View a markdown version of this page

Crea politiche di autorizzazione per ABAC in IAM Identity Center - Centro identità AWS IAM

Le traduzioni sono generate tramite traduzione automatica. In caso di conflitto tra il contenuto di una traduzione e la versione originale in Inglese, quest'ultima prevarrà.

Crea politiche di autorizzazione per ABAC in IAM Identity Center

È possibile creare politiche di autorizzazione che determinano chi può accedere alle AWS risorse in base al valore dell'attributo configurato. Quando abiliti ABAC e specifichi gli attributi, IAM Identity Center passa il valore dell'attributo dell'utente autenticato a IAM per utilizzarlo nella valutazione delle policy.

è stato: PrincipalTag chiave di condizione

Puoi utilizzare gli attributi di controllo degli accessi nei tuoi set di autorizzazioni (o ruoli IAM quando usi l'account access manager) utilizzando la chiave di aws:PrincipalTag condizione per creare regole di controllo degli accessi. Ad esempio, nella seguente politica puoi etichettare tutte le risorse della tua organizzazione con i rispettivi centri di costo. È inoltre possibile utilizzare un singolo set di autorizzazioni (o ruolo IAM quando si utilizza l'account access manager) che consente agli sviluppatori di accedere alle risorse dei propri centri di costo. Ora, ogni volta che gli sviluppatori effettuano la federazione nell'account utilizzando il Single Sign-on e il relativo attributo del centro di costo, ottengono l'accesso solo alle risorse nei rispettivi centri di costo. Man mano che il team aggiunge più sviluppatori e risorse al progetto, devi solo etichettare le risorse con il centro di costo corretto. Quindi trasmetti le informazioni sui centri di costo nella AWS sessione in cui gli sviluppatori si federano Account AWS. Di conseguenza, man mano che l'organizzazione aggiunge nuove risorse e sviluppatori al centro di costo, gli sviluppatori possono gestire le risorse allineate ai propri centri di costo senza bisogno di aggiornamenti delle autorizzazioni.

JSON
{ "Version":"2012-10-17", "Statement": [ { "Effect": "Allow", "Action": [ "ec2:DescribeInstances" ], "Resource": "*" }, { "Effect": "Allow", "Action": [ "ec2:StartInstances", "ec2:StopInstances" ], "Resource": "*", "Condition": { "StringEquals": { "ec2:ResourceTag/CostCenter": "${aws:PrincipalTag/CostCenter}" } } } ] }

Quando gli utenti si federano in e Account AWS tramite IAM Identity Center, gli attributi di controllo degli accessi configurati vengono passati come tag di sessione. Puoi fare riferimento a questi tag di sessione nelle tue policy utilizzando la chiave di aws:PrincipalTag/tag-key condizione. Questa chiave di condizione è supportata in tutti i tipi di policy AWS IAM pertinenti in cui è possibile utilizzare le condizioni, tra cui politiche basate sull'identità, politiche basate sulle risorse, limiti delle autorizzazioni, politiche di controllo dei servizi (SCP) e politiche sugli endpoint VPC. Ciò consente di prendere decisioni dettagliate sul controllo degli accessi in base agli attributi degli utenti nell'intero ambiente. AWS

Per ulteriori informazioni, consulta aws:PrincipalTag EC2: Avvia o interrompi le istanze in base alla corrispondenza tra tag principale e risorsa nella IAM User Guide.

Se le policy contengono attributi non validi nelle loro condizioni, la condizione della policy fallirà e l'accesso verrà negato. Per ulteriori informazioni, consulta Errore «Si è verificato un errore imprevisto» quando un utente tenta di accedere utilizzando un provider di identità esterno.