View a markdown version of this page

AWS Transfer Family esempi di policy basate su tag - AWS Transfer Family

Le traduzioni sono generate tramite traduzione automatica. In caso di conflitto tra il contenuto di una traduzione e la versione originale in Inglese, quest'ultima prevarrà.

AWS Transfer Family esempi di policy basate su tag

Di seguito sono riportati alcuni esempi di come controllare l'accesso alle AWS Transfer Family risorse in base ai tag.

Utilizzo dei tag per controllare l'accesso a AWS Transfer Family risorse

Le condizioni nelle policy IAM fanno parte della sintassi utilizzata per specificare le autorizzazioni alle AWS Transfer Family risorse. Puoi controllare l'accesso alle AWS Transfer Family risorse (come utenti, server, ruoli e altre entità) in base ai tag presenti su tali risorse. I tag sono coppie chiave-valore. Per ulteriori informazioni sull'etichettatura delle risorse, consulta Assegnazione di tag AWS alle risorse in. Riferimenti generali di AWS

In AWS Transfer Family, le risorse possono avere tag e alcune azioni possono includere tag. Quando si crea una policy IAM, è possibile utilizzare le chiavi di condizione di tag per controllare:

  • Quali utenti possono eseguire azioni su una AWS Transfer Family risorsa, in base ai tag contenuti nella risorsa.

  • Quali tag possono essere passati in una richiesta di operazione;

  • Se delle chiavi di tag specifiche possono essere utilizzate in una richiesta.

Utilizzando il controllo degli accessi basato su tag, puoi applicare un controllo più preciso rispetto a quello a livello di API. È inoltre possibile applicare un controllo più dinamico rispetto al controllo degli accessi basato sulle risorse. È possibile creare policy IAM che consentono o negano un'operazione in base ai tag forniti nella richiesta (tag di richiesta). Puoi anche creare policy IAM basate sui tag della risorsa su cui si opera (tag di risorsa). In generale, i tag delle risorse sono per i tag che sono già presenti nelle risorse, i tag di richiesta sono per l'aggiunta o la rimozione di tag da una risorsa.

Per la sintassi e la semantica complete delle chiavi di condizione dei tag, consulta Controlling access to AWS resources using resource tags nella IAM User Guide. Per dettagli sulla specificazione delle policy IAM con API Gateway, consulta Controllare l'accesso a un'API con autorizzazioni IAM nella API Gateway Developer Guide.

Esempio 1: negare le azioni basate sui tag delle risorse

Puoi negare l'esecuzione di un'azione su una risorsa in base ai tag. La politica di esempio seguente negaTagResource,UntagResource, StartServer StopServerDescribeServer, e DescribeUser le operazioni se l'utente o la risorsa del server sono contrassegnati con la chiave stage e il valore. prod

{ "Version":"2012-10-17", "Statement": [ { "Effect": "Deny", "Action": [ "transfer:TagResource", "transfer:UntagResource", "transfer:StartServer", "transfer:StopServer", "transfer:DescribeServer", "transfer:DescribeUser" ], "Resource": "*", "Condition": { "StringEquals": { "aws:ResourceTag/stage": "prod" } } } ] }

Esempio 2: consentire azioni basate sui tag delle risorse

Puoi consentire l'esecuzione di un'azione su una risorsa in base ai tag. La seguente politica di esempio consenteTagResource,UntagResource, StartServer StopServerDescribeServer, e DescribeUser le operazioni se l'utente o la risorsa del server sono contrassegnati con la chiave stage e il valoreprod.

{ "Version":"2012-10-17", "Statement": [ { "Effect": "Allow", "Action": [ "transfer:TagResource", "transfer:UntagResource", "transfer:StartServer", "transfer:StopServer", "transfer:DescribeServer", "transfer:DescribeUser" ], "Resource": "*", "Condition": { "StringEquals": { "aws:ResourceTag/stage": "prod" } } } ] }

Esempio 3: negare la creazione di un utente o di un server in base ai tag di richiesta

La seguente politica di esempio contiene due dichiarazioni. La prima istruzione nega l'CreateServeroperazione su tutte le risorse se la chiave del centro di costo per il tag non ha un valore.

La seconda istruzione nega l'CreateServeroperazione se la chiave del centro di costo per il tag contiene un valore diverso da 1, 2 o 3.

Nota

Questa politica consente di creare o eliminare una risorsa che contiene una chiave chiamata costcenter e un valore di1,2, o. 3

{ "Version":"2012-10-17", "Statement": [ { "Effect": "Deny", "Action": [ "transfer:CreateServer" ], "Resource": [ "*" ], "Condition": { "Null": { "aws:RequestTag/costcenter": "true" } } }, { "Effect": "Deny", "Action": "transfer:CreateServer", "Resource": [ "*" ], "Condition": { "ForAnyValue:StringNotEquals": { "aws:RequestTag/costcenter": [ "1", "2", "3" ] } } } ] }