Las traducciones son generadas a través de traducción automática. En caso de conflicto entre la traducción y la version original de inglés, prevalecerá la version en inglés.
Permisos de IAM obligatorios para crear un Replicador MSK
El principal de IAM (usuario o rol) que llama CreateReplicator necesita los permisos que se describen en esta sección. Adjunte esta política a la identidad de IAM que corresponda a su cliente. Para obtener instrucciones generales sobre la creación de políticas de autorización, consulte Crear políticas de autorización.
Empieza con la política base que aparece a continuación. Si también configuras la entrega de registros, añade el fragmento para cada destino que utilices (consulta). Permisos adicionales para la entrega de registros Para ver los escenarios de migración autogestionados de Apache Kafka, consulte la guía adicional sobre las funciones de ejecución de servicios en. Migre de clústeres Apache Kafka que no sean de MSK a Amazon MSK Provisioned
Política básica de IAM
Sustituya los marcadores de posición por el identificador de su cuenta Región de AWS, el nombre del rol de ejecución del servicio y los ARN del clúster de origen y destino. La acción solo kafka:TagResource es necesaria si proporcionas etiquetas durante la creación.
{ "Version": "2012-10-17", "Statement": [ { "Sid": "MSKReplicatorIAMPassRole", "Effect": "Allow", "Action": "iam:PassRole", "Resource": "arn:aws:iam::<accountID>:role/<serviceExecutionRoleName>", "Condition": { "StringEquals": { "iam:PassedToService": "kafka.amazonaws.com" } } }, { "Sid": "MSKReplicatorServiceLinkedRole", "Effect": "Allow", "Action": "iam:CreateServiceLinkedRole", "Resource": "arn:aws:iam::<accountID>:role/aws-service-role/kafka.amazonaws.com/AWSServiceRoleForKafka*" }, { "Sid": "MSKReplicatorActions", "Effect": "Allow", "Action": [ "kafka:CreateReplicator", "kafka:DescribeReplicator", "kafka:DeleteReplicator", "kafka:ListReplicators", "kafka:ListTagsForResource", "kafka:UpdateReplicationInfo", "kafka:TagResource" ], "Resource": [ "arn:aws:kafka:<region>:<accountID>:replicator/*" ] }, { "Sid": "MSKReplicatorListActions", "Effect": "Allow", "Action": [ "kafka:ListReplicators" ], "Resource": [ "*" ] }, { "Sid": "EC2Actions", "Effect": "Allow", "Action": [ "ec2:DescribeSubnets", "ec2:DescribeSecurityGroups", "ec2:DescribeVpcs" ], "Resource": [ "*" ] }, { "Sid": "MSKClusterActions", "Effect": "Allow", "Action": [ "kafka:GetBootstrapBrokers", "kafka:DescribeClusterV2" ], "Resource": [ "<sourceClusterArn>", "<targetClusterArn>" ] } ] }
nota
Las ec2:DescribeVpcs acciones ec2:DescribeSubnetsec2:DescribeSecurityGroups, y no admiten permisos a nivel de recursos, por lo que debe especificarlos. "Resource": "*" Consulte la referencia sobre las acciones, los recursos y las claves de condición de Amazon EC2.