Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.
Steuern Sie den Zugriff auf VPC Lattice-Dienste mithilfe von Authentifizierungsrichtlinien
VPC-Lattice-Authentifizierungsrichtlinien sind IAM-Richtliniendokumente, die Sie an Dienstnetzwerke oder Dienste anhängen, um zu steuern, ob ein bestimmter Principal Zugriff auf eine Gruppe von Diensten oder auf einen bestimmten Dienst hat. Sie können jedem Servicenetzwerk oder Service, auf das oder den Sie den Zugriff kontrollieren möchten, eine Authentifizierungsrichtlinie anhängen.
Anmerkung
Die Authentifizierungsrichtlinie im Servicenetzwerk gilt nicht für Ressourcenkonfigurationen im Servicenetzwerk.
Authentifizierungsrichtlinien unterscheiden sich von IAM-identitätsbasierten Richtlinien. Auf IAM-Identitäten basierende Richtlinien sind IAM-Benutzern, Gruppen oder -Rollen zugeordnet und definieren, welche Aktionen diese Identitäten für welche Ressourcen ausführen können. Authentifizierungsrichtlinien sind an Dienste und Servicenetzwerke angehängt. Damit die Autorisierung erfolgreich ist, müssen sowohl Authentifizierungsrichtlinien als auch identitätsbasierte Richtlinien explizite Zulassungsanweisungen enthalten. Weitere Informationen finden Sie unter Wie funktioniert die Autorisierung.
Sie können die AND-Konsole verwenden, um Authentifizierungsrichtlinien für Dienste AWS CLI und Dienstenetzwerke anzuzeigen, hinzuzufügen, zu aktualisieren oder zu entfernen. Wenn Sie eine Authentifizierungsrichtlinie hinzufügen, aktualisieren oder entfernen, kann es einige Minuten dauern, bis sie fertig sind. Stellen Sie bei der Verwendung von sicher AWS CLI, dass Sie sich in der richtigen Region befinden. Sie können entweder die Standardregion für Ihr Profil ändern oder den --region Parameter mit dem Befehl verwenden.
Um mit Authentifizierungsrichtlinien zu beginnen, folgen Sie dem Verfahren zum Erstellen einer Authentifizierungsrichtlinie, die für ein Servicenetzwerk gilt. Für restriktivere Berechtigungen, die Sie nicht auf andere Dienste anwenden möchten, können Sie optional Authentifizierungsrichtlinien für einzelne Dienste festlegen.
Die folgenden AWS CLI Aufgaben zeigen Ihnen, wie Sie den Zugriff auf ein Servicenetzwerk mithilfe von Authentifizierungsrichtlinien verwalten. Anweisungen zur Verwendung der Konsole finden Sie unterServicenetzwerke in VPC Lattice.
Aufgaben
Fügen Sie einem Servicenetzwerk eine Authentifizierungsrichtlinie hinzu
Folgen Sie den Schritten in diesem Abschnitt, um die AWS CLI zu verwenden:
-
Aktivieren Sie die Zugriffskontrolle in einem Servicenetzwerk mithilfe von IAM.
-
Fügen Sie dem Servicenetzwerk eine Authentifizierungsrichtlinie hinzu. Wenn Sie keine Authentifizierungsrichtlinie hinzufügen, wird für den gesamten Datenverkehr die Fehlermeldung „Zugriff verweigert“ angezeigt.
Um die Zugriffskontrolle zu aktivieren und eine Authentifizierungsrichtlinie zu einem neuen Dienstenetzwerk hinzuzufügen
-
Um die Zugriffskontrolle in einem Dienstenetzwerk zu aktivieren, sodass es eine Authentifizierungsrichtlinie verwenden kann, verwenden Sie den create-service-network Befehl mit der
--auth-typeOption und dem Wert von.AWS_IAMaws vpc-lattice create-service-network --nameName--auth-type AWS_IAM [--tagsTagSpecification]Bei erfolgreicher Ausführung gibt der Befehl eine Ausgabe zurück, die in etwa wie folgt aussieht:
{ "arn": "arn", "authType": "AWS_IAM", "id": "sn-0123456789abcdef0", "name": "Name" } -
Verwenden Sie den put-auth-policy Befehl und geben Sie die ID des Dienstnetzwerks an, dem Sie die Authentifizierungsrichtlinie hinzufügen möchten, sowie die Authentifizierungsrichtlinie, die Sie hinzufügen möchten.
Verwenden Sie beispielsweise den folgenden Befehl, um eine Authentifizierungsrichtlinie für das Servicenetzwerk mit der ID zu erstellen.
sn-0123456789abcdef0aws vpc-lattice put-auth-policy --resource-identifiersn-0123456789abcdef0--policyfile://policy.jsonVerwenden Sie JSON, um eine Richtliniendefinition zu erstellen. Weitere Informationen finden Sie unter Allgemeine Elemente einer Authentifizierungsrichtlinie.
Bei erfolgreicher Ausführung gibt der Befehl eine Ausgabe zurück, die in etwa wie folgt aussieht:
{ "policy": "policy", "state": "Active" }
Um die Zugriffskontrolle zu aktivieren und einem vorhandenen Servicenetzwerk eine Authentifizierungsrichtlinie hinzuzufügen
-
Um die Zugriffskontrolle in einem Dienstenetzwerk zu aktivieren, sodass es eine Authentifizierungsrichtlinie verwenden kann, verwenden Sie den update-service-network Befehl mit der
--auth-typeOption und dem Wert von.AWS_IAMaws vpc-lattice update-service-network --service-network-identifiersn-0123456789abcdef0--auth-type AWS_IAMBei erfolgreicher Ausführung gibt der Befehl eine Ausgabe zurück, die in etwa wie folgt aussieht:
{ "arn": "arn", "authType": "AWS_IAM", "id": "sn-0123456789abcdef0", "name": "Name" } -
Verwenden Sie den put-auth-policy Befehl und geben Sie die ID des Dienstnetzwerks an, dem Sie die Authentifizierungsrichtlinie hinzufügen möchten, sowie die Authentifizierungsrichtlinie, die Sie hinzufügen möchten.
aws vpc-lattice put-auth-policy --resource-identifiersn-0123456789abcdef0--policyfile://policy.jsonVerwenden Sie JSON, um eine Richtliniendefinition zu erstellen. Weitere Informationen finden Sie unter Allgemeine Elemente einer Authentifizierungsrichtlinie.
Bei erfolgreicher Ausführung gibt der Befehl eine Ausgabe zurück, die in etwa wie folgt aussieht:
{ "policy": "policy", "state": "Active" }
Ändern Sie den Authentifizierungstyp eines Servicenetzwerks
Um die Authentifizierungsrichtlinie für ein Servicenetzwerk zu deaktivieren
Verwenden Sie den update-service-network Befehl mit der --auth-type Option und einem Wert vonNONE.
aws vpc-lattice update-service-network --service-network-identifiersn-0123456789abcdef0--auth-type NONE
Wenn Sie die Authentifizierungsrichtlinie später erneut aktivieren müssen, führen Sie diesen Befehl mit den für die --auth-type Option AWS_IAM angegebenen Werten aus.
Entfernt eine Authentifizierungsrichtlinie aus einem Servicenetzwerk
Um eine Authentifizierungsrichtlinie aus einem Dienstenetzwerk zu entfernen
Verwenden Sie den Befehl delete-auth-policy.
aws vpc-lattice delete-auth-policy --resource-identifiersn-0123456789abcdef0
Die Anforderung schlägt fehl, wenn Sie eine Authentifizierungsrichtlinie entfernen, bevor Sie den Authentifizierungstyp eines Dienstenetzwerks in ändern. NONE
Die folgenden AWS CLI Aufgaben zeigen Ihnen, wie Sie den Zugriff auf einen Dienst mithilfe von Authentifizierungsrichtlinien verwalten. Anweisungen zur Verwendung der Konsole finden Sie unterDienstleistungen in VPC Lattice.
Aufgaben
Fügen Sie einem Dienst eine Authentifizierungsrichtlinie hinzu
Folgen Sie diesen Schritten, um das AWS CLI zu verwenden:
-
Aktivieren Sie die Zugriffskontrolle für einen Dienst mithilfe von IAM.
-
Fügen Sie dem Dienst eine Authentifizierungsrichtlinie hinzu. Wenn Sie keine Authentifizierungsrichtlinie hinzufügen, wird für den gesamten Datenverkehr die Fehlermeldung „Zugriff verweigert“ angezeigt.
Um die Zugriffskontrolle zu aktivieren und einem neuen Dienst eine Authentifizierungsrichtlinie hinzuzufügen
-
Um die Zugriffskontrolle für einen Dienst zu aktivieren, sodass dieser eine Authentifizierungsrichtlinie verwenden kann, verwenden Sie den create-service Befehl mit der
--auth-typeOption und dem Wert von.AWS_IAMaws vpc-lattice create-service --nameName--auth-type AWS_IAM [--tagsTagSpecification]Bei erfolgreicher Ausführung gibt der Befehl eine Ausgabe zurück, die in etwa wie folgt aussieht:
{ "arn": "arn", "authType": "AWS_IAM", "dnsEntry": { ... }, "id": "svc-0123456789abcdef0", "name": "Name", "status": "CREATE_IN_PROGRESS" } -
Verwenden Sie den put-auth-policy Befehl und geben Sie die ID des Dienstes an, dem Sie die Authentifizierungsrichtlinie hinzufügen möchten, sowie die Authentifizierungsrichtlinie, die Sie hinzufügen möchten.
Verwenden Sie beispielsweise den folgenden Befehl, um eine Authentifizierungsrichtlinie für den Dienst mit der ID zu erstellen.
svc-0123456789abcdef0aws vpc-lattice put-auth-policy --resource-identifiersvc-0123456789abcdef0--policyfile://policy.jsonVerwenden Sie JSON, um eine Richtliniendefinition zu erstellen. Weitere Informationen finden Sie unter Allgemeine Elemente einer Authentifizierungsrichtlinie.
Bei erfolgreicher Ausführung gibt der Befehl eine Ausgabe zurück, die in etwa wie folgt aussieht:
{ "policy": "policy", "state": "Active" }
Um die Zugriffskontrolle zu aktivieren und einem vorhandenen Dienst eine Authentifizierungsrichtlinie hinzuzufügen
-
Um die Zugriffskontrolle für einen Dienst zu aktivieren, sodass dieser eine Authentifizierungsrichtlinie verwenden kann, verwenden Sie den update-service Befehl mit der
--auth-typeOption und dem Wert von.AWS_IAMaws vpc-lattice update-service --service-identifiersvc-0123456789abcdef0--auth-type AWS_IAMBei erfolgreicher Ausführung gibt der Befehl eine Ausgabe zurück, die in etwa wie folgt aussieht:
{ "arn": "arn", "authType": "AWS_IAM", "id": "svc-0123456789abcdef0", "name": "Name" } -
Verwenden Sie den put-auth-policy Befehl und geben Sie die ID des Dienstes an, dem Sie die Authentifizierungsrichtlinie hinzufügen möchten, sowie die Authentifizierungsrichtlinie, die Sie hinzufügen möchten.
aws vpc-lattice put-auth-policy --resource-identifiersvc-0123456789abcdef0--policyfile://policy.jsonVerwenden Sie JSON, um eine Richtliniendefinition zu erstellen. Weitere Informationen finden Sie unter Allgemeine Elemente einer Authentifizierungsrichtlinie.
Bei erfolgreicher Ausführung gibt der Befehl eine Ausgabe zurück, die in etwa wie folgt aussieht:
{ "policy": "policy", "state": "Active" }
Ändern Sie den Authentifizierungstyp eines Dienstes
Um die Authentifizierungsrichtlinie für einen Dienst zu deaktivieren
Verwenden Sie den update-service Befehl mit der --auth-type Option und einem Wert vonNONE.
aws vpc-lattice update-service --service-identifiersvc-0123456789abcdef0--auth-type NONE
Wenn Sie die Authentifizierungsrichtlinie später erneut aktivieren müssen, führen Sie diesen Befehl mit den für die --auth-type Option AWS_IAM angegebenen Werten aus.
Entfernt eine Authentifizierungsrichtlinie aus einem Dienst
Um eine Authentifizierungsrichtlinie aus einem Dienst zu entfernen
Verwenden Sie den Befehl delete-auth-policy.
aws vpc-lattice delete-auth-policy --resource-identifiersvc-0123456789abcdef0
Die Anforderung schlägt fehl, wenn Sie eine Authentifizierungsrichtlinie entfernen, bevor Sie den Authentifizierungstyp des Dienstes in ändern. NONE
Wenn Sie Authentifizierungsrichtlinien aktivieren, die authentifizierte Anfragen an einen Dienst erfordern, müssen alle Anfragen an diesen Dienst eine gültige Anforderungssignatur enthalten, die mit Signature Version 4 (Sigv4) berechnet wird. Weitere Informationen finden Sie unter SigV4-authentifizierte Anfragen für Amazon VPC Lattice.
Allgemeine Elemente einer Authentifizierungsrichtlinie
VPC-Lattice-Authentifizierungsrichtlinien werden mit derselben Syntax wie IAM-Richtlinien angegeben. Weitere Informationen finden Sie im Identity-based IAM-Benutzerhandbuch unter Richtlinien und ressourcenbasierte Richtlinien.
Eine Authentifizierungsrichtlinie enthält die folgenden Elemente:
-
Principal — Die Person oder Anwendung, der Zugriff auf die Aktionen und Ressourcen in der Anweisung gewährt wird. In einer Authentifizierungsrichtlinie ist der Principal die IAM-Entität, die der Empfänger dieser Berechtigung ist. Der Principal wird als IAM-Entität authentifiziert, um Anfragen an eine bestimmte Ressource oder eine Gruppe von Ressourcen zu stellen, wie dies bei Diensten in einem Servicenetzwerk der Fall ist.
Sie müssen in einer ressourcenbasierten Richtlinie einen Prinzipal angeben. Zu den Principals können Konten, Benutzer, Rollen, Verbundbenutzer oder Dienste gehören. AWS Weitere Informationen finden Sie unter AWS JSON-Richtlinienelemente: Principal im IAM-Benutzerhandbuch.
-
Effekt — Der Effekt, wenn der angegebene Principal die bestimmte Aktion anfordert. Dies kann entweder
AllowoderDenysein. Wenn Sie die Zugriffskontrolle für einen Dienst oder ein Dienstnetzwerk mithilfe von IAM aktivieren, sind Prinzipale standardmäßig nicht berechtigt, Anfragen an den Dienst oder das Dienstnetzwerk zu stellen. -
Aktionen — Die spezifische API-Aktion, für die Sie die Genehmigung gewähren oder verweigern. VPC Lattice unterstützt Aktionen, die das Präfix verwenden.
vpc-lattice-svcsWeitere Informationen finden Sie unter Von Amazon VPC Lattice Services definierte Aktionen in der Service Authorization Reference. -
Ressourcen — Die Dienste, die von der Aktion betroffen sind.
-
Bedingung — Bedingungen sind optional. Sie können sie verwenden, um zu kontrollieren, wann Ihre Richtlinie in Kraft tritt. Weitere Informationen finden Sie unter Bedingungsschlüssel für Amazon VPC Lattice Services in der Referenz zur Serviceautorisierung.
Beim Erstellen und Verwalten von Authentifizierungsrichtlinien sollten Sie möglicherweise den IAM Policy Generator verwenden.
Anforderung
Die Richtlinie in JSON darf keine Zeilenumbrüche oder Leerzeilen enthalten.
Ressourcenformat für Authentifizierungsrichtlinien
Sie können den Zugriff auf bestimmte Ressourcen einschränken, indem Sie eine Authentifizierungsrichtlinie erstellen, die ein passendes Schema mit einem <serviceARN>/<path> Muster verwendet und das Resource Element codiert, wie in den folgenden Beispielen gezeigt.
| Protocol (Protokoll) | Beispiele |
|---|---|
| HTTP |
|
| gRPC |
|
Verwenden Sie das folgende Ressourcenformat für Amazon-Ressourcennamen (ARN) für<serviceARN>:
arn:aws:vpc-lattice:region:account-id:service/service-id
Beispiel:
"Resource": "arn:aws:vpc-lattice:us-west-2:123456789012:service/svc-0123456789abcdef0"
Bedingungsschlüssel, die in Authentifizierungsrichtlinien verwendet werden können
Der Zugriff kann weiter durch Bedingungsschlüssel im Condition-Element von Authentifizierungsrichtlinien gesteuert werden. Diese Bedingungsschlüssel sind je nach Protokoll und unabhängig davon, ob die Anfrage mit Signature Version 4 (Sigv4) signiert oder anonym signiert ist, zur Auswertung verfügbar. Bei Bedingungsschlüsseln wird die Groß- und Kleinschreibung beachtet.
AWS stellt globale Bedingungsschlüssel bereit, die Sie zur Zugriffskontrolle verwenden können, z. B. aws:PrincipalOrgID undaws:SourceIp. Eine Liste der AWS globalen Bedingungsschlüssel finden Sie unter AWS Globale Bedingungskontextschlüssel im IAM-Benutzerhandbuch.
In der folgenden Tabelle sind die VPC-Lattice-Bedingungsschlüssel aufgeführt. Weitere Informationen finden Sie unter Bedingungsschlüssel für Amazon VPC Lattice Services in der Serviceautorisierungsreferenz.
| Bedingungsschlüssel | Description | Beispiel | Verfügbar für anonyme (nicht authentifizierte) Anrufer? | Verfügbar für gRPC? |
|---|---|---|---|---|
vpc-lattice-svcs:Port |
Filtert den Zugriff über den Service-Port, an den die Anfrage gestellt wird | 80 | Ja | Ja |
vpc-lattice-svcs:RequestMethod |
Filtert den Zugriff nach der Methode der Anfrage | GET | Ja | Immer POSTEN |
vpc-lattice-svcs:RequestPath |
Filtert den Zugriff anhand des Pfadteils der Anforderungs-URL | /path | Ja | Ja |
vpc-lattice-svcs:RequestHeader/ |
Filtert den Zugriff nach einem Header-Name-Wert-Paar in den Anforderungsheadern | content-type: application/json | Ja | Ja |
vpc-lattice-svcs:RequestQueryString/ |
Filtert den Zugriff nach den Schlüssel-Wert-Paaren der Abfragezeichenfolge in der Anforderungs-URL | quux: [corge, grault] | Ja | Nein |
vpc-lattice-svcs:ServiceNetworkArn |
Filtert den Zugriff nach dem ARN des Dienstnetzwerks des Dienstes, der die Anfrage empfängt | arn:aws:vpc-lattice:us-west-2:123456789012:servicenetwork/sn-0123456789abcdef0 | Ja | Ja |
vpc-lattice-svcs:ServiceArn |
Filtert den Zugriff nach dem ARN des Dienstes, der die Anfrage empfängt | arn:aws:vpc-lattice:us-west-2:123456789012:service/svc-0123456789abcdef0 | Ja | Ja |
vpc-lattice-svcs:SourceVpc |
Filtert den Zugriff nach der VPC, von der aus die Anfrage gestellt wird | vpc-1a2b3c4d | Ja | Ja |
vpc-lattice-svcs:SourceVpcOwnerAccount |
Filtert den Zugriff durch das eigene Konto der VPC, von der aus die Anfrage gestellt wird | 123456789012 | Ja | Ja |
Ressourcen-Tags
Ein Tag ist ein Metadatenlabel, das Sie einer Ressource zuweisen oder das einer AWS Ressource AWS zuweist. Jedes -Tag besteht aus zwei Teilen:
-
einem Tag-Schlüssel (z. B.
CostCenter,EnvironmentoderProject). Bei Tag-Schlüsseln wird zwischen Groß- und Kleinschreibung unterschieden. -
einem optionalen Feld, dem sogenannten Tag-Wert (z. B.
111122223333oderProduction). Ein nicht angegebener Tag-Wert entspricht einer leeren Zeichenfolge. Wie bei Tag-Schlüsseln wird auch bei Tag-Werten zwischen Groß- und Kleinschreibung unterschieden.
Weitere Informationen zum Taggen finden Sie unter Steuern des Zugriffs auf AWS Ressourcen mithilfe von Tags
Sie können Tags in Ihren Authentifizierungsrichtlinien verwenden, indem Sie den aws:ResourceTag/key AWS globalen Bedingungskontextschlüssel verwenden.
Die folgende Beispielrichtlinie gewährt Zugriff auf Dienste mit dem TagEnvironment=Gamma. Mit dieser Richtlinie können Sie auf Dienste verweisen, ohne Dienst-ARNs oder -IDs fest codiert zu haben.
{ "Version": "2012-10-17", "Statement": [ { "Sid": "AllowGammaAccess", "Effect": "Allow", "Principal": "*", "Action": "vpc-lattice-svcs:Invoke", "Resource": "arn:aws:vpc-lattice:us-west-2:123456789012:service/svc-0124446789abcdef0/*", "Condition": { "StringEquals": { "aws:ResourceTag/Environment": "Gamma", } } } ] }
Wichtigste Schlagworte
Sie können den Zugriff auf Ihre Dienste und Ressourcen anhand der Tags steuern, die mit der Identität des Anrufers verknüpft sind. VPC Lattice unterstützt die Zugriffskontrolle auf der Grundlage aller Prinzipal-Tags der Benutzer-, Rollen- oder Sitzungs-Tags mithilfe der Variablen. aws:PrincipalTag/context Weitere Informationen finden Sie unter Steuern des Zugriffs für IAM-Prinzipale.
Die folgende Beispielrichtlinie gewährt Zugriff nur auf Identitäten mit dem Tag. Team=Payments Mit dieser Richtlinie können Sie den Zugriff kontrollieren, ohne Konto-IDs oder Rollen-ARNs fest zu codieren.
{ "Version": "2012-10-17", "Statement": [ { "Sid": "AllowPaymentsTeam", "Effect": "Allow", "Principal": "*", "Action": "vpc-lattice-svcs:Invoke", "Resource": "arn:aws:vpc-lattice:us-west-2:123456789012:service/svc-0123456789abcdef0/*", "Condition": { "StringEquals": { "aws:PrincipalTag/Team": "Payments", } } } ] }
Anonyme (nicht authentifizierte) Principals
Anonyme Principals sind Anrufer, die ihre AWS Anfragen nicht mit Signature Version 4 (Sigv4) signieren und sich in einer VPC befinden, die mit dem Servicenetzwerk verbunden ist. Anonyme Principals können unauthentifizierte Anfragen an Dienste im Servicenetzwerk stellen, sofern eine Authentifizierungsrichtlinie dies zulässt.
Beispiele für Authentifizierungsrichtlinien
Im Folgenden finden Sie Beispiele für Authentifizierungsrichtlinien, die erfordern, dass Anfragen von authentifizierten Hauptbenutzern gestellt werden.
Alle Beispiele verwenden die us-west-2 Region und enthalten fiktive Konto-IDs.
Beispiel 1: Beschränken Sie den Zugriff auf Dienste auf eine bestimmte Person AWS Organisation
Das folgende Beispiel für eine Authentifizierungsrichtlinie gewährt jeder authentifizierten Anforderung Berechtigungen für den Zugriff auf alle Dienste im Dienstnetzwerk, für die die Richtlinie gilt. Die Anforderung muss jedoch von Prinzipalen stammen, die zu der in der Bedingung angegebenen AWS Organisation gehören.
Beispiel 2: Beschränken Sie den Zugriff auf einen Dienst durch eine bestimmte IAM-Rolle
Das folgende Beispiel für eine Authentifizierungsrichtlinie gewährt Berechtigungen für jede authentifizierte Anforderung, die die IAM-Rolle verwendet, rates-client um HTTP-GET-Anfragen für den im Element angegebenen Dienst zu stellen. Resource Die Ressource in dem Resource Element ist dieselbe wie der Dienst, an den die Richtlinie angehängt ist.
Beispiel 3: Beschränken Sie den Zugriff auf Dienste durch authentifizierte Principals in einer bestimmten VPC
Das folgende Beispiel für eine Authentifizierungsrichtlinie erlaubt nur authentifizierte Anfragen von Prinzipalen in der VPC, deren VPC-ID lautet. vpc-1a2b3c4d
Wie funktioniert die Autorisierung
Wenn ein VPC-Lattice-Dienst eine Anfrage erhält, wertet der AWS Erzwingungscode alle relevanten Berechtigungsrichtlinien zusammen aus, um zu bestimmen, ob die Anfrage autorisiert oder abgelehnt werden soll. Bei der Autorisierung werden alle auf IAM-Identität basierenden Richtlinien und Authentifizierungsrichtlinien ausgewertet, die im Anforderungskontext gelten. Standardmäßig werden alle Anfragen implizit abgelehnt, wenn der Authentifizierungstyp lautet. AWS_IAM Eine ausdrückliche Zulassung durch alle relevanten Richtlinien überschreibt die Standardeinstellung.
Die Autorisierung beinhaltet:
-
Erfassung aller relevanten identitätsbasierten IAM-Richtlinien und Authentifizierungsrichtlinien.
-
Bewertung der daraus resultierenden Richtlinien:
-
Überprüfung, ob der Anforderer (z. B. ein IAM-Benutzer oder eine IAM-Rolle) berechtigt ist, den Vorgang von dem Konto aus durchzuführen, zu dem der Anforderer gehört. Wenn es keine ausdrückliche Zulassungsanweisung gibt, wird die Anforderung AWS nicht autorisiert.
-
Es wird überprüft, ob die Anforderung gemäß der Authentifizierungsrichtlinie für das Servicenetzwerk zulässig ist. Wenn eine Authentifizierungsrichtlinie aktiviert ist, es aber keine ausdrückliche Zulassungsanweisung gibt, wird die Anforderung AWS nicht autorisiert. Wenn es eine explizite Allow-Anweisung gibt oder der Authentifizierungstyp lautet
NONE, wird der Code fortgesetzt. -
Es wird überprüft, ob die Anforderung gemäß der Authentifizierungsrichtlinie für den Dienst zulässig ist. Wenn eine Authentifizierungsrichtlinie aktiviert ist, es aber keine ausdrückliche Zulassungsanweisung gibt, wird die Anforderung AWS nicht autorisiert. Wenn es eine ausdrückliche Zulassungsanweisung gibt oder der Authentifizierungstyp lautet
NONE, gibt der Erzwingungscode die endgültige Entscheidung Zulassen zurück. -
Eine explizite Zugriffsverweigerung überschreibt jede Zugriffserlaubnis in einer Richtlinie.
-
Das Diagramm zeigt den Autorisierungsablauf. Wenn eine Anfrage gestellt wird, erlauben oder verweigern die entsprechenden Richtlinien der Anfrage den Zugriff auf einen bestimmten Dienst.