Spec-Zone.ru › AWS CLI v2

[ aws . s3api ]

put-bucket-policy

Описание

Применяет политику Amazon S3 к ведру Amazon S3.

Примечание

Ведра каталогов - Для ведер каталогов необходимо выполнять запросы для этой операции API к региональному конечной точке. Эти конечные точки поддерживают запросы со стилем пути в формате ``https://s3express-control.*region-code* .amazonaws.com/имя-ведра ``. Запросы со стилем виртуального хостинга не поддерживаются. Дополнительные сведения о конечных точках в зонах доступности см. в разделе Региональные и зональные конечные точки для ведер каталогов в зонах доступности в Руководстве пользователя Amazon S3. Дополнительные сведения о конечных точках в локальных зонах см. в разделе Концепции для ведер каталогов в локальных зонах в Руководстве пользователя Amazon S3.

Разрешения

Если вы используете идентификатор, отличный от корневого пользователя учетной записи Amazon Web Services, владеющей ведром, вызывающий идентификатор должен иметь разрешения PutBucketPolicy на указанное ведро и принадлежать учетной записи владельца ведра, чтобы использовать эту операцию.

Если у вас нет PutBucketPolicy разрешений, Amazon S3 возвращает ошибку 403 Access Denied. Если у вас есть правильные разрешения, но вы не используете идентификатор, принадлежащий учетной записи владельца ведра, Amazon S3 возвращает ошибку 405 Method Not Allowed.

Предупреждение

Чтобы предотвратить случайное блокирование владельцев ведер, корневой субъект в учетной записи Amazon Web Services владельца ведра может выполнять API-действия GetBucketPolicy, PutBucketPolicy и DeleteBucketPolicy, даже если политика ведра явно запрещает доступ корневому субъекту. Доступ корневого субъекта владельца ведра к этим API-действиям может быть заблокирован только политиками VPC-точек конечных пунктов и политиками Amazon Web Services Organizations.
  • Разрешения на ведра общего назначения - В политике требуется разрешение s3:PutBucketPolicy. Дополнительные сведения о политиках ведер общего назначения см. в разделе Использование политик ведер и политик пользователей в Руководстве пользователя Amazon S3.

  • Разрешения на ведра каталогов - Чтобы предоставить доступ к этой операции API, необходимо иметь разрешение s3express:PutBucketPolicy в политике на основе идентификатора IAM, а не в политике ведра. Перекрестный доступ к этой операции API не поддерживается. Эту операцию может выполнить только учетная запись Amazon Web Services, владеющая ресурсом. Дополнительные сведения о политиках и разрешениях ведер каталогов см. в разделе Amazon Web Services Identity and Access Management (IAM) for S3 Express One Zone в Руководстве пользователя Amazon S3.

    Примеры политик ведра

Примеры политик ведер общего назначения - См. примеры политик ведра в Руководстве пользователя Amazon S3.

Примеры политик ведра каталога - См. примеры политик ведра для S3 Express One Zone в Руководстве пользователя Amazon S3.

Синтаксис заголовка HTTP Host

Ведра каталогов - Синтаксис заголовка HTTP Host - s3express-control.*region-code* .amazonaws.com.

Следующие операции связаны с PutBucketPolicy:

  • CreateBucket
  • DeleteBucket

См. также: Документация API AWS

Синопсис

  put-bucket-policy
--bucket <value>
[--content-md5 <value>]
[--checksum-algorithm <value>]
[--confirm-remove-self-bucket-access | --no-confirm-remove-self-bucket-access]
--policy <value>
[--expected-bucket-owner <value>]
[--cli-input-json | --cli-input-yaml]
[--generate-cli-skeleton <value>]
[--debug]
[--endpoint-url <value>]
[--no-verify-ssl]
[--no-paginate]
[--output <value>]
[--query <value>]
[--profile <value>]
[--region <value>]
[--version <value>]
[--color <value>]
[--no-sign-request]
[--ca-bundle <value>]
[--cli-read-timeout <value>]
[--cli-connect-timeout <value>]
[--cli-binary-format <value>]
[--no-cli-pager]
[--cli-auto-prompt]
[--no-cli-auto-prompt]

Параметры

--bucket (строка)

Имя ведра.

Ведра каталогов - При использовании этой операции с ведром каталога необходимо использовать запросы со стилем пути в формате https://s3express-control.*region-code* .amazonaws.com/*bucket-name* `` . Virtual-hosted-style requests aren't supported. Directory bucket names must be unique in the chosen Zone (Availability Zone or Local Zone). Bucket names must also follow the format `` *bucket-base-name* --*zone-id* --x-s3 (например, `` DOC-EXAMPLE-BUCKET –usw2-az1 –x-s3`` ). Дополнительные сведения о ограничениях для имен ведер см. в разделе Правила именования ведер каталогов в Руководстве пользователя Amazon S3

--content-md5 (строка)

MD5-хеш тела запроса.

Для запросов, выполненных с помощью командной строки Amazon Web Services (CLI) или Amazon Web Services SDK, это поле вычисляется автоматически.

Примечание

Эта функция не поддерживается для ведер каталогов.

--checksum-algorithm (строка)

Указывает алгоритм, используемый для создания контрольной суммы запроса при использовании SDK. Этот заголовок не обеспечит дополнительных функций, если вы не используете SDK. При отправке этого заголовка должен быть отправлен соответствующий заголовок x-amz-checksum-*algorithm* `` or ``x-amz-trailer. В противном случае Amazon S3 отклонит запрос со статусом HTTP 400 Bad Request.

Для заголовка ``x-amz-checksum-algorithm `` замените `` algorithm `` на поддерживаемый алгоритм из следующего списка:

  • CRC32
  • CRC32C
  • CRC64NVME
  • SHA1
  • SHA256

Дополнительные сведения см. в разделе Проверка целостности объекта в Руководстве пользователя Amazon S3.

Если значение индивидуальной контрольной суммы, предоставленное через x-amz-checksum-*algorithm* `` doesn't match the checksum algorithm you set through ``x-amz-sdk-checksum-algorithm, Amazon S3 отклоняет запрос с ошибкой BadDigest.

Примечание

Для ведер каталогов при использовании Amazon Web Services SDK CRC32 является стандартным алгоритмом контрольной суммы, используемым для повышения производительности.

Возможные значения:

  • CRC32
  • CRC32C
  • SHA1
  • SHA256
  • CRC64NVME

--confirm-remove-self-bucket-access | --no-confirm-remove-self-bucket-access (булево)

Установите этот параметр в значение true, чтобы подтвердить, что вы хотите удалить свои разрешения на изменение политики этого ведра в будущем.

Примечание

Эта функция не поддерживается для ведер каталогов.

--policy (строка)

Политика ведра в формате JSON.

Для ведер каталогов единственное поддерживаемое действие IAM в политике ведра - s3express:CreateSession.

--expected-bucket-owner (строка)

Идентификатор учетной записи предполагаемого владельца ведра. Если предоставленный вами идентификатор учетной записи не соответствует фактическому владельцу ведра, запрос завершается с кодом состояния HTTP 403 Forbidden (доступ запрещен).

Примечание

Для ведер каталогов этот заголовок не поддерживается в этой операции API. Если вы укажете этот заголовок, запрос завершится с кодом состояния HTTP 501 Not Implemented.

--cli-input-json | --cli-input-yaml (строка) Читает аргументы из предоставленной строки JSON. Строка JSON следует формату, указанному в --generate-cli-skeleton. Если на командной строке предоставлены другие аргументы, эти значения переопределят значения, предоставленные JSON. Передача произвольных двоичных значений с помощью предоставленного значения JSON невозможна, так как строка будет взята буквально. Это не может быть указано вместе с --cli-input-yaml.

--generate-cli-skeleton (строка) Выводит скелет JSON в стандартный вывод без отправки запроса API. Если предоставлено значение null или input, выводится пример ввода JSON, который может быть использован в качестве аргумента для --cli-input-json. Аналогично, если предоставлено значение yaml-input, будет выведен пример ввода YAML, который можно использовать с --cli-input-yaml. Если предоставлено значение output, будет проверен ввод команд и возвращён пример выходного JSON для этой команды. Сгенерированный скелет JSON не является стабильным между версиями AWS CLI, и нет гарантий обратной совместимости в сгенерированном скелете JSON.

Глобальные параметры

--debug (булево)

Включить отладку.

--endpoint-url (строка)

Переопределить URL команды указанным URL.

--no-verify-ssl (булево)

По умолчанию AWS CLI использует SSL при общении с AWS-сервисами. Для каждого SSL-соединения AWS CLI будет проверять сертификаты SSL. Этот параметр переопределяет поведение проверки сертификатов SSL по умолчанию.

--no-paginate (булево)

Отключить автоматическую постраничную навигацию. Если автоматическая постраничная навигация отключена, AWS CLI выполнит только один вызов для первой страницы результатов.

--output (строка)

Стиль форматирования выходных данных команд.

  • json
  • text
  • table
  • yaml
  • yaml-stream

--query (строка)

Запрос JMESPath для фильтрации данных ответа.

--profile (строка)

Использовать определённый профиль из файла аутентификации.

--region (строка)

Используемый регион. Переопределяет настройки из конфигурации/среды.

--version (строка)

Отобразить версию инструмента.

--color (строка)

Включить/выключить цветной вывод.

  • on
  • off
  • auto

--no-sign-request (булево)

Не подписывать запросы. Кредиты не будут загружены, если этот аргумент предоставлен.

--ca-bundle (строка)

Файл с пакетом сертификатов CA для проверки SSL-сертификатов. Переопределяет настройки из конфигурации/среды.

--cli-read-timeout (целое число)

Максимальное время чтения сокета в секундах. Если значение равно 0, чтение сокета будет блокирующим и не будет иметь таймаута. Значение по умолчанию - 60 секунд.

--cli-connect-timeout (целое число)

Максимальное время подключения к сокету в секундах. Если значение равно 0, подключение к сокету будет блокирующим и не будет иметь таймаута. Значение по умолчанию - 60 секунд.

--cli-binary-format (строка)

Стиль форматирования двоичных блоков. По умолчанию - base64. Формат base64 ожидает, что двоичные блоки будут предоставлены в виде строки, закодированной в base64. Формат raw-in-base64-out сохраняет совместимость с поведением AWS CLI V1, и двоичные значения должны передаваться буквально. При предоставлении содержимого файла, соответствующего двоичному блоку, fileb:// всегда будет обрабатываться как двоичное и будет использоваться содержимое файла напрямую независимо от настройки cli-binary-format. При использовании file:// содержимое файла должно быть должным образом отформатировано для настроенного cli-binary-format.

  • base64
  • raw-in-base64-out

--no-cli-pager (булево)

Отключить кли-пейджер для вывода.

--cli-auto-prompt (булево)

Автоматически запрашивать параметры CLI.

--no-cli-auto-prompt (булево)

Отключить автоматическое запросы параметров CLI.

Примеры

Примечание

Для использования следующих примеров необходимо установить и настроить AWS CLI. Дополнительную информацию см. в руководстве по началу работы в Руководстве пользователя AWS CLI.

Если не указано иное, во всех примерах используются правила цитирования, аналогичные unix-системе. Эти примеры потребуется адаптировать к правилам цитирования вашей оболочки. См. раздел Использование кавычек со строками в Руководстве пользователя AWS CLI.

В этом примере все пользователи могут получать доступ к любым объектам в ведре amzn-s3-demo-bucket, кроме тех, что находятся в папке MySecretFolder. Также он предоставляет права put и delete пользователю с правами доступа к AWS-аккаунту 1234-5678-9012:

aws s3api put-bucket-policy --bucket amzn-s3-demo-bucket --policy file://policy.json

policy.json:
{
   "Statement": [
      {
         "Effect": "Allow",
         "Principal": "*",
         "Action": "s3:GetObject",
         "Resource": "arn:aws:s3:::amzn-s3-demo-bucket/*"
      },
      {
         "Effect": "Deny",
         "Principal": "*",
         "Action": "s3:GetObject",
         "Resource": "arn:aws:s3:::amzn-s3-demo-bucket/MySecretFolder/*"
      },
      {
         "Effect": "Allow",
         "Principal": {
            "AWS": "arn:aws:iam::123456789012:root"
         },
         "Action": [
            "s3:DeleteObject",
            "s3:PutObject"
         ],
         "Resource": "arn:aws:s3:::amzn-s3-demo-bucket/*"
      }
   ]
}

Вывод

Нет

© Copyright 2025, Amazon Web Services. Created using Sphinx.

Spec-Zone.ru

Настройки Оффлайн Что нового Помощь О нас
Spec-Zone .ru
спецификации, руководства, описания, API