Ir para o conteúdo

Como soluciono um erro de "Acesso negado" ou "Permissão negada" em operações no meu servidor AWS Transfer Family?

3 minuto de leitura
0

Quando executo operações de leitura, gravação, listagem ou exclusão no meu servidor do AWS Transfer Family, recebo um erro de "Acesso negado" ou "Permissão negada".

Resolução

Para solucionar problemas de configuração do Transfer Family, revise as permissões do serviço da AWS associado.

Permissões do Amazon S3

Certifique-se de que o perfil e a política do AWS Identity and Access Management (IAM) do seu servidor do Transfer Family concedam acesso aos seus recursos da AWS. Para conceder acesso de leitura/gravação a um bucket do Amazon Simple Storage Service (Amazon S3), use o exemplo de política do IAM a seguir:

{
    "Version": "2012-10-17",
    "Statement": [
        {
            "Sid": "AllowListingOfUserFolder",
            "Action": [
                "s3:ListBucket",
                "s3:GetBucketLocation"
            ],
            "Effect": "Allow",
            "Resource": [
                "arn:aws:s3:::amzn-s3-demo-bucket"
            ]
        },
        {
            "Sid": "HomeDirObjectAccess",
            "Effect": "Allow",
            "Action": [
                "s3:PutObject",
                "s3:GetObject",
                "s3:DeleteObject",
                "s3:DeleteObjectVersion",
                "s3:GetObjectVersion",
                "s3:GetObjectACL",
                "s3:PutObjectACL"
            ],
            "Resource": "arn:aws:s3:::amzn-s3-demo-bucket/*"
        }
    ]
}

Verifique se a política de confiança de perfis permite acesso a "transfer.amazonaws.com" e é semelhante a:

{
    "Version": "2012-10-17",
    "Statement": [
        {
            "Effect": "Allow",
            "Principal": {
                "Service": "transfer.amazonaws.com"
            },
            "Action": "sts:AssumeRole"
        }
    ]
}

Para mais informações, consulte Exemplo de política de acesso de leitura/gravação.

Permissões de criptografia do AWS KMS

Para permitir a criptografia no Transfer Family, a política de perfil do IAM anexada ao usuário deve conceder as permissões necessárias do AWS Key Management Service (AWS KMS).

Para conceder permissões para usar o Transfer Family com um bucket do Amazon S3 ativado para criptografia do AWS KMS, use o exemplo a seguir:

{
    "Sid": "Stmt1544140969635",
    "Action": [
        "kms:Decrypt",
        "kms:Encrypt",
        "kms:GenerateDataKey",
        "kms:GetPublicKey",
        "kms:ListKeyPolicies"
    ],
    "Effect": "Allow",
    "Resource": "arn:aws:kms:region:account-id:key/kms-key-id"
}

Para mais informações, consulte Proteção e criptografia de dados.

Permissões do Amazon EFS

Para usar o Transfer Family com o Amazon Elastic File System (Amazon EFS), a política de perfil do IAM deve conceder acesso ao seu sistema de arquivos.

Para conceder as permissões de ações de leitura ClientMount e ações de gravação ClientWrite ao perfil do IAM EFS-role-for-transfer, use o exemplo de política do IAM a seguir:

{
    "Version": "2012-10-17",
    "Id": "efs-policy-wizard-8698b356-4212-4d30-901e-ad2030b57762",
    "Statement": [
        {
            "Sid": "Grant-transfer-role-access",
            "Effect": "Allow",
            "Principal": {
                "AWS": "arn:aws:iam::111122223333:role/EFS-role-for-transfer"
            },
            "Action": [
                "elasticfilesystem:ClientWrite",
                "elasticfilesystem:ClientMount"
            ]
        }
    ]
}

Para mais informações, consulte Usar o AWS Transfer Family para transferir dados.

Permissões entre contas

Para usar o Transfer Family para acessar seu sistema de arquivos com outra conta da AWS, você deve conceder à conta acesso ao seu sistema de arquivos.

Para mais informações, consulte Como configurar meu servidor do AWS Transfer Family para usar um bucket do Amazon S3 que está em outra conta da AWS?.

AWS OFICIALAtualizada há 2 anos
Sem comentários