View a markdown version of this page

Le autorizzazioni IAM sono necessarie per creare un MSK Replicator - Amazon Managed Streaming per Apache Kafka

Le traduzioni sono generate tramite traduzione automatica. In caso di conflitto tra il contenuto di una traduzione e la versione originale in Inglese, quest'ultima prevarrà.

Le autorizzazioni IAM sono necessarie per creare un MSK Replicator

Il principale IAM (utente o ruolo) che chiama CreateReplicator necessita delle autorizzazioni descritte in questa sezione. Associa questa policy all'identità IAM corrispondente al tuo cliente. Per una guida generale sulla creazione di politiche di autorizzazione, consulta Creazione di politiche di autorizzazione.

Inizia con la politica di base riportata di seguito. Se configuri anche la consegna dei log, aggiungi lo snippet per ogni destinazione che utilizzi (vedi). Autorizzazioni aggiuntive per la consegna dei log Per gli scenari di migrazione autogestiti ad Apache Kafka, consulta le linee guida aggiuntive sui ruoli di esecuzione del servizio in. Esegui la migrazione da cluster Apache Kafka non MSK ad Amazon MSK Provisioned

Politica IAM di base

Sostituisci i segnaposto con l'ID dell'account Regione AWS, il nome del ruolo di esecuzione del servizio e gli ARN del cluster di origine e destinazione. L'azione kafka:TagResource è necessaria solo se fornisci i tag durante la creazione.

{ "Version": "2012-10-17", "Statement": [ { "Sid": "MSKReplicatorIAMPassRole", "Effect": "Allow", "Action": "iam:PassRole", "Resource": "arn:aws:iam::<accountID>:role/<serviceExecutionRoleName>", "Condition": { "StringEquals": { "iam:PassedToService": "kafka.amazonaws.com" } } }, { "Sid": "MSKReplicatorServiceLinkedRole", "Effect": "Allow", "Action": "iam:CreateServiceLinkedRole", "Resource": "arn:aws:iam::<accountID>:role/aws-service-role/kafka.amazonaws.com/AWSServiceRoleForKafka*" }, { "Sid": "MSKReplicatorActions", "Effect": "Allow", "Action": [ "kafka:CreateReplicator", "kafka:DescribeReplicator", "kafka:DeleteReplicator", "kafka:ListReplicators", "kafka:ListTagsForResource", "kafka:UpdateReplicationInfo", "kafka:TagResource" ], "Resource": [ "arn:aws:kafka:<region>:<accountID>:replicator/*" ] }, { "Sid": "MSKReplicatorListActions", "Effect": "Allow", "Action": [ "kafka:ListReplicators" ], "Resource": [ "*" ] }, { "Sid": "EC2Actions", "Effect": "Allow", "Action": [ "ec2:DescribeSubnets", "ec2:DescribeSecurityGroups", "ec2:DescribeVpcs" ], "Resource": [ "*" ] }, { "Sid": "MSKClusterActions", "Effect": "Allow", "Action": [ "kafka:GetBootstrapBrokers", "kafka:DescribeClusterV2" ], "Resource": [ "<sourceClusterArn>", "<targetClusterArn>" ] } ] }
Nota

Le ec2:DescribeVpcs azioni ec2:DescribeSubnetsec2:DescribeSecurityGroups, e non supportano le autorizzazioni a livello di risorsa, quindi è necessario specificarle. "Resource": "*" Consulta il riferimento sulle azioni, le risorse e le chiavi di condizione per Amazon EC2.