AWS Builder Center: Learn, Build and Connect with builders in the AWS community
AWS Builder Center is the official home for builders on AWS. Share and read what others are working on, follow people who inspire you, explore training and workshops, and find tools to support what you're building.
Wie verwende ich VPC-Endpunkte, um von Amazon-EC2-Instances aus auf Amazon-S3-Buckets zuzugreifen?
Ich möchte Virtual Private Cloud (VPC)-Endpunkte verwenden, um von einer Amazon Elastic Compute Cloud (Amazon EC2)-Instance aus privat auf meinen Amazon Simple Storage Service (Amazon S3)-Bucket zuzugreifen.
Behebung
Hinweis: Wenn du beim Ausführen von AWS Command Line Interface (AWS CLI)-Befehlen Fehlermeldungen erhältst, findest du weitere Informationen dazu unter Problembehandlung bei der AWS CLI. Stelle außerdem sicher, dass du die neueste Version von AWS CLI verwendest.
VPC-Endpunkte für den sicheren Zugriff auf S3-Buckets von EC2-Instances konfigurieren
Du kannst entweder einen Schnittstellenendpunkt oder einen Gateway-Endpunkt ohne Internet-Gateway oder NAT-Gerät verwenden, um auf Amazon S3 zuzugreifen. Weitere Informationen findest du unter Auswahl deiner VPC-Endpunktstrategie für Amazon S3.
Informationen zum Erstellen und Konfigurieren eines S3-Gateway-Endpunkts findest du unter Gateway-Endpunkt erstellen.
Informationen zum Erstellen eines S3-Schnittstellenendpunkts findest du unter VPC-Endpunkt erstellen. Wenn du einen Schnittstellenendpunkt verwendest, um eine Verbindung zum S3-Bucket herzustellen, musst du den Endpunkt-URL-Parameter in die AWS-CLI- oder AWS-SDK-Umgebungen übergeben. Wenn du eine Verbindung über HTTP(S) herstellst, musst du die URL des Schnittstellenendpunkts als Hostnamen verwenden. Weitere Informationen findest du unter Zugreifen auf Buckets, Zugangspunkte und Control-API-Operationen in Amazon S3 über S3-Schnittstellen-Endpunkte.
Beispiel für eine Schnittstellenendpunkt-URL zu einem S3-Bucket-Endpunkt:
your-resource-name.vpce-0e25b8cdd720f900e-argc85vg.s3.region.vpce.amazonaws.com
Hinweis: Ersetze your-resource-name durch deinen Ressourcennamen und region durch deine AWS-Region.
Führe den AWS CLI-Befehl ls aus, um die Verbindung zum S3-Bucket zu bestätigen.
aws s3 ls s3://doc-example-bucket --endpoint-url https://bucket.vpce-0e25b8cdd720f900e-argc85vg.s3.region.vpce.amazonaws.com
Hinweis: Ersetze doc-example-bucket durch deinen Bucket-Namen und region durch deine Region.
Beschränke den öffentlichen Zugriff und verwende IAM-Rollen, um den S3-Bucket-Zugriff zu sichern
Wenn du den Bucket nicht so verbindest, dass er von dem VPC-Endpunkt ausgeht, erhältst du den Fehler „Zugriff verweigert“. Um private VPC-Verbindungen zu dem S3-Bucket durchzusetzen, füge die folgende AWS Identity and Access Management (IAM) Bucket-Richtlinie hinzu:
{ "Version": "2012-10-17", "Id": "DenyNonVPCeAccess", "Statement": [ { "Sid": "Access-to-specific-VPCE-only", "Principal": "*", "Action": "s3:*", "Effect": "Deny", "Resource": ["arn:aws:s3:::doc-example-bucket", "arn:aws:s3:::doc-example-bucket/*"], "Condition": { "StringNotEquals": { "aws:SourceVpce": "vpce-1a2b3c4d" } } } ] }
Hinweis: Ersetze doc-example-bucket durch deinen Bucket-Namen.
Behebe Probleme mit der Konnektivität zwischen EC2-Instances und S3-Buckets mit VPC-Endpunkten
Wenn am VPC-Endpunkt ein Verbindungs-Timeout-Fehler auftritt, verwende den Reachability Analyzer, um den Verbindungspfad zu analysieren. Weitere Informationen findest du unter Erste Schritte bei der Verwendung des Reachability Analyzer.
Stelle sicher, dass du die richtige Endpunktressource in der URL übergibst, wenn du den VPC-Schnittstellenendpunkt verwendest. Stelle sicher, dass die Sicherheitsgruppe für Schnittstellenendpunkte eingehenden Verkehr auf Port 443 zulässt.
„403 Access Denied“-Fehler beheben
Wenn du mehrere Änderungen an der VPC-Endpunktrichtlinie gleichzeitig vornimmst, erhältst du möglicherweise die Fehlermeldung 403 „Access Denied“.
Es kann 1–2 Minuten dauern, bis Änderungen an der VPC-Endpunktrichtlinie wirksam werden. Warte, bis deine Richtlinie aktualisiert wird, bevor du weitere Änderungen vornimmst oder den Zugriff testest.
Ähnliche Informationen
Steuerung des Zugriffs von VPC-Endpunkten aus mit Bucket-Richtlinien
- Themen
- Storage
- Sprache
- Deutsch
