Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.
ABAC für DynamoDB-Streams aktivieren
DynamoDB Streams ABAC ist für die meisten standardmäßig aktiviert. AWS-Konten Für Bestandskunden ist Streams ABAC standardmäßig deaktiviert, und Sie aktivieren es, nachdem Sie Ihre Richtlinien überprüft haben. Mithilfe der DynamoDB-Konsole können Sie überprüfen, ob Streams ABAC für Ihr Konto aktiviert ist. Öffnen Sie die DynamoDB-Konsole mit einer Rolle, die über die entsprechende Berechtigung verfügt. dynamodb:GetAbacStatus Öffnen Sie dann die Seite Einstellungen der DynamoDB-Konsole.
Die Karte „Attribute-based Zugriffskontrolle für Streams“ wird auf der Seite „Einstellungen“ nur angezeigt, wenn Sie eine DynamoDB-Tabelle in der aktuellen Region haben. AWS Wenn Sie eine Tabelle haben, bedeutet der Status Ein (oder keine Karte), dass Streams ABAC aktiviert ist, und Off (in der folgenden Abbildung gezeigt) bedeutet, dass dies nicht der Fall ist. Ohne eine Tabelle in der Region bedeutet das Fehlen der Karte keinen Hinweis auf den Status.
Um Streams ABAC für Ihr Konto zu aktivieren, empfehlen wir Ihnen, zunächst Ihre Richtlinien zu überprüfen, wie im Abschnitt beschrieben. Überprüfe deine Richtlinien, bevor du Streams ABAC aktivierst Nehmen Sie dann die erforderlichen Berechtigungen für Streams ABAC in Ihre IAM-Richtlinie auf. Führen Sie abschließend die unter Streams ABAC in der Konsole aktivieren So aktivieren Sie Streams ABAC für Ihr Konto in der aktuellen Region beschriebenen Schritte aus. AWS Nachdem Sie Streams ABAC aktiviert haben, können Sie sich innerhalb der nächsten sieben Kalendertage nach der Anmeldung abmelden.
Themen
Überprüfe deine Richtlinien, bevor du Streams ABAC aktivierst
Bevor Sie Streams ABAC aktivieren, überprüfen Sie Ihre Richtlinien. Vergewissern Sie sich, dass alle tagbasierten Bedingungen in Ihren Kontorichtlinien so eingerichtet sind, dass sie für Stream-Ressourcen vorgesehen sind. Durch die Überprüfung Ihrer Richtlinien können Sie unerwartete Autorisierungsänderungen in Ihren DynamoDB Streams-Workflows vermeiden, nachdem Sie Streams ABAC aktiviert haben.
Achten Sie bei der Prüfung auf Richtlinien, die:
-
Verwenden Sie
aws:ResourceTagBedingungen für Stream-ARNs (Format:arn:aws:dynamodb:*:*:table/*/stream/*) -
Verwenden Sie
aws:RequestTagoderaws:TagKeysBedingungen mitdynamodb:TagResourceoderdynamodb:UntagResourceAktionen auf Stream-Ressourcen -
Verwenden Sie Ressourcen-ARNs (
arn:aws:dynamodb:*:*:*) mit Platzhaltern für tagbasierte Bedingungen, die unbeabsichtigt auf Streams zutreffen könnten
Beispiele für die Verwendung von attributbasierten Bedingungen mit Tags sowie das Vorher-Nachher-Verhalten der ABAC-Implementierung finden Sie unter Beispiele für die Verwendung von ABAC mit DynamoDB-Streams.
IAM-Berechtigungen sind erforderlich, um Streams ABAC zu aktivieren
Sie benötigen die dynamodb:UpdateAbacStatus Erlaubnis, Streams ABAC für Ihr Konto in der aktuellen Region zu aktivieren. Um zu bestätigen, ob Streams ABAC für Ihr Konto aktiviert ist, benötigen Sie auch die dynamodb:GetAbacStatus Erlaubnis. Mit dieser Berechtigung können Sie den Streams ABAC-Status für ein Konto in einer beliebigen Region einsehen. Sie benötigen diese Berechtigungen zusätzlich zu den Berechtigungen, die für den Zugriff auf die DynamoDB-Konsole erforderlich sind.
Die folgende IAM-Richtlinie gewährt die Erlaubnis, Streams ABAC zu aktivieren und seinen Status für ein Konto in der aktuellen Region einzusehen.
{ "Version": "2012-10-17", "Statement": [ { "Effect": "Allow", "Action": [ "dynamodb:UpdateAbacStatus", "dynamodb:GetAbacStatus" ], "Resource": "*" } ] }
Streams ABAC in der Konsole aktivieren
-
Melden Sie sich bei AWS-Managementkonsole und öffnen Sie die DynamoDB-Konsole unter. https://console.aws.amazon.com/dynamodb/
-
Wählen Sie im oberen Navigationsbereich die Region aus, für die Sie Streams ABAC aktivieren möchten.
-
Wählen Sie im linken Navigationsbereich die Option Einstellungen aus.
-
Führen Sie auf der Seite Settings (Einstellungen) die folgenden Schritte aus:
-
Wählen Sie auf der Karte „Attribute-based Zugriffskontrolle für Streams“ die Option Aktivieren aus.
-
Wählen Sie im Einstellungsfeld „Attributbasierte Zugriffskontrolle für Streams bestätigen“ die Option „Aktivieren“, um Ihre Auswahl zu bestätigen.
Dadurch wird Streams ABAC für die aktuelle Region aktiviert und auf der Karte „Attribute-based Zugriffskontrolle für Streams“ wird der Status An angezeigt.
Wenn Sie sich nach der Aktivierung von Streams ABAC auf der Konsole abmelden möchten, können Sie dies innerhalb der nächsten sieben Kalendertage nach der Anmeldung tun. Um sich abzumelden, wählen Sie auf der Seite „Einstellungen“ Attribute-based auf der Karte „Zugriffskontrolle für Streams“ die Option „Deaktivieren“.
Anmerkung
Das Aktualisieren des Status von Streams ABAC ist ein asynchroner Vorgang. Wenn DynamoDB die Tags in Ihren Richtlinien nicht sofort auswertet, warten Sie ein paar Minuten und versuchen Sie es erneut. Die Änderungen der Tag-Bewertung sind letztendlich konsistent.
-