Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.
AWS Transfer Family Beispiele für tagbasierte Richtlinien
Im Folgenden finden Sie Beispiele dafür, wie der Zugriff auf AWS Transfer Family Ressourcen anhand von Stichwörtern gesteuert wird.
Verwenden von Tags zur Steuerung des Zugriffs auf AWS Transfer Family Ressourcen
Bedingungen in IAM-Richtlinien sind Teil der Syntax, mit der Sie Berechtigungen für AWS Transfer Family Ressourcen angeben. Sie können den Zugriff auf AWS Transfer Family Ressourcen (wie Benutzer, Server, Rollen und andere Entitäten) anhand von Tags für diese Ressourcen steuern. Tags sind Schlüssel-Wert-Paare, Weitere Informationen zum Taggen von Ressourcen finden Sie unter Taggen von AWS Ressourcen im. Allgemeine AWS-Referenz
In AWS Transfer Family können Ressourcen Stichwörter haben, und einige Aktionen können Stichwörter enthalten. Wenn Sie eine IAM-Richtlinie erstellen, können Sie Markierungs-Bedingungsschlüssel verwenden, um Folgendes zu kontrollieren:
-
Welche Benutzer Aktionen an einer AWS Transfer Family Ressource ausführen können, basierend auf den Tags, die die Ressource hat.
-
Welche Tags in der Anforderung einer Aktion übergeben werden können.
-
Ob bestimmte Tag-Schlüssel in einer Anforderung verwendet werden können.
Mithilfe der tagbasierten Zugriffskontrolle können Sie eine feinere Steuerung als auf API-Ebene anwenden. Sie können auch eine dynamischere Steuerung anwenden als mit einer ressourcenbasierten Zugriffskontrolle. Sie können IAM-Richtlinien erstellen, die einen Vorgang auf der Grundlage der in der Anfrage angegebenen Tags (Anforderungs-Tags) zulassen oder verweigern. Sie können IAM-Richtlinien auch auf der Grundlage von Tags für die Ressource erstellen, mit der gearbeitet wird (Ressourcen-Tags). Im Allgemeinen sind Ressourcen-Tags für Tags vorgesehen, die sich bereits in Ressourcen befinden. Anforderungs-Tags sind für das Hinzufügen von Tags zu einer Ressource oder das Entfernen von Tags aus einer Ressource vorgesehen.
Die vollständige Syntax und Semantik von Tag-Bedingungsschlüsseln finden Sie im IAM-Benutzerhandbuch unter Steuern des Zugriffs auf AWS Ressourcen mithilfe von Ressourcen-Tags. Einzelheiten zur Angabe von IAM-Richtlinien mit API Gateway finden Sie unter Steuern des Zugriffs auf eine API mit IAM-Berechtigungen im API Gateway Developer Guide.
Beispiel 1: Aktionen auf der Grundlage von Ressourcen-Tags ablehnen
Sie können die Ausführung einer Aktion an einer Ressource anhand von Stichwörtern verweigern. Die folgende Beispielrichtlinie verweigertTagResource,, UntagResourceStartServer, und DescribeUser Operationen StopServerDescribeServer, wenn die Benutzer- oder Serverressource mit dem Schlüssel stage und dem Wert prod gekennzeichnet ist.
-
{ "Version":"2012-10-17", "Statement": [ { "Effect": "Deny", "Action": [ "transfer:TagResource", "transfer:UntagResource", "transfer:StartServer", "transfer:StopServer", "transfer:DescribeServer", "transfer:DescribeUser" ], "Resource": "*", "Condition": { "StringEquals": { "aws:ResourceTag/stage": "prod" } } } ] }
Beispiel 2: Aktionen zulassen, die auf Ressourcen-Tags basieren
Sie können zulassen, dass eine Aktion für eine Ressource auf der Grundlage von Stichwörtern ausgeführt wird. Die folgende Beispielrichtlinie erlaubtTagResource,UntagResource, StartServerStopServer, und DescribeUser OperationenDescribeServer, wenn die Benutzer- oder Serverressource mit dem Schlüssel stage und dem Wert gekennzeichnet istprod.
-
{ "Version":"2012-10-17", "Statement": [ { "Effect": "Allow", "Action": [ "transfer:TagResource", "transfer:UntagResource", "transfer:StartServer", "transfer:StopServer", "transfer:DescribeServer", "transfer:DescribeUser" ], "Resource": "*", "Condition": { "StringEquals": { "aws:ResourceTag/stage": "prod" } } } ] }
Beispiel 3: Die Erstellung eines Benutzers oder Servers auf der Grundlage von Anforderungs-Tags verweigern
Die folgende Beispielrichtlinie enthält zwei Anweisungen. Die erste Anweisung verweigert den CreateServer Vorgang für alle Ressourcen, wenn der Kostenstellenschlüssel für das Tag keinen Wert hat.
Die zweite Anweisung verweigert den CreateServer Vorgang, wenn der Kostenstellenschlüssel für das Etikett einen anderen Wert als 1, 2 oder 3 enthält.
Anmerkung
Diese Richtlinie ermöglicht das Erstellen oder Löschen einer Ressource, die einen so genannten Schlüssel costcenter und den Wert 12, oder 3 enthält.
-
{ "Version":"2012-10-17", "Statement": [ { "Effect": "Deny", "Action": [ "transfer:CreateServer" ], "Resource": [ "*" ], "Condition": { "Null": { "aws:RequestTag/costcenter": "true" } } }, { "Effect": "Deny", "Action": "transfer:CreateServer", "Resource": [ "*" ], "Condition": { "ForAnyValue:StringNotEquals": { "aws:RequestTag/costcenter": [ "1", "2", "3" ] } } } ] }