View a markdown version of this page

Autorisierung mit identitätsbasierten IAM-Richtlinien und ressourcenbasierten DynamoDB-Richtlinien - Amazon DynamoDB

Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.

Autorisierung mit identitätsbasierten IAM-Richtlinien und ressourcenbasierten DynamoDB-Richtlinien

Identity-based Richtlinien sind einer Identität zugeordnet, z. B. IAM-Benutzer, Benutzergruppen und Rollen. Dabei handelt es sich um IAM-Richtliniendokumente, die steuern, welche Aktionen eine Identität auf welchen Ressourcen und unter welchen Bedingungen ausführen kann. Identity-basedRichtlinien können verwaltete oder integrierte Richtlinien sein.

Resource-based Richtlinien sind IAM-Richtliniendokumente, die Sie an eine Ressource, z. B. eine DynamoDB-Tabelle, anhängen. Diese Richtlinien erteilen dem angegebenen Auftraggeber die Berechtigung zum Ausführen bestimmter Aktionen für diese Ressource und definiert, unter welchen Bedingungen dies gilt. Beispielsweise umfasst die ressourcenbasierte Richtlinie für eine DynamoDB-Tabelle auch den Index, der der Tabelle zugeordnet ist. Resource-based Richtlinien sind Inline-Richtlinien. Es gibt keine verwalteten ressourcenbasierten Richtlinien.

Weitere Informationen zu diesen Richtlinien finden Sie im IAM-Benutzerhandbuch unter Identity-based Richtlinien und ressourcenbasierte Richtlinien.

Wenn der IAM-Prinzipal aus demselben Konto stammt wie der Ressourceneigentümer, reicht eine ressourcenbasierte Richtlinie aus, um Zugriffsberechtigungen für die Ressource festzulegen. Sie können sich weiterhin für eine identitätsbasierte IAM-Richtlinie und eine ressourcenbasierte Richtlinie entscheiden. Für den kontoübergreifenden Zugriff müssen Sie den Zugriff sowohl in den Identitäts- als auch den Ressourcenrichtlinien explizit zulassen, wie unter Cross-account Zugriff mit ressourcenbasierten Richtlinien in DynamoDB beschrieben. Wenn Sie beide Arten von Richtlinien verwenden, wird eine Richtlinie wie unter Ermitteln, ob eine Anforderung innerhalb eines Kontos zugelassen oder verweigert wird beschrieben ausgewertet.

Wichtig

Wenn eine identitätsbasierte Richtlinie bedingungslosen Zugriff auf eine DynamoDB-Tabelle gewährt (z. B. ohne Bedingungen), schränkt eine ressourcenbasierte Richtlinie, dynamodb:GetItem die den Zugriff unter bestimmten Bedingungen ermöglicht, diesen Zugriff nicht ein. dynamodb:Attributes Die bedingungslose Zulassung der identitätsbasierten Richtlinie hat Vorrang, und die Bedingungen der ressourcenbasierten Richtlinie gelten nicht als Einschränkungen. Um den Zugriff auf bestimmte Attribute einzuschränken, verwenden Sie eine explizite Deny Anweisung, anstatt sich ausschließlich auf bedingte Anweisungen in der ressourcenbasierten Richtlinie zu verlassen. Allow