create-access-grant
Описание
Создаёт разрешение доступа, предоставляющее получателю доступ к вашим данным S3. Получатель может быть пользователем или ролью IAM, или пользователем или группой каталога. Прежде чем создавать разрешение, у вас должен быть экземпляр S3 Access Grants в той же области, что и данные S3. Вы можете создать экземпляр S3 Access Grants, используя CreateAccessGrantsInstance . Также необходимо зарегистрировать как минимум одно расположение данных S3 в вашем экземпляре S3 Access Grants, используя CreateAccessGrantsLocation .
Для использования этой операции необходимо разрешение s3:CreateAccessGrant.
Для любого идентификатора каталога - sso:DescribeInstance и sso:DescribeApplication
Для пользователей каталога - identitystore:DescribeUser
Для групп каталога - identitystore:DescribeGroup
См. также: Документацию API AWS
Синтаксис
create-access-grant
--account-id <value>
--access-grants-location-id <value>
[--access-grants-location-configuration <value>]
--grantee <value>
--permission <value>
[--application-arn <value>]
[--s3-prefix-type <value>]
[--tags <value>]
[--cli-input-json | --cli-input-yaml]
[--generate-cli-skeleton <value>]
[--debug]
[--endpoint-url <value>]
[--no-verify-ssl]
[--no-paginate]
[--output <value>]
[--query <value>]
[--profile <value>]
[--region <value>]
[--version <value>]
[--color <value>]
[--no-sign-request]
[--ca-bundle <value>]
[--cli-read-timeout <value>]
[--cli-connect-timeout <value>]
[--cli-binary-format <value>]
[--no-cli-pager]
[--cli-auto-prompt]
[--no-cli-auto-prompt]
Параметры
--account-id (строка)
--access-grants-location-id (строка)
Идентификатор зарегистрированного расположения, к которому вы предоставляете доступ. S3 Access Grants присваивает этот идентификатор при регистрации расположения. S3 Access Grants присваивает идентификатор default по умолчанию расположению s3:// и присваивает сгенерированный автоматически идентификатор другим расположениям, которые вы регистрируете.
Если вы передаёте расположение default, вы не можете создать разрешение доступа для всего расположения по умолчанию. Вы также должны указать ведро или ведро и префикс в поле Subprefix.
--access-grants-location-configuration (структура)
Параметры конфигурации расположения разрешения. Расположение разрешения — это путь S3 к данным, к которым вы предоставляете доступ. Он содержит поле S3SubPrefix. Область действия разрешения — результат добавления подпрефикса к области действия зарегистрированного расположения.
S3SubPrefix -> (строка)
S3SubPrefix добавляется к области действия расположения, создавая область действия разрешения. Используйте это поле, чтобы сузить область действия разрешения до подмножества области действия расположения. Это поле обязательно, если область действия расположения является расположением по умолчанию s3://, потому что вы не можете создать разрешение на все ваши данные S3 в регионе и должны сузить область действия. Например, если область действия расположения — это расположение по умолчанию s3://, то S3SubPrefx может быть <имя_ведра>/*, поэтому полный путь области действия разрешения будет s3://<bucket-name>/*. Или же S3SubPrefx может быть <bucket-name>/<prefix-name>*, поэтому полный путь области действия разрешения будет или s3://<bucket-name>/<prefix-name>*.
Если S3SubPrefix включает префикс, добавьте символ подстановки * после префикса, чтобы указать, что вы хотите включить все имена ключей объектов в ведре, начинающиеся с этого префикса.
Упрощённый синтаксис:
S3SubPrefix=string
Синтаксис JSON:
{
"S3SubPrefix": "string"
}
--grantee (структура)
Пользователь, группа или роль, которым вы предоставляете доступ. Вы можете предоставить доступ пользователю или роли IAM. Если вы добавили свой корпоративный каталог в Amazon Web Services IAM Identity Center и связали свой экземпляр Identity Center с вашим экземпляром S3 Access Grants, получателем также может быть пользователь или группа корпоративного каталога.
GranteeType -> (строка)
Тип получателя, которому предоставлен доступ. Он может быть одним из следующих значений:
-
IAM— пользователь или роль IAM. -
DIRECTORY_USER— пользователь вашего корпоративного каталога. Вы можете использовать этот вариант, если добавили свой корпоративный каталог в IAM Identity Center и связали экземпляр IAM Identity Center с вашим экземпляром S3 Access Grants. -
DIRECTORY_GROUP— группа вашего корпоративного каталога. Вы можете использовать этот вариант, если добавили свой корпоративный каталог в IAM Identity Center и связали экземпляр IAM Identity Center с вашим экземпляром S3 Access Grants.
GranteeIdentifier -> (строка)
Grantee. Если тип получателя — IAM, идентификатором является IAM Amazon Resource Name (ARN) пользователя или роли. Если тип получателя — пользователь или группа каталога, идентификатором является 128-битный универсальный уникальный идентификатор (UUID) в формате a1b2c3d4-5678-90ab-cdef-EXAMPLE11111. Вы можете получить этот UUID из вашего экземпляра Amazon Web Services IAM Identity Center.Упрощённый синтаксис:
GranteeType=string,GranteeIdentifier=string
Синтаксис JSON:
{
"GranteeType": "DIRECTORY_USER"|"DIRECTORY_GROUP"|"IAM",
"GranteeIdentifier": "string"
}
--permission (строка)
Тип доступа, который вы предоставляете к данным S3, который может быть установлен на одно из следующих значений:
-
READ— предоставить только доступ для чтения к данным S3. -
WRITE— предоставить только доступ для записи к данным S3. -
READWRITE— предоставить доступ и для чтения, и для записи к данным S3.
Возможные значения:
READWRITEREADWRITE
--application-arn (строка)
--s3-prefix-type (строка)
Тип S3SubPrefix. Единственно возможное значение — Object. Передайте это значение, если область действия разрешения доступа — объект. Не передавайте это значение, если область действия разрешения доступа — ведро или ведро и префикс.
Возможные значения:
Object
--tags (список)
Теги ресурсов Amazon Web Services, которые вы добавляете к разрешению доступа. Каждый тег — это метка, состоящая из определённого пользователем ключа и значения. Теги могут помочь вам управлять, идентифицировать, организовывать, искать и фильтровать ресурсы.
(структура)
Тег ресурса Amazon Web Services, связанный с вашим ресурсом S3. Вы можете добавлять теги к новым объектам при их загрузке или добавлять теги объектов к существующим объектам.
Примечание
Эта операция поддерживается только для групп S3 Storage Lens и для S3 Access Grants . Тэгируемый ресурс может быть группой S3 Storage Lens или экземпляром S3 Access Grants, зарегистрированным расположением или разрешением.Key -> (строка)
aws:.Value -> (строка)
Упрощённый синтаксис:
Key=string,Value=string ...
Синтаксис JSON:
[
{
"Key": "string",
"Value": "string"
}
...
]
--cli-input-json | --cli-input-yaml (строка) Считывает аргументы из предоставленной строки JSON. Строка JSON следует формату, предоставленному --generate-cli-skeleton. Если на командной строке указаны другие аргументы, эти значения переопределяют значения, предоставленные в JSON. Невозможно передать произвольные двоичные значения с помощью предоставленного значения JSON, так как строка будет взята буквально. Это не может быть указано вместе с --cli-input-yaml.
--generate-cli-skeleton (строка) Выводит JSON-скелет в стандартный вывод, не отправляя запрос API. Если предоставлено значение по умолчанию или значение input, выводит пример входного JSON, который может быть использован в качестве аргумента для --cli-input-json. Аналогично, если предоставлено yaml-input, он выведет пример входного YAML, который можно использовать с --cli-input-yaml. Если предоставлено значение output, он проверяет входные данные команды и возвращает пример выходного JSON для этой команды. Сгенерированный JSON-скелет не является стабильным между версиями AWS CLI, и нет гарантий обратной совместимости в сгенерированном JSON-скелете.
Общие параметры
--debug (boolean)
Включить отладовую регистрацию.
--endpoint-url (string)
Переопределить стандартный URL команды заданным URL.
--no-verify-ssl (boolean)
По умолчанию AWS CLI использует SSL при общении с AWS-сервисами. Для каждого SSL-соединения AWS CLI будет проверять SSL-сертификаты. Этот параметр переопределяет стандартное поведение проверки SSL-сертификатов.
--no-paginate (boolean)
Отключить автоматическую постраничную навигацию. Если автоматическая постраничная навигация отключена, AWS CLI выполнит только один вызов для первой страницы результатов.
--output (string)
Стиль форматирования вывода команд.
- json
- text
- table
- yaml
- yaml-stream
--query (string)
Запрос JMESPath для фильтрации данных ответа.
--profile (string)
Использовать определённый профиль из файла аутентификации.
--region (string)
Регион для использования. Переопределяет настройки из конфигурации/среды.
--version (string)
Отобразить версию этого инструмента.
--color (string)
Включить/выключить цветной вывод.
- on
- off
- auto
--no-sign-request (boolean)
Не подписывать запросы. Данные аутентификации не будут загружены, если этот аргумент предоставлен.
--ca-bundle (string)
Файл сертификатов CA для использования при проверке SSL-сертификатов. Переопределяет настройки из конфигурации/среды.
--cli-read-timeout (int)
Максимальное время чтения сокета в секундах. Если значение равно 0, чтение сокета будет блокирующим и без таймаута. Значение по умолчанию — 60 секунд.
--cli-connect-timeout (int)
Максимальное время подключения сокета в секундах. Если значение равно 0, подключение сокета будет блокирующим и без таймаута. Значение по умолчанию — 60 секунд.
--cli-binary-format (string)
Стиль форматирования для двоичных блоков. По умолчанию используется формат base64. Формат base64 ожидает, что двоичные блоки будут предоставлены как закодированная строка base64. Формат raw-in-base64-out сохраняет совместимость с поведением AWS CLI V1, и двоичные значения должны передаваться буквально. При предоставлении содержимого из файла, которое соответствует двоичному блоку fileb:// всегда будет обрабатываться как двоичное и будет использовать содержимое файла напрямую независимо от настройки cli-binary-format. При использовании file:// содержимое файла должно быть должным образом отформатировано для настроенного cli-binary-format.
- base64
- raw-in-base64-out
--no-cli-pager (boolean)
Отключить кли-паджинатор для вывода.
--cli-auto-prompt (boolean)
Автоматически запрашивать параметры ввода CLI.
--no-cli-auto-prompt (boolean)
Отключить автоматическое запросы параметров ввода CLI.
Вывод
CreatedAt -> (временная метка)
AccessGrantId -> (строка)
AccessGrantArn -> (строка)
Grantee -> (структура)
Пользователь, группа или роль, которым вы предоставляете доступ. Вы можете предоставить доступ пользователю или роли IAM. Если вы добавили свою корпоративную директорию в Amazon Web Services IAM Identity Center и связали экземпляр Identity Center со своим экземпляром S3 Access Grants, получатель также может быть пользователем или группой корпоративной директории.
GranteeType -> (строка)
Тип получателя, которому предоставлен доступ. Он может иметь одно из следующих значений:
-
IAM- Пользователь или роль IAM. -
DIRECTORY_USER- Пользователь вашей корпоративной директории. Вы можете использовать этот параметр, если вы добавили свою корпоративную идентификационную директорию в IAM Identity Center и связали экземпляр IAM Identity Center с вашим экземпляром S3 Access Grants. -
DIRECTORY_GROUP- Группа вашей корпоративной директории. Вы можете использовать этот параметр, если вы добавили свою корпоративную идентификационную директорию в IAM Identity Center и связали экземпляр IAM Identity Center с вашим экземпляром S3 Access Grants.
GranteeIdentifier -> (строка)
Grantee. Если тип получателя - IAM, идентификатор — это Amazon Resource Name (ARN) пользователя или роли IAM. Если тип получателя — пользователь или группа директории, идентификатор — 128-битный универсальный уникальный идентификатор (UUID) в формате a1b2c3d4-5678-90ab-cdef-EXAMPLE11111. Вы можете получить этот UUID из экземпляра Amazon Web Services IAM Identity Center.AccessGrantsLocationId -> (строка)
default по умолчанию s3:// и присваивает автоматически сгенерированный идентификатор другим расположениям, которые вы регистрируете.AccessGrantsLocationConfiguration -> (структура)
Параметры конфигурации расположения разрешения. Расположение разрешения — это путь S3 к данным, к которым предоставляется доступ.
S3SubPrefix -> (строка)
S3SubPrefix добавляется к области расположения, создавая область разрешения. Используйте это поле для сужения области разрешения до подмножества области расположения. Это поле необходимо, если область расположения — это расположение по умолчанию s3://, потому что вы не можете создать разрешение на все ваши данные S3 в регионе и должны сузить область. Например, если область расположения — это расположение по умолчанию s3://, S3SubPrefx может быть <bucket-name>/*, поэтому полный путь области разрешения будет s3://<bucket-name>/*. Или S3SubPrefx может быть <bucket-name>/<prefix-name>*, поэтому полным путём области разрешения будет s3://<bucket-name>/<prefix-name>*.
Если S3SubPrefix включает префикс, добавьте символ подстановки * после префикса, чтобы указать, что вы хотите включить все имена объектов ключа в ведре, начинающиеся с этого префикса.
Permission -> (строка)
Тип доступа, который вы предоставляете к данным S3, который может быть установлен на одно из следующих значений:
-
READ— Предоставить только чтение данных S3. -
WRITE— Предоставить только запись данных S3. -
READWRITE— Предоставить доступ для чтения и записи данных S3.
ApplicationArn -> (строка)
GrantScope -> (строка)
Subprefix к области расположения.
© Copyright 2025, Amazon Web Services. Created using Sphinx.