View a markdown version of this page

Permisos de IAM obligatorios para crear un Replicador MSK - Transmisión administrada de Amazon para Apache Kafka

Las traducciones son generadas a través de traducción automática. En caso de conflicto entre la traducción y la version original de inglés, prevalecerá la version en inglés.

Permisos de IAM obligatorios para crear un Replicador MSK

El principal de IAM (usuario o rol) que llama CreateReplicator necesita los permisos que se describen en esta sección. Adjunte esta política a la identidad de IAM que corresponda a su cliente. Para obtener instrucciones generales sobre la creación de políticas de autorización, consulte Crear políticas de autorización.

Empieza con la política base que aparece a continuación. Si también configuras la entrega de registros, añade el fragmento para cada destino que utilices (consulta). Permisos adicionales para la entrega de registros Para ver los escenarios de migración autogestionados de Apache Kafka, consulte la guía adicional sobre las funciones de ejecución de servicios en. Migre de clústeres Apache Kafka que no sean de MSK a Amazon MSK Provisioned

Política básica de IAM

Sustituya los marcadores de posición por el identificador de su cuenta Región de AWS, el nombre del rol de ejecución del servicio y los ARN del clúster de origen y destino. La acción solo kafka:TagResource es necesaria si proporcionas etiquetas durante la creación.

{ "Version": "2012-10-17", "Statement": [ { "Sid": "MSKReplicatorIAMPassRole", "Effect": "Allow", "Action": "iam:PassRole", "Resource": "arn:aws:iam::<accountID>:role/<serviceExecutionRoleName>", "Condition": { "StringEquals": { "iam:PassedToService": "kafka.amazonaws.com" } } }, { "Sid": "MSKReplicatorServiceLinkedRole", "Effect": "Allow", "Action": "iam:CreateServiceLinkedRole", "Resource": "arn:aws:iam::<accountID>:role/aws-service-role/kafka.amazonaws.com/AWSServiceRoleForKafka*" }, { "Sid": "MSKReplicatorActions", "Effect": "Allow", "Action": [ "kafka:CreateReplicator", "kafka:DescribeReplicator", "kafka:DeleteReplicator", "kafka:ListReplicators", "kafka:ListTagsForResource", "kafka:UpdateReplicationInfo", "kafka:TagResource" ], "Resource": [ "arn:aws:kafka:<region>:<accountID>:replicator/*" ] }, { "Sid": "MSKReplicatorListActions", "Effect": "Allow", "Action": [ "kafka:ListReplicators" ], "Resource": [ "*" ] }, { "Sid": "EC2Actions", "Effect": "Allow", "Action": [ "ec2:DescribeSubnets", "ec2:DescribeSecurityGroups", "ec2:DescribeVpcs" ], "Resource": [ "*" ] }, { "Sid": "MSKClusterActions", "Effect": "Allow", "Action": [ "kafka:GetBootstrapBrokers", "kafka:DescribeClusterV2" ], "Resource": [ "<sourceClusterArn>", "<targetClusterArn>" ] } ] }
nota

Las ec2:DescribeVpcs acciones ec2:DescribeSubnetsec2:DescribeSecurityGroups, y no admiten permisos a nivel de recursos, por lo que debe especificarlos. "Resource": "*" Consulte la referencia sobre las acciones, los recursos y las claves de condición de Amazon EC2.