Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.
Übersicht über die Zugriffsverwaltung in Amazon SQS
Jede AWS Ressource gehört einer AWS-Konto, und die Berechtigungen zum Erstellen oder Zugreifen auf eine Ressource werden durch Berechtigungsrichtlinien geregelt. Ein Kontoadministrator kann IAM-Identitäten (d. h. Benutzern, Gruppen und Rollen) Berechtigungsrichtlinien zuweisen. Manche Services (wie etwa Amazon SQS) unterstützen auch die Zuweisung von Berechtigungsrichtlinien zu Ressourcen.
Anmerkung
Ein Kontoadministrator (oder Administratorbenutzer) ist ein Benutzer mit Administratorberechtigungen. Weitere Informationen finden Sie unter Bewährte Methoden für IAM im IAM-Benutzerhandbuch.
Beim Erteilen von Berechtigungen geben Sie an, wer die Berechtigungen erhält, für welche Ressourcen die Berechtigungen gelten und welche Aktionen an dieser Ressource gestattet werden sollen.
Ressourcen und Abläufe von Amazon Simple Queue Service
In Amazon SQS ist die einzige Ressource die Warteschlange. In einer Richtlinie identifizieren Sie die Ressource, für welche die Richtlinie gilt, mithilfe eines Amazon-Ressourcennamens (ARN). Der folgenden Ressource ist ein eindeutiger ARN zugewiesen:
| Ressourcentyp | ARN-Format |
|---|---|
| Warteschlange | arn:aws:sqs: |
Es folgen Beispiele des ARN-Formats für Warteschlangen:
-
Ein ARN für eine Warteschlange mit dem Namen
my_queuein der Region USA Ost (Ohio), die zum AWS Konto 123456789012 gehört:arn:aws:sqs:us-east-2:123456789012:my_queue -
Ein ARN für eine Warteschlange mit dem Namen
my_queuein den verschiedenen Regionen, die von Amazon SQS unterstützt werden:arn:aws:sqs:*:123456789012:my_queue -
Eine ARN, der
*oder?als Platzhalter für den Warteschlangennamen verwendet. In den folgenden Beispielen entspricht der ARN allen Warteschlangen mit dem Präfixmy_prefix_:arn:aws:sqs:*:123456789012:my_prefix_*
Sie können den ARN-Wert für eine vorhandene Warteschlange abrufen, indem Sie die Aktion GetQueueAttributes aufrufen. Der Wert des QueueArn-Attributs ist der ARN der Warteschlange. Weitere Informationen zu ARNs finden Sie unter IAM-ARNs im IAM-Benutzerhandbuch.
Amazon SQS bietet eine Reihe von Aktionen für die Arbeit mit der Warteschlangenressource. Weitere Informationen finden Sie unter Amazon-SQS-API-Berechtigungen: Referenz für Aktionen und Ressourcen.
Grundlegendes zum Eigentum an Ressourcen
Der AWS-Konto besitzt die Ressourcen, die im Konto erstellt wurden, unabhängig davon, wer die Ressourcen erstellt hat. Genauer gesagt ist der Ressourceneigentümer das AWS-Konto der Prinzipal-Entität (d. h. das Root-Konto, ein Benutzer oder eine IAM-Rolle), die die Anfrage zur Erstellung der Ressource authentifiziert. Die Funktionsweise wird anhand der folgenden Beispiele deutlich:
-
Wenn Sie Ihre Root-Kontoanmeldedaten verwenden, AWS-Konto um eine Amazon SQS-Warteschlange zu erstellen, sind Sie AWS-Konto der Eigentümer der Ressource (in Amazon SQS ist die Ressource die Amazon SQS-Warteschlange).
-
Wenn Sie einen Benutzer in Ihrem Konto erstellen AWS-Konto und dem Benutzer die Berechtigung zum Erstellen einer Warteschlange gewähren, kann der Benutzer die Warteschlange erstellen. Eigentümer der Warteschlangenressource ist jedoch Ihr AWS-Konto (zu dem der Benutzer gehört).
-
Wenn Sie in Ihrem Konto eine IAM-Rolle AWS-Konto mit den Berechtigungen zum Erstellen einer Amazon SQS-Warteschlange erstellen, kann jeder, der die Rolle übernehmen kann, eine Warteschlange erstellen. Ihr AWS-Konto (zu dem die Rolle gehört) ist Eigentümer der Warteschlangenressource.
Verwaltung des Zugriffs auf -Ressourcen
Eine Berechtigungsrichtlinie beschreibt die Konten zugewiesenen Berechtigungen. Im folgenden Abschnitt werden die verfügbaren Optionen zum Erstellen von Berechtigungsrichtlinien erläutert.
Anmerkung
Dieser Abschnitt behandelt die Verwendung von IAM im Zusammenhang mit Amazon SQS. Er enthält keine detaillierten Informationen über den IAM-Service. Eine umfassende IAM-Dokumentation finden Sie unter Was ist IAM? im IAM-Benutzerhandbuch. Für Informationen über die Syntax und Beschreibungen von AWS -IAM-Richtlinien lesen Sie die IAM-Richtlinienreferenz im IAM-Benutzerhandbuch.
Richtlinien, die einer IAM-Identität zugeordnet sind, werden als identitätsbasierte Richtlinien (IAM-Richtlinien) bezeichnet, während Richtlinien, die einer Ressource zugeordnet sind, ressourcenbasierte Richtlinien genannt werden.
Identity-based Richtlinien
Es gibt zwei Möglichkeiten, Ihren Benutzern Berechtigungen für Ihre Amazon-SQS-Warteschlangen zu erteilen: das Amazon-SQS-Richtliniensystem und das IAM-Richtliniensystem. Sie können entweder eines der Systeme oder beide verwenden, um Benutzern oder Rollen Richtlinien anzufügen. In den meisten Fällen erzielen Sie mit beiden Systemen dasselbe Ergebnis. Sie können z. B. Folgendes tun:
-
Einem Benutzer oder einer Gruppe in Ihrem Konto eine Berechtigungsrichtlinie zuweisen – Wenn Sie einem Benutzer Berechtigungen zur Erstellung einer Amazon-SQS-Warteschlange erteilen möchten, können Sie dem Benutzer oder der Gruppe, zu der er gehört, eine Berechtigungsrichtlinie zuweisen.
-
Einem Benutzer in einem anderen Benutzer eine Berechtigungsrichtlinie zuordnen AWS-Konto — Sie können einem Benutzer in einem anderen Benutzer eine Berechtigungsrichtlinie anhängen AWS-Konto , damit dieser mit einer Amazon SQS-Warteschlange interagieren kann. Kontoübergreifende Berechtigungen gelten jedoch nicht für die folgenden Aktionen:
Cross-account Berechtigungen gelten nicht für die folgenden Aktionen:
Um Zugriff auf diese Aktionen zu gewähren, muss der Benutzer demselben Benutzer angehören, dem AWS-Konto die Amazon SQS-Warteschlange gehört.
-
Einer Rolle eine Berechtigungsrichtlinie zuordnen (kontoübergreifende Berechtigungen gewähren) — Um einer SQS-Warteschlange kontoübergreifende Berechtigungen zu gewähren, müssen Sie sowohl IAM- als auch ressourcenbasierte Richtlinien kombinieren:
-
In Konto A (dem die Warteschlange gehört):
-
Hängen Sie eine ressourcenbasierte Richtlinie an die SQS-Warteschlange an. Diese Richtlinie muss dem Prinzipal in Konto B (z. B. einer
SendMessageReceiveMessageIAM-Rolle) ausdrücklich die erforderlichen Berechtigungen (z. B.,) gewähren.
-
-
Erstellen Sie in Konto A eine IAM-Rolle:
-
Eine Vertrauensrichtlinie, die es Konto B oder einem ermöglicht, die Rolle AWS-Service zu übernehmen.
Anmerkung
Wenn Sie möchten, dass ein AWS-Service (wie Lambda oderEventBridge) die Rolle übernimmt, geben Sie den Dienstprinzipal (z. B.lambda.amazonaws.com) in der Vertrauensrichtlinie an.
-
Eine identitätsbasierte Richtlinie, die der angenommenen Rolle Berechtigungen zur Interaktion mit der Warteschlange gewährt.
-
-
Erteilen Sie in Konto B die Erlaubnis, die Rolle in Konto A zu übernehmen.
-
Sie müssen die Zugriffsrichtlinie für die Warteschlange so konfigurieren, dass der kontoübergreifende Hauptbenutzer zugelassen wird. Auf IAM-Identitäten basierende Richtlinien allein reichen für den kontoübergreifenden Zugriff auf SQS-Warteschlangen nicht aus.
Weitere Informationen zum Delegieren von Berechtigungen mithilfe von IAM finden Sie unter Zugriffsverwaltung im IAM-Benutzerhandbuch.
Amazon SQS arbeitet zwar mit IAM-Richtlinien, verfügt jedoch über eine eigene Richtlinieninfrastruktur. Sie können eine Amazon SQS-Richtlinie mit einer Warteschlange verwenden, um anzugeben, welche AWS Konten Zugriff auf die Warteschlange haben. Sie können die Art des Zugriffs sowie Bedingungen festlegen (z. B. eine Bedingung, mit der Berechtigungen für SendMessage und für ReceiveMessage erteilt werden, wenn die Anforderung vor dem 31. Dezember 2010 gestellt wurde). Die spezifischen Aktionen, für die Sie Berechtigungen erteilen können, gelten für eine Untergruppe der gesamten Liste der Amazon-SQS-Aktionen. Wenn Sie eine Amazon-SQS-Richtlinie schreiben und für * „alle Amazon-SQS-Aktionen zulassen“ festlegen, bedeutet dies, dass alle Aktionen dieser Untergruppe von einzelnen Benutzern ausgeführt werden können.
Das folgende Diagramm veranschaulicht das Konzept einer dieser grundlegenden Amazon-SQS-Richtlinien, die für die Untergruppe der Aktionen gelten. Die Richtlinie gilt für queue_xyz und gewährt AWS Konto 1 und AWS Konto 2 die Berechtigung, alle zulässigen Aktionen in der angegebenen Warteschlange zu verwenden.
Anmerkung
Die Ressource in der Richtlinie wird als angegeben123456789012/queue_xyz, wobei sich die AWS Konto-ID des Kontos 123456789012 befindet, dem die Warteschlange gehört.
Seit der Einführung von IAM und der Konzepte Benutzer und Amazon-Ressourcennamen (ARNs) gibt es einige Änderungen in Bezug auf die SQS-Richtlinien. Im folgenden Diagramm und in der Tabelle werden die Änderungen beschreiben.
Informationen zum Erteilen von Berechtigungen für Benutzer in verschiedenen Konten finden Sie unter Tutorial: AWS Kontoübergreifendes Delegieren des Zugriffs mithilfe von IAM-Rollen im IAM-Benutzerhandbuch.
Die Untergruppe der Aktionen in * wurde erweitert. Eine Liste zulässiger Aktionen finden Sie unter Amazon-SQS-API-Berechtigungen: Referenz für Aktionen und Ressourcen.
Sie können die Ressource mithilfe des Amazon-Ressourcennamens (ARN) angeben. Dies entspricht dem standardmäßigen Verfahren zum Festlegen von Ressourcen in IAM-Richtlinien. Weitere Informationen zum ARN-Format für Amazon-SQS-Warteschlangen finden Sie unter Ressourcen und Abläufe von Amazon Simple Queue Service.
Gemäß der Amazon SQS-Richtlinie in der obigen Abbildung kann beispielsweise jeder zugreifen, der die Sicherheitsanmeldeinformationen für AWS Konto 1 oder AWS Konto 2 besitzt. queue_xyz Außerdem haben die Benutzer Bob und Susan in Ihrem eigenen AWS -Konto (Benutzer-ID 123456789012) Zugriff auf die Warteschlange.
Vor der Einführung von IAM übertrug Amazon SQS automatisch die vollständige Kontrolle über die Warteschlange auf den jeweiligen Ersteller der Warteschlange (d. h. Zugriff auf alle möglichen Amazon-SQS-Aktionen für diese Warteschlange). Dies trifft nur noch zu, wenn der Ersteller AWS -Sicherheitsanmeldeinformationen verwendet. Jeder Benutzer, der über Berechtigungen zum Erstellen einer Warteschlange verfügt, muss zudem Berechtigungen zur Verwendung anderer Amazon-SQS-Aktionen haben, um Aktionen für die erstellten Warteschlangen ausführen zu können.
Es folgt ein Beispiel für eine Richtlinie, mit der ein Benutzer zwar alle Amazon-SQS-Aktionen verwenden kann, jedoch für Warteschlangen, deren Namen mit dem Präfix der Literalzeichenfolge bob_queue_ versehen sind.
Weitere Informationen finden Sie unter Verwenden von Richtlinien mit Amazon SQS und Identitäten (Benutzer, Gruppen und Rollen) im IAM-Benutzerhandbuch.
Angeben der Richtlinienelemente: Aktionen, Effekte, Ressourcen und Prinzipale
Für jede Amazon-Simple-Queue-Service-Ressource definiert der Service eine Reihe von Aktionen. Zur Erteilung von Berechtigungen für diese Aktionen definiert Amazon SQS eine Reihe von Aktionen, die Sie in einer Richtlinie angeben können.
Anmerkung
Für das Durchführen einer Aktion können Berechtigungen für mehrere Aktionen erforderlich sein. Bei der Erteilung von Berechtigungen für bestimmte Aktionen geben Sie auch die Ressource an, für die die Aktionen zugelassen oder verweigert werden.
Grundlegende Richtlinienelemente:
-
Ressource – In einer Richtlinie wird der Amazon-Ressourcenname (ARN) zur Identifizierung der Ressource verwendet, für die die Richtlinie gilt.
-
Aktion – Mit Aktionsschlüsselwörtern geben Sie die Ressourcenaktionen an, die Sie zulassen oder verweigern möchten. Die
sqs:CreateQueue-Berechtigung erteilt dem Benutzer zum Beispiel Berechtigungen zum Ausführen der Amazon-Simple-Queue-Service-AktionCreateQueue. -
Auswirkung – Die von Ihnen festgelegte Auswirkung, wenn der Benutzer die jeweilige Aktion anfordert – entweder „allow“ (Zugriffserlaubnis) oder „deny“ (Zugriffsverweigerung). Wenn Sie den Zugriff auf eine Ressource nicht ausdrücklich gestatten (""), wird er automatisch verweigert. Sie können den Zugriff auf eine Ressource auch explizit verweigern. So können Sie sicherstellen, dass Benutzer nicht darauf zugreifen können, auch wenn der Zugriff durch eine andere Richtlinie gestattet wird.
-
Prinzipal – In identitätsbasierten Richtlinien (IAM-Richtlinien) ist der Benutzer, dem die Richtlinie zugewiesen ist, automatisch der Prinzipal. In ressourcenbasierten Richtlinien müssen Sie den Benutzer, das Konto, den Service oder die sonstige Entität angeben, die die Berechtigungen erhalten soll (gilt nur für ressourcenbasierte Richtlinien).
Weitere Informationen zur Syntax und zu Beschreibungen von Amazon-SQS-Richtlinien finden Sie in der AWS -IAM-Richtlinienreferenz im IAM-Benutzerhandbuch.
Eine Tabellenliste mit allen Amazon-Simple-Queue-Service-Aktionen und den Ressourcen, für die diese gelten, finden Sie unter Amazon-SQS-API-Berechtigungen: Referenz für Aktionen und Ressourcen.