Le traduzioni sono generate tramite traduzione automatica. In caso di conflitto tra il contenuto di una traduzione e la versione originale in Inglese, quest'ultima prevarrà.
Le autorizzazioni IAM sono necessarie per creare un MSK Replicator
Il principale IAM (utente o ruolo) che chiama CreateReplicator necessita delle autorizzazioni descritte in questa sezione. Associa questa policy all'identità IAM corrispondente al tuo cliente. Per una guida generale sulla creazione di politiche di autorizzazione, consulta Creazione di politiche di autorizzazione.
Inizia con la politica di base riportata di seguito. Se configuri anche la consegna dei log, aggiungi lo snippet per ogni destinazione che utilizzi (vedi). Autorizzazioni aggiuntive per la consegna dei log Per gli scenari di migrazione autogestiti ad Apache Kafka, consulta le linee guida aggiuntive sui ruoli di esecuzione del servizio in. Esegui la migrazione da cluster Apache Kafka non MSK ad Amazon MSK Provisioned
Politica IAM di base
Sostituisci i segnaposto con l'ID dell'account Regione AWS, il nome del ruolo di esecuzione del servizio e gli ARN del cluster di origine e destinazione. L'azione kafka:TagResource è necessaria solo se fornisci i tag durante la creazione.
{ "Version": "2012-10-17", "Statement": [ { "Sid": "MSKReplicatorIAMPassRole", "Effect": "Allow", "Action": "iam:PassRole", "Resource": "arn:aws:iam::<accountID>:role/<serviceExecutionRoleName>", "Condition": { "StringEquals": { "iam:PassedToService": "kafka.amazonaws.com" } } }, { "Sid": "MSKReplicatorServiceLinkedRole", "Effect": "Allow", "Action": "iam:CreateServiceLinkedRole", "Resource": "arn:aws:iam::<accountID>:role/aws-service-role/kafka.amazonaws.com/AWSServiceRoleForKafka*" }, { "Sid": "MSKReplicatorActions", "Effect": "Allow", "Action": [ "kafka:CreateReplicator", "kafka:DescribeReplicator", "kafka:DeleteReplicator", "kafka:ListReplicators", "kafka:ListTagsForResource", "kafka:UpdateReplicationInfo", "kafka:TagResource" ], "Resource": [ "arn:aws:kafka:<region>:<accountID>:replicator/*" ] }, { "Sid": "MSKReplicatorListActions", "Effect": "Allow", "Action": [ "kafka:ListReplicators" ], "Resource": [ "*" ] }, { "Sid": "EC2Actions", "Effect": "Allow", "Action": [ "ec2:DescribeSubnets", "ec2:DescribeSecurityGroups", "ec2:DescribeVpcs" ], "Resource": [ "*" ] }, { "Sid": "MSKClusterActions", "Effect": "Allow", "Action": [ "kafka:GetBootstrapBrokers", "kafka:DescribeClusterV2" ], "Resource": [ "<sourceClusterArn>", "<targetClusterArn>" ] } ] }
Nota
Le ec2:DescribeVpcs azioni ec2:DescribeSubnetsec2:DescribeSecurityGroups, e non supportano le autorizzazioni a livello di risorsa, quindi è necessario specificarle. "Resource": "*" Consulta il riferimento sulle azioni, le risorse e le chiavi di condizione per Amazon EC2.