Wenn Amazon S3 neu für Sie ist, lesen Sie unser Tutorial zur [Verwendung Ihres eigenen S3-Buckets](/de/docs/faq/how-to-set-up-an-amazon-s3-bucket.md).

Die URL der Ergebnisdatei in Ihrem S3-Bucket wird im Assembly Status JSON zurückgegeben. Wenn die Versionierung für Ihren S3-Bucket aktiviert ist, wird die Versions-ID der Datei in `meta.version_id` zurückgegeben.

###### Warnung

**Vermeiden Sie Berechtigungsfehler.** Standardmäßig ist `acl` auf `"public"` gesetzt. AWS S3 verfügt über eine Bucket-Einstellung namens `Block new public ACLs and uploading public objects`. Setzen Sie diese in Ihrem Bucket auf **False**, wenn `acl` weiterhin auf `"public"` gesetzt bleiben soll. Andernfalls treten in Ihren Assemblies trotz korrekt konfigurierter S3-Zugangsdaten Berechtigungsfehler auf.

###### Warnung

**Verwenden Sie DNS-konforme Bucket-Namen.** Ihr Bucket-Name [muss DNS-konform sein⁠](https://docs.aws.amazon.com/AmazonS3/latest/userguide/bucketnamingrules.html) und darf keine Großbuchstaben enthalten. Alle nicht alphanumerischen Zeichen in den Dateinamen werden durch einen Unterstrich und Leerzeichen durch Bindestriche ersetzt. Wenn Ihr vorhandener S3-Bucket Großbuchstaben enthält oder anderweitig nicht DNS-konform ist, schreiben Sie die Ergebnis-URLs mit dem Parameter `url_prefix` beim Robot um.

## Zugriff beschränken

Sie müssen Ihrem Bucket außerdem Berechtigungen hinzufügen, damit Transloadit ordnungsgemäß darauf zugreifen kann. Hier ist eine IAM-Beispielrichtlinie, die Sie verwenden können. Gemäß dem [Prinzip der geringsten Rechte⁠](https://en.wikipedia.org/wiki/Principle%5Fof%5Fleast%5Fprivilege) enthält sie die **mindestens erforderlichen Berechtigungen**, um mit Transloadit eine Datei in Ihren S3-Bucket zu exportieren. Abhängig von Ihrer Anwendung benötigen Sie möglicherweise weitere Berechtigungen, insbesondere Leseberechtigungen.

Passen Sie `{BUCKET_NAME}` in den Werten für `Sid` und `Resource` entsprechend an. Diese Richtlinie gewährt außerdem allen Ihren Benutzern die mindestens erforderlichen Berechtigungen. Wir empfehlen Ihnen, einen separaten Amazon-IAM-Benutzer zu erstellen und dessen Benutzer-ARN, die Sie im Tab „Zusammenfassung“ eines Benutzers [hier⁠](https://console.aws.amazon.com/iam/home#users) finden, als Wert für `Principal` zu verwenden. Weitere Informationen dazu finden Sie [hier⁠](https://docs.aws.amazon.com/AmazonS3/latest/dev/AccessPolicyLanguage%5FUseCases%5Fs3%5Fa.html).

```json
{
  "Version": "2012-10-17",
  "Statement": [
    {
      "Sid": "AllowTransloaditToStoreFilesIn{BUCKET_NAME}Bucket",
      "Effect": "Allow",
      "Action": ["s3:GetBucketLocation", "s3:ListBucket", "s3:PutObject", "s3:PutObjectAcl"],
      "Resource": ["arn:aws:s3:::{BUCKET_NAME}", "arn:aws:s3:::{BUCKET_NAME}/*"]
    }
  ]
}

```

Der Wert `Sid` ist lediglich eine Kennung, anhand derer Sie die Regel später wiedererkennen können. Sie können ihn beliebig benennen.

Die Richtlinie muss in zwei Teile aufgeteilt werden, da die Aktion `ListBucket` Berechtigungen für den Bucket erfordert, während die anderen Aktionen Berechtigungen für die Objekte im Bucket benötigen. Wenn die Objekte das Ziel sind, enthält der Parameter `Resource` am Ende einen Schrägstrich und ein Sternchen. Wenn die Richtlinie hingegen auf den Bucket abzielt, werden der Schrägstrich und das Sternchen weggelassen.

Beachten Sie: Wenn Sie den Parameter `acl` beim Robot auf `"bucket-default"` setzen, benötigen Sie die Berechtigung `"s3:PutObjectAcl"` nicht in Ihrer Bucket-Richtlinie.

Um korrekte Ergebnis-URLs zu erstellen, müssen wir wissen, in welcher Region sich Ihr S3-Bucket befindet. Dafür benötigen wir die Berechtigung `GetBucketLocation`. Wenn wir die Region Ihres Buckets auf diese Weise ermitteln, werden Ihre Assemblies außerdem langsamer. Um dies erheblich zu beschleunigen und die Berechtigung `GetBucketLocation` nicht mehr zu benötigen, haben wir den Parameter `bucket_region` zu den Robots /s3/store und /s3/import hinzugefügt. Wir empfehlen, ihn stets zu verwenden.

Beachten Sie bitte, dass Sie bei Verwendung einer Bucket-Verschlüsselung möglicherweise auch `"sts:*"` und `"kms:*"` zur Bucket-Richtlinie hinzufügen müssen. Falls bei der Verwendung unserer beispielhaften Bucket-Richtlinie Probleme auftreten, lesen Sie bitte [hier⁠](https://docs.aws.amazon.com/kms/latest/developerguide/kms-api-permissions-reference.html) und [hier⁠](https://aws.amazon.com/blogs/security/how-to-restrict-amazon-s3-bucket-access-to-a-specific-iam-role/) weiter.
