

Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.

# `AWSSupport-TroubleshootS3AccessSameAccount`
<a name="automation-aws-troubleshoots3accesssameaccount"></a>

 **Beschreibung** 

Das `AWSSupport-TroubleshootS3AccessSameAccount` Runbook hilft bei der Diagnose von Problemen mit verweigertem Zugriff durch Amazon Simple Storage Service (Amazon S3) bei Bucket- oder Objektoperationen, indem es die Zugriffsebene auswertet, die der Identität des Anforderers AWS Identity and Access Management (IAM) (Benutzer oder Rolle) auf Ihrer Amazon S3-Ressource gewährt wurde. Das Runbook bewertet alle relevanten Zugriffsrichtlinien, Benutzerrichtlinien und ressourcenbasierten Richtlinien (Bucket-Richtlinie, Bucket-ACL und Objekt-ACL), die mit der Amazon S3 S3-Ressource und dem in den Eingabeparametern angegebenen IAM-Benutzer oder der IAM-Rolle verknüpft sind.

**Wichtig**  
Sie können dieses Runbook nur verwenden, um Probleme mit der Zugriffsverweigerung zu bewerten, wenn sich der Anforderer im selben AWS Konto wie der Amazon S3-Bucket oder das Amazon S3-Objekt befindet.  
Stellen Sie sicher, dass Ihr Benutzer oder der `AutomationAssumeRole` Benutzer, der dieses Runbook ausführt, über die erforderlichen Berechtigungen für die entsprechenden Ressourcenrichtlinien und get/list bucket/key die Metadatenkonfiguration verfügt.  
Wenn die Ressourcenrichtlinie ein `NotPrincipal` Element enthält, gibt das Runbook in dem Schritt einen Fehler aus. `PolicyModifier`

 **Wie funktioniert es?** 

Das Runbook führt die folgenden Evaluierungen durch:
+ Überprüft die Existenz des IAM-Benutzers oder der IAM-Rolle und dekonstruiert den ARN, um seine Schlüsselkomponenten zu identifizieren.
+ Prüft, ob die Amazon S3 S3-Ressource (Bucket oder Objekt) existiert und gibt den Bucket- und Schlüsselnamen zurück.
+ Überprüft, ob sich die user/role und in demselben AWS Konto bucket/object befinden.
+ Ruft Bucket- und Objekt-ACL-Konfigurationen ab, falls zutreffend.
+ Ruft die dem Benutzer oder der Rolle zugewiesenen IAM-Richtlinien ab.
+ Ruft Bucket-Richtlinien ab, falls sie existieren.
+ Ruft gegebenenfalls AWS KMS wichtige Richtlinien für verschlüsselte Objekte ab.
+ Ruft gegebenenfalls VPC-Endpunktrichtlinien ab.
+ Ruft die Service Control Policies (SCPs) von AWS Organizations ab, falls vorhanden.
+ Wertet alle Richtlinien zusammen aus, um die effektiven Berechtigungen für die angegebene Aktion zu ermitteln.

 [Führen Sie diese Automatisierung aus (Konsole)](https://console.aws.amazon.com/systems-manager/automation/execute/AWSSupport-TroubleshootS3AccessSameAccount) 

**Art des Dokuments**

Automatisierung

**Eigentümer**

Amazon

**Plattformen**

/

**Erforderliche IAM-Berechtigungen**

Der `AutomationAssumeRole` Parameter erfordert die folgenden Aktionen, um das Runbook erfolgreich zu verwenden.
+ `ec2:DescribeVpcEndpoints`(wenn VPC-Endpunkt angegeben ist)
+ `iam:GetGroupPolicy`
+ `iam:GetPolicy`
+ `iam:GetPolicyVersion`
+ `iam:GetRole`
+ `iam:GetRolePolicy`
+ `iam:GetUser`
+ `iam:GetUserPolicy`
+ `iam:ListAttachedRolePolicies`
+ `iam:ListAttachedUserPolicies`
+ `iam:ListGroupsForUser`
+ `iam:ListRolePolicies`
+ `iam:ListUserPolicies`
+ `iam:SimulatePrincipalPolicy`
+ `kms:GetKeyPolicy`(wenn KMS-Verschlüsselung verwendet wird)
+ `s3:GetBucketAcl`
+ `s3:GetBucketLocation`
+ `s3:GetBucketPolicy`
+ `s3:GetObjectAcl`
+ `s3:GetObjectVersion`
+ `s3:ListBucket`

Beispiel für eine IAM-Richtlinie:

```
{
    "Version": "2012-10-17",
    "Statement": [
        {
            "Effect": "Allow",
            "Action": [
                "ec2:DescribeVpcEndpoints",
                "iam:GetGroupPolicy",
                "iam:GetPolicy",
                "iam:GetPolicyVersion",
                "iam:GetRole",
                "iam:GetRolePolicy",
                "iam:GetUser",
                "iam:GetUserPolicy",
                "iam:ListAttachedRolePolicies",
                "iam:ListAttachedUserPolicies",
                "iam:ListGroupsForUser",
                "iam:ListRolePolicies",
                "iam:ListUserPolicies",
                "iam:SimulatePrincipalPolicy",
                "kms:GetKeyPolicy",
                "s3:GetBucketAcl",
                "s3:GetBucketLocation",
                "s3:GetBucketPolicy",
                "s3:GetObjectAcl",
                "s3:GetObjectVersion",
                "s3:ListBucket"
            ],
            "Resource": "*"
        }
    ]
}
```

 **Anweisungen** 

Gehen Sie wie folgt vor, um die Automatisierung zu konfigurieren:

1. Navigieren Sie [https://console.aws.amazon.com/systems-manager/documents/AWSSupport-TroubleshootS3AccessSameAccount/description](https://console.aws.amazon.com/systems-manager/documents/AWSSupport-TroubleshootS3AccessSameAccount/description)im Systems Manager unter Dokumente zu.

1. Wählen Sie Execute automation (Automatisierung ausführen).

1. Geben Sie für die Eingabeparameter Folgendes ein:
   + **AutomationAssumeRole (Fakultativ):**

     Der Amazon-Ressourcenname (ARN) der IAM-Rolle, der es Systems Manager Automation ermöglicht, die Aktionen in Ihrem Namen durchzuführen. Wenn keine Rolle angegeben ist, verwendet Systems Manager Automation Ihre Berechtigungen.
   + **S3ResourceArn (Erforderlich):**

     Der ARN Ihrer Amazon S3 S3-Ressource (Bucket oder Schlüssel). Geben Sie für Objektoperationen wie `PutObject` oder `GetObject` den ARN des Objekts an. Beispiel:`arn:aws:s3:::bucket_name`, oder`arn:aws:s3:::bucket_name/key_name`.
   + **S3 Action (erforderlich):**

     Die Amazon S3 S3-Aktion, für die das Runbook den Zugriffskontext auswerten soll. Stellen Sie sicher, dass Sie den entsprechenden Amazon S3 S3-Ressourcentyp (Bucket oder Objekt) für die spezifische Aktion angeben. Zu den Beispielen gehören: `GetObject` `PutObject``DeleteObject`,`GetBucketAcl`,, usw.
   + **RequesterArn (Erforderlich):**

     Der IAM-Principal-ARN (Benutzer oder Rolle), für den Sie die Zugriffsebene für die spezifische Amazon S3-Ressource ermitteln möchten. Beispiel: `arn:aws:iam::123456789012:user/user_name` oder `arn:aws:iam::123456789012:role/example-role`.
   + **RequesterRoleSessionName (Optional):**

     Der Sitzungsname der angenommenen Rolle, falls es sich bei dem IAM-ARN um eine Rolle handelt und Sie einen bestimmten Sitzungsnamen angeben möchten.
   + **S3ObjectVersionId (Fakultativ):**

     Wenn das Objekt mehrere Versionen hat, können Sie mit diesem Parameter die spezifische Version des Objekts angeben, für die Sie den Zugriffskontext auswerten möchten.
   + **KmsKeyArn (Optional):**

     Der AWS KMS Schlüssel-ARN, wenn er für die Aktion relevant ist (Beispiel: `CompleteMultipartUpload` `CopyObject``CreateMultipartUpload`,`PutObject`,, usw.). Hinweis: Das Runbook unterstützt nicht die Angabe eines AWS KMS Schlüssels in einem anderen AWS Konto.
   + **VpcEndpointId (Fakultativ):**

     Die VPC-Endpunkt-ID (Virtual Private Cloud), die sich auf die Zugriffsevaluierung bezieht. Amazon S3 S3-Bucket-Richtlinien können den Zugriff auf Buckets von bestimmten VPC-Endpunkten aus steuern.
   + **ContextKeyList (Optional):**

     Liste der Bedingungsschlüssel und die entsprechenden Werte im Zusammenhang mit der Bewertung der Richtlinie. Beispiel: `[{"ContextKeyName":"aws:PrincipalArn","ContextKeyValues":["arn:aws:iam::123456789012:root"],"ContextKeyType":"string"}]`.
   + **SCP-Richtlinie (optional):**

     Die AWS Organizations Service Control Policy (SCP) für den Fall, dass das Runbook die Eingaben anhand einer bestimmten SCP-Richtlinie auswerten soll. Dies ist nicht erforderlich und wird ignoriert, wenn Sie dieses Runbook über das Verwaltungskonto der Organisation ausführen.

1. Wählen Sie Ausführen aus.

1. Die Automatisierung wird initiiert.

1. Das Dokument führt die folgenden Schritte aus:
   + **`IAMCheckTypeset`**:

     Überprüft die Existenz des IAM-Benutzers oder der IAM-Rolle und dekonstruiert den ARN, um seine Schlüsselkomponenten zu identifizieren.
   + **`ResourceTypeCheck`**:

     Prüft, ob die Amazon S3 S3-Ressource (Bucket oder Objekt) existiert und gibt den Bucket- und Schlüsselnamen zurück.
   + **`UaBoOoAccountCheck`**:

     Überprüft, ob sich die user/role und in demselben AWS Konto bucket/object befinden.
   + **`KeyDetailsChecker`**:

     Ruft Details über das Amazon S3 S3-Objekt ab, wenn es sich bei der Ressource um ein Objekt handelt.
   + **`ACLBucketCheck`**:

     Ruft die Bucket-ACL-Konfiguration ab.
   + **`ConditionSetter`**:

     Richtet Bedingungsschlüssel für die Richtlinienauswertung ein.
   + **`FetchIAMPolicy`**:

     Ruft die dem Benutzer oder der Rolle zugewiesenen IAM-Richtlinien ab.
   + **`branchOnACLCheck`**:

     Ermittelt, ob die Objekt-ACL überprüft werden muss.
   + **`FetchBucketPolicy`**:

     Ruft die Bucket-Richtlinie ab, falls sie existiert.
   + **`branchOnKMSCheck`**:

     Ermittelt, ob eine AWS KMS wichtige Richtlinie evaluiert werden muss.
   + **`FetchKMSPolicy`**:

     Ruft die AWS KMS Schlüsselrichtlinie ab, falls zutreffend.
   + **`branchOnVPCeCheck`**:

     Legt fest, ob die VPC-Endpunktrichtlinie evaluiert werden muss.
   + **`FetchVPCePolicy`**:

     Ruft gegebenenfalls die VPC-Endpunktrichtlinie ab.
   + **`FetchSCPPolicy`**:

     Ruft das AWS Organisations-SCP ab, falls vorhanden.
   + **`PolicyModifier`**:

     Ändert alle Richtlinien und bereitet sie für die Bewertung vor.
   + **`EvaluatePolicy`**:

     Wertet alle Richtlinien zusammen aus, um die effektiven Berechtigungen für die angegebene Aktion zu ermitteln.

1. Nach Abschluss der Ausführung finden Sie im Abschnitt Outputs die detaillierten Ergebnisse der Ausführung.

**Referenzen**

Systems Manager Automation
+ [Führen Sie diese Automatisierung aus (Konsole)](https://console.aws.amazon.com/systems-manager/documents/AWSSupport-TroubleshootS3AccessSameAccount/description)
+ [Führen Sie eine Automatisierung aus](https://docs.aws.amazon.com//systems-manager/latest/userguide/automation-working-executing.html)
+ [Eine Automatisierung einrichten](https://docs.aws.amazon.com//systems-manager/latest/userguide/automation-setup.html)
+ [Support Sie Automatisierungs-Workflows](https://aws.amazon.com/premiumsupport/technology/saw/)