Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.
Zugriffskontrolle
Um AWS Data Exchange Ressourcen zu erstellen, zu aktualisieren, zu löschen oder aufzulisten, benötigen Sie Berechtigungen, um den Vorgang auszuführen und auf die entsprechenden Ressourcen zuzugreifen. Um den Vorgang programmgesteuert ausführen zu können, benötigen Sie außerdem gültige Zugriffsschlüssel.
Überblick über die Verwaltung der Zugriffsberechtigungen für AWS Data Exchange Ressourcen
Jede AWS Ressource gehört einem AWS-Konto, und die Berechtigungen zum Erstellen oder Zugreifen auf eine Ressource werden durch Berechtigungsrichtlinien geregelt. Ein Kontoadministrator kann Berechtigungsrichtlinien an Benutzer, Gruppen und Rollen anhängen. Einige Services (wie z. B. AWS Lambda) unterstützen auch das Zuordnen von Berechtigungsrichtlinien zu Ressourcen.
Anmerkung
Ein Kontoadministrator (oder Administrator) ist ein Benutzer mit Administratorrechten. Weitere Informationen finden Sie unter Bewährte Methoden für IAM.
Um Zugriff zu gewähren, fügen Sie Ihren Benutzern, Gruppen oder Rollen Berechtigungen hinzu:
-
Benutzer und Gruppen in AWS IAM Identity Center:
Erstellen Sie einen Berechtigungssatz. Befolgen Sie die Anweisungen unter Erstellen eines Berechtigungssatzes im AWS IAM Identity Center -Benutzerhandbuch.
-
Benutzer, die in IAM über einen Identitätsanbieter verwaltet werden:
Erstellen Sie eine Rolle für den Identitätsverbund. Befolgen Sie die Anleitung unter Eine Rolle für einen externen Identitätsanbieter (Verbund) erstellen im IAM-Benutzerhandbuch.
-
IAM-Benutzer:
-
Erstellen Sie eine Rolle, die Ihr Benutzer annehmen kann. Befolgen Sie die Anleitung unter Eine Rolle für einen IAM-Benutzer erstellen im IAM-Benutzerhandbuch.
-
(Nicht empfohlen) Weisen Sie einem Benutzer eine Richtlinie direkt zu oder fügen Sie einen Benutzer zu einer Benutzergruppe hinzu. Befolgen Sie die Anweisungen unter Hinzufügen von Berechtigungen zu einem Benutzer (Konsole) im IAM-Benutzerhandbuch.
-
Themen
AWS Data Exchange Ressourcen und Betriebsabläufe
AWS Data Exchange In gibt es zwei verschiedene Arten von Primärressourcen mit unterschiedlichen Steuerungsebenen:
-
Die primären Ressourcen für AWS Data Exchange sind Datensätze und Jobs. AWS Data Exchange unterstützt auch Überarbeitungen und Ressourcen.
-
Um Transaktionen zwischen Anbietern und Abonnenten zu erleichtern, verwendet es AWS Data Exchange auch AWS Marketplace Konzepte und Ressourcen, darunter Produkte, Angebote und Abonnements. Sie können die AWS Marketplace Catalog API oder die AWS Data Exchange Konsole verwenden, um Ihre Produkte, Angebote, Abonnementanfragen und Abonnements zu verwalten.
Grundlegendes zum Eigentum an Ressourcen
Der AWS-Konto ist Eigentümer der Ressourcen, die im Konto erstellt wurden, unabhängig davon, wer die Ressourcen erstellt hat. Insbesondere ist der Ressourcenbesitzer die AWS-Konto Hauptentität (d. h. der AWS-Konto Root-Benutzer, ein Benutzer oder eine Rolle), die die Anforderung zur Ressourcenerstellung authentifiziert. Die Funktionsweise wird anhand der folgenden Beispiele deutlich.
Ressourceneigentümerschaft
Jede IAM-Entität in einem AWS-Konto mit den richtigen Berechtigungen kann AWS Data Exchange Datensätze erstellen. Wenn eine IAM-Entität einen Datensatz erstellt, AWS-Konto gehört ihr der Datensatz. Veröffentlichte Datenprodukte können Datensätze enthalten, die nur demjenigen gehören AWS-Konto , der sie erstellt hat.
Um ein AWS Data Exchange Produkt zu abonnieren, benötigt die IAM-Entität zusätzlich zu den und den aws-marketplace:AcceptAgreementRequest IAM-Berechtigungen für weitere AWS Data Exchange Nutzungsberechtigungen AWS Marketplace (vorausgesetzt aws-marketplace:subscribeaws-marketplace:aws-marketplace:CreateAgreementRequest, sie bestehen alle zugehörigen Abonnementüberprüfungen). Als Abonnent hat Ihr Konto Lesezugriff auf berechtigte Datensätze. Er besitzt jedoch nicht die berechtigten Datensätze. Alle berechtigten Datensätze, die nach Amazon S3 exportiert werden, gehören dem Abonnenten AWS-Konto.
Verwaltung des Zugriffs auf -Ressourcen
In diesem Abschnitt wird die Verwendung von IAM im Kontext von AWS Data Exchange beschrieben. Er enthält keine detaillierten Informationen über den IAM-Service. Eine umfassende IAM-Dokumentation finden Sie unter Was ist IAM? im IAM-Benutzerhandbuch. Informationen zur IAM-Richtliniensyntax und Beschreibungen finden Sie unter AWS Identity and Access Management Richtlinienreferenz im IAM-Benutzerhandbuch.
Eine Berechtigungsrichtlinie beschreibt, wer Zugriff auf welche Objekte hat. Im folgenden Abschnitt werden die Optionen zum Erstellen von Berechtigungsrichtlinien erläutert.
An eine IAM-Identität angefügte Richtlinien werden als identitätsbasierte Richtlinien (oder IAM-Richtlinien) bezeichnet. Richtlinien, die einer Ressource zugeordnet sind, werden als ressourcenbasierte Richtlinien bezeichnet. AWS Data Exchange unterstützt nur identitätsbasierte Richtlinien (IAM-Richtlinien).
Identity-based Richtlinien und Berechtigungen
AWS Data Exchange stellt eine Reihe verwalteter Richtlinien bereit. Weitere Informationen zu ihnen und ihren Berechtigungen finden Sie unterAWS verwaltete Richtlinien für AWS Data Exchange.
Amazon-S3-Berechtigungen
Wenn Sie Assets von Amazon S3 nach importieren AWS Data Exchange, benötigen Sie Berechtigungen, um in die S3-Buckets des AWS Data Exchange Dienstes zu schreiben. Ebenso benötigen Sie beim Exportieren von Assets von Amazon S3 AWS Data Exchange nach Amazon S3 Berechtigungen zum Lesen aus den AWS Data Exchange Service S3-Buckets. Diese Berechtigungen sind in den zuvor genannten Richtlinien enthalten, aber Sie können auch Ihre eigene Richtlinie erstellen, um genau das zu ermöglichen, was Ihre Benutzer tun sollen. Sie können diese Berechtigungen auf Buckets beschränken, die aws-data-exchange in ihrem Namen Folgendes enthalten, und die CalledVia Berechtigung verwenden, um die Verwendung der Berechtigung AWS Data Exchange auf Anfragen zu beschränken, die im Namen des Prinzipals gestellt werden.
Sie könnten beispielsweise eine Richtlinie erstellen, die den Import und Export in eine Richtlinie ermöglicht AWS Data Exchange , die diese Berechtigungen einschließt.
Diese Berechtigungen ermöglichen es Anbietern, mit zu importieren und zu exportieren AWS Data Exchange. Die Richtlinie beinhaltet die folgenden Berechtigungen und Einschränkungen:
-
s3: PutObject und s3: PutObjectAcl — Diese Berechtigungen sind nur auf S3-Buckets beschränkt, die
aws-data-exchangein ihrem Namen Folgendes enthalten. Diese Berechtigungen ermöglichen es Anbietern, beim Import aus Amazon S3 in AWS Data Exchange Service-Buckets zu schreiben. -
s3: GetObject — Diese Berechtigung ist auf S3-Buckets beschränkt, die
aws-data-exchangein ihrem Namen Folgendes enthalten. Diese Berechtigung ermöglicht es Kunden, beim Export von Daten aus AWS Data Exchange Service Buckets AWS Data Exchange nach Amazon S3 zu lesen. -
Diese Berechtigungen sind auf Anfragen beschränkt, die unter Verwendung AWS Data Exchange der
CalledViaIAM-Bedingung gestellt werden. Dadurch können diePutObjectS3-Berechtigungen nur im Kontext der AWS Data Exchange Konsole oder API verwendet werden. -
AWS Lake Formationund AWS Resource Access Manager (AWS RAM) — Um AWS Lake Formation Datensätze verwenden zu können, müssen Sie die Einladung zum AWS RAM Teilen für jeden neuen Anbieter annehmen, bei dem Sie ein Abonnement abgeschlossen haben. Um die Einladung zum AWS RAM Teilen anzunehmen, musst du eine Rolle übernehmen, die berechtigt ist, eine Einladung zum AWS RAM Teilen anzunehmen. Weitere Informationen dazu, wie AWS verwaltete Richtlinien funktionieren AWS RAM, finden Sie unter Verwaltete Richtlinien für AWS RAM.
-
Um AWS Lake Formation Datensätze zu erstellen, müssen Sie den Datensatz mit einer angenommenen Rolle erstellen, an die IAM eine Rolle übergeben AWS Data Exchange kann. Auf diese Weise können AWS Data Exchange Sie in Ihrem Namen Berechtigungen für Lake Formation-Ressourcen erteilen und widerrufen. Im Folgenden finden Sie ein Beispiel für eine Richtlinie:
{ "Effect": "Allow", "Action": "iam:PassRole", "Resource": "*", "Condition": { "StringEquals": { "iam:PassedToService": "dataexchange.amazonaws.com" } } }
Anmerkung
Ihre Benutzer benötigen möglicherweise auch zusätzliche Berechtigungen, um in Ihre eigenen S3-Buckets und Objekte zu lesen oder aus ihnen zu schreiben, die in diesem Beispiel nicht behandelt werden.
Weitere Informationen zu Benutzern, Gruppen, Rollen und Berechtigungen finden Sie im Thema Identitäten (Benutzer, Gruppen und Rollen) im IAM-Benutzerhandbuch.
Resource-based Richtlinien
AWS Data Exchange unterstützt keine ressourcenbasierten Richtlinien.
Andere Dienste, wie Amazon S3, unterstützen ressourcenbasierte Berechtigungsrichtlinien. Beispielsweise können Sie einem S3 Bucket eine Richtlinie zuweisen, um die Zugriffsberechtigungen für diesen Bucket zu verwalten.
Festlegen der Richtlinienelemente: Aktionen, Effekte und Prinzipale
Zur Verwendung AWS Data Exchange müssen Ihre Benutzerberechtigungen in einer IAM-Richtlinie definiert werden.
Grundlegende Richtlinienelemente:
-
Ressource – In einer Richtlinie wird der Amazon-Ressourcenname (ARN) zur Identifizierung der Ressource verwendet, für die die Richtlinie gilt. Alle AWS Data Exchange API-Operationen unterstützen Berechtigungen auf Ressourcenebene (RLP), AWS Marketplace Aktionen unterstützen RLP jedoch nicht. Weitere Informationen finden Sie unter AWS Data Exchange Ressourcen und Betriebsabläufe.
-
Aktion – Mit Aktionsschlüsselwörtern geben Sie die Ressourcenoperationen an, die Sie zulassen oder verweigern möchten.
-
Effekt — Sie geben den Effekt an (zulassen oder verweigern), wenn der Benutzer die bestimmte Aktion anfordert. Wenn Sie den Zugriff auf eine Ressource nicht ausdrücklich gestatten („Allow“), wird er automatisch verweigert. Sie können den Zugriff auf eine Ressource auch explizit verweigern. So können Sie sicherstellen, dass Benutzer nicht darauf zugreifen können, auch wenn der Zugriff durch eine andere Richtlinie gestattet wird.
-
Prinzipal – In identitätsbasierten Richtlinien (IAM-Richtlinien) ist der Benutzer, dem die Richtlinie zugewiesen ist, automatisch der Prinzipal. Bei ressourcenbasierten Richtlinien geben Sie den Benutzer, das Konto, den Dienst oder eine andere Entität an, der Sie Berechtigungen erhalten möchten (gilt nur für ressourcenbasierte Richtlinien). AWS Data Exchange unterstützt keine ressourcenbasierten Richtlinien.
Weitere Informationen zur Syntax und zu Beschreibungen von IAM-Richtlinien finden Sie unter AWS Identity and Access Management Richtlinienreferenz im IAM-Benutzerhandbuch.
Angeben von Bedingungen in einer Richtlinie
Beim Erteilen von Berechtigungen können Sie mithilfe der IAM-Richtliniensyntax die Bedingungen angeben, unter denen die Richtlinie wirksam werden soll. Mit AWS Data Exchange unterstützen die CancelJob API-Operationen CreateJob StartJobGetJob,, und bedingte Berechtigungen. Sie können Berechtigungen auf dieser JobType Ebene gewähren.
| Bedingungsschlüssel | Description | Typ |
|---|---|---|
"dataexchange:JobType":"IMPORT_ASSETS_FROM_S3" |
Umfasst die Berechtigungen für Jobs, die Vermögenswerte aus Amazon S3 importieren. | Zeichenfolge |
|
Geltungsbereiche: Berechtigungen für Jobs, die Ressourcen aus importieren AWS Lake Formation (Vorschau) | Zeichenfolge |
"dataexchange:JobType":"IMPORT_ASSET_FROM_SIGNED_URL" |
Bereichsberechtigungen für Jobs, die Assets von einer signierten URL importieren. | Zeichenfolge |
"dataexchange:JobType":"IMPORT_ASSET_FROM_REDSHIFT_DATA_SHARES" |
Bereichsberechtigungen für Jobs, die Assets aus Amazon Redshift importieren. | Zeichenfolge |
"dataexchange:JobType":"IMPORT_ASSET_FROM_API_GATEWAY_API" |
Bereichsberechtigungen für Jobs, die Ressourcen aus Amazon API Gateway importieren. | Zeichenfolge |
"dataexchange:JobType":"EXPORT_ASSETS_TO_S3" |
Bereichsberechtigungen für Jobs, die Ressourcen nach Amazon S3 exportieren. | Zeichenfolge |
"dataexchange:JobType":"EXPORT_ASSETS_TO_SIGNED_URL" |
Bereichsberechtigungen für Jobs, die Ressourcen an eine signierte URL exportieren. | Zeichenfolge |
"dataexchange:JobType":EXPORT_REVISIONS_TO_S3" |
Bereichsberechtigungen für Jobs, die Revisionen nach Amazon S3 exportieren. | Zeichenfolge |
Weitere Informationen zum Angeben von Bedingungen in einer Richtliniensyntax finden Sie im Thema Bedingung im IAM Benutzerhandbuch.
Um Bedingungen auszudrücken, verwenden Sie vordefinierte Bedingungsschlüssel. AWS Data Exchange hat die JobType Bedingung für API-Operationen. Es gibt jedoch AWS
umfangreiche Bedingungsschlüssel, die Sie je nach Bedarf verwenden können. Eine vollständige Liste der AWS breiten Schlüssel finden Sie im IAM-Benutzerhandbuch .