрешения на доступ к операциям API зонированного конечного узла. После создания сеанса вам не нужно использовать другие политики для предоставления разрешений на каждую операцию API зонированного конечного узла индивидуально. Вместо этого, в запросах API зонированного конечного узла вы подписываете свои запросы, применяя временные учетные данные сеанса к заголовкам запроса и следуя протоколу SigV4 для аутентификации. Вы также применяете токен сеанса к заголовку запроса x-amz-s3session-token для авторизации. Временные учетные данные безопасности привязаны к ведру и истекают через 5 минут. После истечения срока действия любые обращения, которые вы выполняете с этими учетными данными, завершатся ошибкой. Вы должны снова использовать учетные данные IAM, чтобы выполнить запрос API CreateSession, который сгенерирует новую пару временных учетных данных для использования.
Если вы используете SDK Amazon Web Services, SDK автоматически обрабатывают обновление токенов сеанса, чтобы избежать прерывания службы при истечении срока действия сеанса. Рекомендуется использовать SDK Amazon Web Services для инициации и управления запросами к API CreateSession. Дополнительную информацию см. в руководстве пользователя Amazon S3 «Рекомендации по производительности и шаблоны проектирования».
Примечание
- Вы должны отправлять запросы для этой операции API на зонированный конечный узел. Эти конечные узлы поддерживают запросы в стиле виртуального хостинга в формате
https://*bucket-name* .s3express-*zone-id* .*region-code* .amazonaws.com. Запросы в стиле пути не поддерживаются. Дополнительную информацию о конечных узлах в зонах доступности см. в руководстве пользователя Amazon S3 «Региональные и зонированные конечные узлы для ведер каталогов в зонах доступности». Дополнительную информацию о конечных узлах в локальных зонах см. в руководстве пользователя Amazon S3 «Концепции для ведер каталогов в локальных зонах». -
Операция API ``CopyObject`` - В отличие от других операций API зонированного конечного узла, операция API
CopyObjectне использует временные учетные данные безопасности, возвращенные операцией APICreateSession, для аутентификации и авторизации. Информацию об аутентификации и авторизации операции APICopyObjectдля ведер каталогов см. в разделе CopyObject. -
Операция API ``HeadBucket`` - В отличие от других операций API зонированного конечного узла, операция API
HeadBucketне использует временные учетные данные безопасности, возвращенные операцией APICreateSession, для аутентификации и авторизации. Информацию об аутентификации и авторизации операции APIHeadBucketдля ведер каталогов см. в разделе HeadBucket.
Разрешения
Чтобы получить временные учетные данные безопасности, необходимо создать политику ведра или политику, основанную на идентификаторе IAM, которая предоставляет разрешение s3express:CreateSession на ведро. В политике можно использовать ключ условия s3express:SessionMode для управления тем, кто может создать сеанс ReadWrite или сеанс ReadOnly. Дополнительную информацию о сеансах ReadWrite или ReadOnly см. в ` x-amz-create-session-mode https://docs.aws.amazon.com/AmazonS3/latest/API/API_CreateSession.html#API_CreateSession_RequestParameters`__ . Примеры политик см. в руководстве пользователя Amazon S3 «Примеры политик ведер для S3 Express One Zone и политики IAM для S3 Express One Zone».
Для предоставления доступа между аккаунтами к операциям API зонированного конечного узла политика ведра также должна предоставлять обоим аккаунтам разрешение s3express:CreateSession.
Если вы хотите шифровать объекты с помощью SSE-KMS, вам также необходимо иметь разрешения kms:GenerateDataKey и kms:Decrypt в политиках, основанных на идентификаторах IAM, и политиках ключей KMS для целевого ключа KMS.
Для ведер каталогов поддерживаются только два варианта серверного шифрования: серверное шифрование с управляемыми ключами Amazon S3 (SSE-S3) (AES256) и серверное шифрование с ключами KMS (SSE-KMS) (aws:kms). Рекомендуется, чтобы по умолчанию ведро использовало необходимую конфигурацию шифрования, и вы не переопределяли конфигурацию шифрования ведра в своих запросах CreateSession или запросах на загрузку объектов PUT. Тогда новые объекты будут автоматически зашифрованы с заданными параметрами шифрования. Дополнительную информацию см. в руководстве пользователя Amazon S3 «Защита данных с помощью серверного шифрования». Дополнительную информацию о поведении переопределения шифрования в ведрах каталогов см. в разделе «Указание серверного шифрования с помощью ключей KMS для новых загрузок объектов».
Для операций API зонированного конечного узла (на уровне объекта), за исключением CopyObject и UploadPartCopy, запросы аутентифицируются и авторизуются через CreateSession для низкой задержки. Чтобы зашифровать новые объекты в ведре каталога с помощью SSE-KMS, необходимо задать SSE-KMS как конфигурацию по умолчанию для шифрования ведра каталога с помощью ключа KMS (в частности, ключа, управляемого пользователем). Затем, когда сеанс создается для операций API зонированного конечного узла, новые объекты автоматически шифруются и расшифровываются с помощью SSE-KMS и ключей ведра S3 в течение сеанса.
Примечание
Поддерживается только 1 управляемый пользователем ключ на ведро каталога на протяжении всего срока действия ведра. Управляемый Amazon Web Services ключ (aws/s3) не поддерживается. После задания SSE-KMS в качестве конфигурации шифрования по умолчанию ведра с помощью управляемого пользователем ключа, вы не можете изменить управляемый пользователем ключ для конфигурации SSE-KMS ведра.В вызовах API зонированного конечного узла (кроме CopyObject и UploadPartCopy) с использованием REST API невозможно переопределить значения параметров шифрования (x-amz-server-side-encryption, x-amz-server-side-encryption-aws-kms-key-id, x-amz-server-side-encryption-context и x-amz-server-side-encryption-bucket-key-enabled) из запроса CreateSession. Вам не нужно явно указывать эти значения параметров шифрования в вызовах API зонированного конечного узла, и Amazon S3 будет использовать значения параметров шифрования из запроса CreateSession для защиты новых объектов в ведре каталога.
Примечание
При использовании командной строки или SDK Amazon Web Services для CreateSession, токен сеанса обновляется автоматически для предотвращения прерывания службы при истечении срока действия сеанса. Командная строка или SDK Amazon Web Services используют конфигурацию шифрования по умолчанию ведра для запроса CreateSession. Переопределение значений параметров шифрования в запросе CreateSession не поддерживается. Также в вызовах API зонированного конечного узла (кроме CopyObject и UploadPartCopy) не поддерживается переопределение значений параметров шифрования из запроса CreateSession.
Синтаксис заголовка HTTP Host
Ведра каталогов - Синтаксис заголовка HTTP Host: `` Имя_ведра .s3express-id_зоны .*код_региона* .amazonaws.com``.
См. также: Документация API AWS
Резюме
create-session
[--session-mode <value>]
--bucket <value>
[--server-side-encryption <value>]
[--ssekms-key-id <value>]
[--ssekms-encryption-context <value>]
[--bucket-key-enabled | --no-bucket-key-enabled]
[--cli-input-json | --cli-input-yaml]
[--generate-cli-skeleton <value>]
[--debug]
[--endpoint-url <value>]
[--no-verify-ssl]
[--no-paginate]
[--output <value>]
[--query <value>]
[--profile <value>]
[--region <value>]
[--version <value>]
[--color <value>]
[--no-sign-request]
[--ca-bundle <value>]
[--cli-read-timeout <value>]
[--cli-connect-timeout <value>]
[--cli-binary-format <value>]
[--no-cli-pager]
[--cli-auto-prompt]
[--no-cli-auto-prompt]
Параметры
--session-mode (строка)
Указывает режим создаваемой сессии, либо ReadWrite, либо ReadOnly. По умолчанию создаётся сессия ReadWrite. Сессия ReadWrite способна выполнять все операции API зонированных конечных точек для ведра каталога. Сессия ReadOnly ограничена выполнением следующих операций API зонированных конечных точек: GetObject, HeadObject, ListObjectsV2, GetObjectAttributes, ListParts и ListMultipartUploads.
Возможные значения:
ReadOnlyReadWrite
--bucket (строка)
--server-side-encryption (строка)
Алгоритм шифрования на стороне сервера, который будет использоваться при хранении объектов в ведре каталога.
Для ведер каталога поддерживаются только два варианта шифрования на стороне сервера: шифрование на стороне сервера с использованием управляемых Amazon S3 ключей (SSE-S3) (AES256) и шифрование на стороне сервера с использованием ключей KMS (SSE-KMS) (aws:kms). По умолчанию Amazon S3 шифрует данные с использованием SSE-S3. Дополнительная информация в разделе Защита данных с помощью шифрования на стороне сервера в руководстве пользователя Amazon S3.
Возможные значения:
AES256aws:kmsaws:kms:dsse
--ssekms-key-id (строка)
Если вы указываете x-amz-server-side-encryption с aws:kms, вы должны указать заголовок x-amz-server-side-encryption-aws-kms-key-id с идентификатором (идентификатор ключа или ARN ключа) управляемого клиентом ключа симметричного шифрования KMS, который следует использовать. В противном случае вы получите ошибку HTTP 400 Bad Request. Используйте только идентификатор ключа или ARN ключа. Формат псевдонима ключа KMS не поддерживается. Кроме того, если ключ KMS не существует в той же учетной записи, которая выполняет команду, вы должны использовать полный ARN ключа, а не его идентификатор.
Ваша конфигурация SSE-KMS может поддерживать только 1 управляемый клиентом ключ на весь срок службы ведра каталога. Управляемый Amazon Web Services ключ (aws/s3) не поддерживается.
--ssekms-encryption-context (строка)
Указывает контекст шифрования Amazon Web Services KMS в качестве дополнительного контекста шифрования для использования при шифровании объектов. Значение этого заголовка — Base64-кодированная строка UTF-8-кодированного JSON, содержащего контекст шифрования в виде пар «ключ-значение». Это значение хранится в качестве метаданных объекта и автоматически передаётся в Amazon Web Services KMS для будущих операций GetObject с этим объектом.
Ведра общего назначения — Это значение должно быть явно добавлено во время операций CopyObject, если вы хотите добавить дополнительный контекст шифрования для вашего объекта. Дополнительную информацию см. в разделе Контекст шифрования в руководстве пользователя Amazon S3.
Ведра каталога — Вы можете необязательно указать явное значение контекста шифрования. Значение должно совпадать с контекстом шифрования по умолчанию — ARN ведра. Дополнительное значение контекста шифрования не поддерживается.
--bucket-key-enabled | --no-bucket-key-enabled (логическое значение)
Указывает, должен ли Amazon S3 использовать ключ ведра S3 для шифрования объектов с помощью шифрования на стороне сервера с использованием ключей KMS (SSE-KMS).
Ключи ведра S3 всегда включены для операций GET и PUT в ведре каталога и не могут быть отключены. Ключи ведра S3 не поддерживаются при копировании объектов, зашифрованных с помощью SSE-KMS, из ведер общего назначения в ведра каталога, из ведер каталога в ведра общего назначения или между ведрами каталога с помощью CopyObject, UploadPartCopy, операции копирования в пакетных операциях или заданиях импорта. В этом случае Amazon S3 выполняет вызов KMS каждый раз, когда выполняется запрос на копирование объекта, зашифрованного с помощью KMS.
--cli-input-json | --cli-input-yaml (строка) Читает аргументы из предоставленной строки JSON. Строка JSON соответствует формату, предоставленному --generate-cli-skeleton. Если на командной строке указаны другие аргументы, эти значения переопределят значения, предоставленные JSON. Невозможно передать произвольные двоичные значения с помощью предоставленного значения JSON, так как строка будет воспринята буквально. Это может не быть указано вместе с --cli-input-yaml.
--generate-cli-skeleton (строка) Выводит каркас JSON в стандартный вывод, не отправляя запрос API. Если указано без значения или со значением input, выводит пример входного JSON, который можно использовать в качестве аргумента для --cli-input-json. Аналогично, если указано yaml-input, он выведет пример входного YAML, который можно использовать с --cli-input-yaml. Если указано значение output, он проверяет входные данные команды и возвращает пример выходного JSON для этой команды. Сгенерированный каркас JSON не является стабильным между версиями AWS CLI, и нет гарантий обратной совместимости в сгенерированном каркасе JSON.
Глобальные параметры
--debug (логическое значение)
Включить отладочную запись журнала.
--endpoint-url (строка)
Переопределить значение URL по умолчанию команды указанным URL.
--no-verify-ssl (логическое значение)
По умолчанию AWS CLI использует SSL при общении с сервисами AWS. Для каждого подключения SSL AWS CLI будет проверять сертификаты SSL. Этот параметр переопределяет поведение проверки сертификатов SSL по умолчанию.
--no-paginate (логическое значение)
Отключить автоматическую постраничную навигацию. Если автоматическая постраничная навигация отключена, AWS CLI выполнит только один вызов для первой страницы результатов.
--output (строка)
Стиль форматирования для вывода команды.
- json
- text
- table
- yaml
- yaml-stream
--query (строка)
Запрос JMESPath для фильтрации данных ответа.
--profile (строка)
Использование определенного профиля из вашего файла учетных данных.
--region (строка)
Используемый регион. Переопределяет параметры конфигурации/среды.
--version (строка)
Отобразить версию этого инструмента.
--color (строка)
Включение/выключение цветного вывода.
- on
- off
- auto
--no-sign-request (логическое значение)
Не подписывать запросы. Учетные данные не будут загружены, если этот параметр указан.
--ca-bundle (строка)
Набор сертификатов CA для проверки сертификатов SSL. Переопределяет параметры конфигурации/среды.
--cli-read-timeout (целое число)
Максимальное время чтения сокета в секундах. Если значение установлено в 0, чтение сокета будет выполняться блокирующим образом без таймаута. Значение по умолчанию — 60 секунд.
--cli-connect-timeout (целое число)
Максимальное время подключения к сокету в секундах. Если значение установлено в 0, подключение к сокету будет выполняться блокирующим образом без таймаута. Значение по умолчанию — 60 секунд.
--cli-binary-format (строка)
Стиль форматирования, который необходимо использовать для двоичных блоков. Формат по умолчанию — base64. Формат base64 ожидает, что двоичные блоки будут предоставлены как строка, закодированная в base64. Формат raw-in-base64-out сохраняет совместимость с поведением AWS CLI V1, и двоичные значения должны передаваться буквально. При предоставлении содержимого из файла, которое сопоставляется с двоичным блоком, fileb:// всегда будет обрабатываться как двоичный и использовать содержимое файла непосредственно независимо от параметра cli-binary-format. При использовании file:// содержимое файла должно быть должным образом отформатировано для настроенного параметра cli-binary-format.
- base64
- raw-in-base64-out
--no-cli-pager (логическое значение)
Отключить кли паджер для вывода.
--cli-auto-prompt (логическое значение)
Автоматически запрашивать параметры ввода CLI.
--no-cli-auto-prompt (логическое значение)
Отключить автоматическое запросы параметров ввода CLI.
Вывод
ServerSideEncryption -> (строка)
SSEKMSKeyId -> (строка)
x-amz-server-side-encryption с aws:kms, этот заголовок указывает идентификатор управляемого клиентом симметричного ключа шифрования KMS, который был использован для шифрования объекта.SSEKMSEncryptionContext -> (строка)
GetObject с этим объектом.BucketKeyEnabled -> (логическое значение)
Credentials -> (структура)
Установленные временные учетные данные безопасности для созданной сессии.
AccessKeyId -> (строка)
SecretAccessKey -> (строка)
SessionToken -> (строка)
Expiration -> (временная метка)
© Copyright 2025, Amazon Web Services. Created using Sphinx.