View a markdown version of this page

Beispiel 2: Erlaube das Taggen eines Streams mit aws: RequestTag - Amazon DynamoDB

Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.

Beispiel 2: Erlaube das Taggen eines Streams mit aws: RequestTag

Mithilfe des aws:RequestTag/tag-key Bedingungsschlüssels können Sie das Tag-Schlüssel-Wert-Paar, das in Ihrer Anfrage übergeben wurde, mit dem in der IAM-Richtlinie angegebenen Tag-Paar vergleichen. Beispielsweise können Sie das Taggen eines Streams nur zulassen, wenn die Anforderung ein bestimmtes Tag enthält.

Verwendung der AWS CLI

  1. Erstellen Sie eine Inline-Richtlinie und fügen Sie sie einer Rolle hinzu, wie im folgenden Beispiel gezeigt.

    { "Version": "2012-10-17", "Statement": [ { "Effect": "Allow", "Action": [ "dynamodb:TagResource" ], "Resource": "arn:aws:dynamodb:*:*:table/*/stream/*", "Condition": { "StringEquals": { "aws:RequestTag/CostCenter": "12345" } } } ] }
  2. Taggen Sie den Stream mit dem erforderlichen Tag-Schlüssel-Wert-Paar.

    aws dynamodb tag-resource \ --resource-arn arn:aws:dynamodb:us-east-1:123456789012:table/myMusicTable/stream/2024-01-01T00:00:00.000 \ --tags Key=CostCenter,Value=12345

Verhalten mit und ohne Streams ABAC

Ohne Streams ABAC

Wenn Streams ABAC für Sie nicht aktiviert ist AWS-Konto, stimmen die Tag-Bedingungen in der Inline-Richtlinie und der Anfrage nicht überein. Die TagResource Aktion gibt eine AccessDeniedException zurück.

Mit Streams ABAC

Wenn Streams ABAC für Sie aktiviert ist AWS-Konto, wird die Tag-Anfrage erfolgreich abgeschlossen. Da das Tag-Schlüssel-Wert-Paar von in der TagResource Anfrage vorhanden "CostCenter": "12345" ist, erlaubt die Inline-Richtlinie die Aktion.