Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.
Verwendung von Tags mit S3-Tabellen
Ein AWS Tag ist ein Schlüssel-Wert-Paar, das Metadaten zu Ressourcen enthält, in diesem Fall Amazon S3-Tabellen. Sie können S3-Tabellen taggen, wenn Sie sie erstellen, oder Tags in vorhandenen Tabellen verwalten. Allgemeine Informationen zur Verwendung von Tags finden Sie unter Kennzeichnung für die Kostenzuweisung oder attributbasierte Zugriffskontrolle (ABAC).
Anmerkung
Für die Verwendung von Tags in Tabellen fallen keine zusätzlichen Gebühren an, die über die standardmäßigen S3-API-Anforderungsraten hinausgehen. Weitere Informationen finden Sie unter Amazon S3 – Preise
Gängige Methoden zur Verwendung von Tags mit Tabellen
Verwenden Sie Tags in Ihren S3-Tabellen für:
-
Kostenzuweisung — Verfolgen Sie die Speicherkosten anhand von Tabellentags AWS Fakturierung und Kostenmanagement. Weitere Informationen finden Sie unter Verwendung von Tags für die Kostenzuweisung.
-
Attribute-based Zugriffskontrolle (ABAC) — Skalieren Sie die Zugriffsberechtigungen und gewähren Sie den Zugriff auf S3-Tabellen anhand ihrer Tags. Weitere Informationen finden Sie unter Verwendung von Tags für ABAC.
Anmerkung
Sie können dieselben Tags sowohl für die Kostenzuweisung als auch für die Zugriffskontrolle verwenden.
ABAC für S3-Tabellen
Amazon S3-Tabellen unterstützen die attributbasierte Zugriffskontrolle (ABAC) mithilfe von Tags. Verwenden Sie tagbasierte Bedingungsschlüssel in Ihren AWS Organisations- AWS Identity and Access Management (IAM) und S3-Tabellenrichtlinien. ABAC in Amazon S3 unterstützt die Autorisierung über mehrere Konten hinweg. AWS
In Ihren IAM-Richtlinien können Sie den Zugriff auf S3-Tabellen anhand der Tags der Tabelle steuern, indem Sie den s3tables:TableBucketTag/tag-key Bedingungsschlüssel oder die AWS globalen Bedingungsschlüssel verwenden: aws:ResourceTag/key-nameaws:RequestTag/key-name, oder. aws:TagKeys
als: ResourceTag/key-name
Verwenden Sie diesen Bedingungsschlüssel, um das Tag-Schlüssel-Wert-Paar, das Sie in der Richtlinie angeben, mit dem Schlüssel-Wert-Paar zu vergleichen, das der Ressource zugeordnet ist. Sie könnten beispielsweise verlangen, dass der Zugriff auf eine Tabelle nur zulässig ist, wenn die Tabelle den Tag-Schlüssel Department mit dem Wert enthält. Marketing
Dieser Bedingungsschlüssel gilt für Tabellenaktionen, die mithilfe der Amazon S3-Konsole, der AWS Befehlszeilenschnittstelle (CLI), S3-APIs oder der AWS SDKs ausgeführt werden.
Eine Beispielrichtlinie finden Sie unter 1.1 — Tabellenrichtlinie zur Einschränkung von Operationen an der Tabelle mithilfe von Tags.
Weitere Beispielrichtlinien und weitere Informationen finden Sie im AWS Identity and Access Management Benutzerhandbuch unter Steuern des Zugriffs auf AWS Ressourcen.
Anmerkung
Bei Aktionen, die an Tabellen ausgeführt werden, wirkt sich dieser Bedingungsschlüssel auf die Tags aus, die auf die Tabelle angewendet werden, und nicht auf die Tags, die auf den Tabellen-Bucket angewendet werden, der die Tabelle enthält. Verwenden Sie s3tables:TableBucketTag/tag-key stattdessen den, wenn Sie möchten, dass Ihre ABAC-Richtlinien bei der Ausführung von Tabellenaktionen auf die Tags des Tabellen-Buckets einwirken.
war: RequestTag/key-name
Verwenden Sie diesen Bedingungsschlüssel, um das Tag-Schlüssel-Wert-Paar, das in der Anfrage übergeben wurde, mit dem Tag-Paar zu vergleichen, das Sie in der Richtlinie angeben. Sie könnten beispielsweise überprüfen, ob die Anforderung, eine Tabelle zu kennzeichnen, den Tag-Schlüssel enthält Department und ob er den Wert enthält. Accounting
Dieser Bedingungsschlüssel gilt, wenn Tag-Schlüssel in einer TagResource CreateTable API-Operationsanforderung übergeben werden oder wenn mithilfe der Amazon S3-Konsole, der AWS Befehlszeilenschnittstelle (CLI) oder der AWS SDKs eine Tabelle mit Tags markiert oder erstellt wird.
Eine Beispielrichtlinie finden Sie unter 1.2 — IAM-Richtlinie zum Erstellen oder Ändern von Tabellen mit bestimmten Tags.
Weitere Beispielrichtlinien und weitere Informationen finden Sie unter Steuern des Zugriffs bei AWS Anfragen im AWS Identity and Access Management Benutzerhandbuch.
Gesetze: TagKeys
Verwenden Sie diesen Bedingungsschlüssel, um die Tag-Schlüssel in einer Anfrage mit den Schlüsseln zu vergleichen, die Sie in der Richtlinie angeben, um zu definieren, auf welche Tag-Schlüssel zugegriffen werden darf. Um beispielsweise das Tagging während der CreateTable Aktion zu ermöglichen, müssen Sie eine Richtlinie erstellen, die s3tables:TagResource sowohl die s3tables:CreateTable Aktionen als auch zulässt. Anschließend können Sie mithilfe des aws:TagKeys Bedingungsschlüssels erzwingen, dass in der CreateTable Anfrage nur bestimmte Tags verwendet werden.
Dieser Bedingungsschlüssel gilt, wenn Tag-Schlüssel in einer TagResourceUntagResource, oder CreateTable API-Operation übergeben werden oder wenn mithilfe der AWS Befehlszeilenschnittstelle (CLI) oder der SDKs eine Tabelle mit Tags markiert, aufgehoben oder erstellt wird. AWS
Eine Beispielrichtlinie finden Sie unter 1.3 — IAM-Richtlinie zur Kontrolle der Änderung von Tags auf vorhandenen Ressourcen, wobei die Tagging-Governance gewahrt bleibt.
Weitere Beispielrichtlinien und weitere Informationen finden Sie unter Steuern des Zugriffs anhand von Tag-Schlüsseln im Benutzerhandbuch. AWS Identity and Access Management
s3-Tabellen: TableBucketTag/tag-key
Verwenden Sie diesen Bedingungsschlüssel, um mithilfe von Tags Berechtigungen für bestimmte Daten in Tabellen-Buckets zu gewähren. Dieser Bedingungsschlüssel wirkt sich größtenteils auf die Tags aus, die dem Tabellen-Bucket für alle S3-Tabellenaktionen zugewiesen sind. Selbst wenn Sie eine Tabelle mit Tags erstellen, wirkt sich dieser Bedingungsschlüssel auf die Tags aus, die auf den Tabellen-Bucket angewendet werden, der diese Tabelle enthält. Es gibt folgende Ausnahmen:
Wenn Sie einen Tabellen-Bucket mit Tags erstellen, wirkt sich dieser Bedingungsschlüssel auf die Tags in der Anfrage aus.
Eine Beispielrichtlinie finden Sie unter 1.4 — Verwendung des Bedingungsschlüssels s3tables: TableBucketTag.
Beispiel für ABAC-Richtlinien für Tabellen
Sehen Sie sich das folgende Beispiel für ABAC-Richtlinien für Amazon S3-Tabellen an.
Anmerkung
Wenn Sie über eine ressourcenbasierte IAM- oder S3-Tabelles-Richtlinie verfügen, die IAM-Benutzer und IAM-Rollen auf der Grundlage von Prinzipal-Tags einschränkt, müssen Sie der IAM-Rolle, die Lake Formation für den Zugriff auf Ihre Amazon S3-Daten verwendet, dieselben Prinzipal-Tags anhängen (z. B.), LakeFormationDataAccessRole und dieser Rolle die erforderlichen Berechtigungen gewähren. Dies ist erforderlich, damit Ihre tagbasierte Zugriffskontrollrichtlinie ordnungsgemäß mit Ihrer S3 Tables-Analyseintegration funktioniert.
1.1 — Tabellenrichtlinie zur Einschränkung von Operationen an der Tabelle mithilfe von Tags
In dieser Tabellenrichtlinie können die angegebenen IAM-Principals (Benutzer und Rollen) die GetTable Aktion nur ausführen, wenn der Wert des project Tabellentags mit dem Wert des project Principal-Tags übereinstimmt.
{ "Version": "2012-10-17", "Statement": [ { "Sid": "AllowGetTable", "Effect": "Allow", "Principal": { "AWS": "111122223333" }, "Action": "s3tables:GetTable", "Resource": "arn:aws::s3tables:us-west-2:111122223333:bucket/amzn-s3-demo-table-bucket/my_example_tab;e", "Condition": { "StringEquals": { "aws:ResourceTag/project": "${aws:PrincipalTag/project}" } } } ] }
1.2 — IAM-Richtlinie zum Erstellen oder Ändern von Tabellen mit bestimmten Tags
In dieser IAM-Richtlinie können Benutzer oder Rollen mit dieser Richtlinie nur S3-Tabellen erstellen, wenn sie die Tabelle mit dem Tag-Schlüssel project und Tag-Wert Trinity in der Tabellenerstellungsanforderung kennzeichnen. Sie können auch Tags zu vorhandenen S3-Tabellen hinzufügen oder ändern, sofern die TagResource Anforderung das Tag-Schlüssel-Wert-Paar enthält. project:Trinity Diese Richtlinie gewährt keine Lese-, Schreib- oder Löschberechtigungen für die Tabellen oder ihre Objekte.
{ "Version": "2012-10-17", "Statement": [ { "Sid": "CreateTableWithTags", "Effect": "Allow", "Action": [ "s3tables:CreateTable", "s3tables:TagResource" ], "Resource": "*", "Condition": { "StringEquals": { "aws:RequestTag/project": [ "Trinity" ] } } } ] }
1.3 — IAM-Richtlinie zur Kontrolle der Änderung von Tags auf vorhandenen Ressourcen, wobei die Tagging-Governance gewahrt bleibt
Gemäß dieser IAM-Richtlinie können IAM-Prinzipale (Benutzer oder Rollen) Tags in einer Tabelle nur ändern, wenn der Wert des Tabellentags mit dem Wert des project Principal-Tags übereinstimmt. project Nur die vier in den aws:TagKeys Bedingungsschlüsseln cost-center angegebenen Tags project environmentowner,, und sind für diese Tabellen zulässig. Dies hilft bei der Durchsetzung der Tag-Governance, verhindert unbefugte Tag-Änderungen und sorgt dafür, dass das Tagging-Schema in Ihren Tabellen konsistent bleibt.
{ "Version": "2012-10-17", "Statement": [ { "Sid": "EnforceTaggingRulesOnModification", "Effect": "Allow", "Action": [ "s3tables:TagResource", "s3tables:UntagResource" ], "Resource": "arn:aws::s3tables:us-west-2:111122223333:bucket/amzn-s3-demo-table-bucket/my_example_table", "Condition": { "StringEquals": { "aws:ResourceTag/project": "${aws:PrincipalTag/project}" }, "ForAllValues:StringEquals": { "aws:TagKeys": [ "project", "environment", "owner", "cost-center" ] } } } ] }
1.4 — Verwendung des Bedingungsschlüssels s3tables: TableBucketTag
In dieser IAM-Richtlinie ermöglicht die Condition-Anweisung den Zugriff auf die Daten des Table-Buckets nur, wenn der Table-Bucket über den Tag-Schlüssel Environment und den Tag-Wert verfügt. Production Der s3tables:TableBucketTag/<tag-key> unterscheidet sich vom aws:ResourceTag/<tag-key> Bedingungsschlüssel, da Sie damit nicht nur den Zugriff auf Tabellen-Buckets in Abhängigkeit von deren Tags steuern können, sondern auch den Zugriff auf Tabellen anhand der Tags im übergeordneten Table-Bucket steuern können.
{ "Version": "2012-10-17", "Statement": [ { "Sid": "AllowAccessToSpecificTables", "Effect": "Allow", "Action": "*", "Resource": "arn:aws::s3tables:us-west-2:111122223333:bucket/amzn-s3-demo-table-bucket/*", "Condition": { "StringEquals": { "s3tables:TableBucketTag/Environment": "Production" } } } ] }
Verwaltung von Tags für Tabellen
Sie können Tags für S3-Tabellen mithilfe der Amazon S3-Konsole, der AWS Befehlszeilenschnittstelle (CLI), der AWS SDKs oder mithilfe der S3-APIs hinzufügen oder verwalten: TagResource UntagResource, und ListTagsForResource. Weitere Informationen finden Sie unter: