Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.
Zum Erstellen eines MSK-Replikators sind IAM-Berechtigungen erforderlich
Der IAM-Principal (Benutzer oder Rolle), der anruft, CreateReplicator benötigt die in diesem Abschnitt beschriebenen Berechtigungen. Hängen Sie diese Richtlinie an die IAM-Identität an, die Ihrem Client entspricht. Allgemeine Anleitungen zum Erstellen von Autorisierungsrichtlinien finden Sie unter Erstellen von Autorisierungsrichtlinien.
Beginnen Sie mit der unten aufgeführten Basisrichtlinie. Wenn Sie auch die Protokollzustellung konfigurieren, fügen Sie den Codeausschnitt für jedes von Ihnen verwendete Ziel an (siehe). Zusätzliche Berechtigungen für die Übermittlung von Protokollen Weitere Informationen zu selbstverwalteten Apache Kafka-Migrationsszenarien finden Sie unter. Migrieren Sie von Apache Kafka-Clustern, die nicht von MSK stammen, zu Amazon MSK Provisioned
Basis-IAM-Richtlinie
Ersetzen Sie die Platzhalter durch Ihre Konto-ID AWS-Region, den Namen der Dienstausführungsrolle sowie Quell- und Zielcluster-ARNs. Die Aktion kafka:TagResource ist nur erforderlich, wenn Sie bei der Erstellung Tags angeben.
{ "Version": "2012-10-17", "Statement": [ { "Sid": "MSKReplicatorIAMPassRole", "Effect": "Allow", "Action": "iam:PassRole", "Resource": "arn:aws:iam::<accountID>:role/<serviceExecutionRoleName>", "Condition": { "StringEquals": { "iam:PassedToService": "kafka.amazonaws.com" } } }, { "Sid": "MSKReplicatorServiceLinkedRole", "Effect": "Allow", "Action": "iam:CreateServiceLinkedRole", "Resource": "arn:aws:iam::<accountID>:role/aws-service-role/kafka.amazonaws.com/AWSServiceRoleForKafka*" }, { "Sid": "MSKReplicatorActions", "Effect": "Allow", "Action": [ "kafka:CreateReplicator", "kafka:DescribeReplicator", "kafka:DeleteReplicator", "kafka:ListReplicators", "kafka:ListTagsForResource", "kafka:UpdateReplicationInfo", "kafka:TagResource" ], "Resource": [ "arn:aws:kafka:<region>:<accountID>:replicator/*" ] }, { "Sid": "MSKReplicatorListActions", "Effect": "Allow", "Action": [ "kafka:ListReplicators" ], "Resource": [ "*" ] }, { "Sid": "EC2Actions", "Effect": "Allow", "Action": [ "ec2:DescribeSubnets", "ec2:DescribeSecurityGroups", "ec2:DescribeVpcs" ], "Resource": [ "*" ] }, { "Sid": "MSKClusterActions", "Effect": "Allow", "Action": [ "kafka:GetBootstrapBrokers", "kafka:DescribeClusterV2" ], "Resource": [ "<sourceClusterArn>", "<targetClusterArn>" ] } ] }
Anmerkung
Die ec2:DescribeVpcs Aktionen ec2:DescribeSubnetsec2:DescribeSecurityGroups, und unterstützen keine Berechtigungen auf Ressourcenebene, daher müssen Sie Folgendes angeben. "Resource": "*" Weitere Informationen finden Sie in der Referenz für Aktionen, Ressourcen und Bedingungsschlüssel für Amazon EC2.