View a markdown version of this page

Directory Service API-Berechtigungen: Referenz zu Aktionen, Ressourcen und Bedingungen - AWS Directory Service

Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.

Directory Service API-Berechtigungen: Referenz zu Aktionen, Ressourcen und Bedingungen

Wenn Sie Zugriffskontrolle einrichten und Berechtigungsrichtlinien schreiben, die Sie an eine IAM-Identität anhängen können (identitätsbasierte Richtlinien), können Sie die Directory Service API-Berechtigungen: Referenz zu Aktionen, Ressourcen und Bedingungen-Tabelle als Referenz verwenden. Jeder API-Eintrag in der Tabelle enthält Folgendes:

  • Der Name jedes API-Vorgangs

  • Die entsprechenden Aktionen für jeden API-Vorgang, für die Sie Berechtigungen zum Ausführen der Aktion gewähren können

  • Die AWS Ressource, in der Sie die Berechtigungen gewähren können

Die Aktionen geben Sie im Feld Action und den Wert für die Ressource im Feld Resource der Richtlinie an. Um eine Aktion anzugeben, verwenden Sie das Präfix ds: gefolgt vom Namen der API-Operation (z. B. ds:CreateDirectory). Einige AWS Anwendungen erfordern möglicherweise die Verwendung nichtöffentlicher Directory Service API-Operationen wieds:AuthorizeApplication,ds:CheckAlias,ds:CreateIdentityPoolDirectory, ds:GetAuthorizedApplicationDetailsds:UpdateAuthorizedApplication, und ds:UnauthorizeApplication in ihren Richtlinien.

Einige Directory Service APIs können nur über die AWS-Managementkonsole aufgerufen werden. Sie sind keine öffentlichen APIs, in dem Sinne, dass sie nicht programmgesteuert aufgerufen werden können, und sie werden von keinem SDK bereitgestellt. Sie akzeptieren Benutzeranmeldeinformationen. Zu diesen API-Vorgängen gehören ds:DisableRoleAccessds:EnableRoleAccess, undds:UpdateDirectory.

Sie können AWS globale Bedingungsschlüssel in Ihren Richtlinien Directory Service und Directory Service Data-Richtlinien verwenden, um Bedingungen auszudrücken. Eine vollständige Liste der AWS Schlüssel finden Sie im IAM-Benutzerhandbuch unter Verfügbare globale Bedingungsschlüssel.

AWS Verzeichnisdienst-Daten-API und erforderliche Berechtigungen für Aktionen

Anmerkung

Um eine Aktion anzugeben, verwenden Sie das ds-data: Präfix, gefolgt vom Namen des API-Vorgangs (z. B.ds-data:AddGroupMember).

API-Operationen für Verzeichnisdienst-Daten Erforderliche Berechtigungen (API-Aktionen) Ressourcen
AddGroupMember

ds-data:AddGroupMember

*

CreateGroup

ds-data:CreateGroup

*

CreateUser

ds-data:CreateUser

*

DeleteGroup

ds-data:DeleteGroup

*

DeleteUser

ds-data:DeleteUser

*

DescribeGroup

ds-data:DescribeGroup

*

DescribeUser

ds-data:DescribeUser

*

DisableUser

ds-data:DisableUser

*

ListGroups

ds-data:ListGroups

*

ListGroupMembers

ds-data:ListGroupMembers

*

ListGroupsForMember

ds-data:ListGroupsForMember

*

ListUsers

ds-data:ListUsers

*

RemoveGroupMember

ds-data:RemoveGroupMember

*

SearchGroups

ds-data:DescribeGroup

ds-data:SearchGroups

*

SearchUsers

ds-data:DescribeUser

ds-data:SearchUsers

*

UpdateGroup

ds-data:UpdateGroup

*

UpdateUser

ds-data:UpdateUser

*