Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.
Bedingungsschlüssel für Verzeichnisdienst-Daten
Verwenden Sie Bedingungsschlüssel für Verzeichnisdienstdaten, um spezifische Anweisungen für den Zugriff auf Benutzer- und Gruppenebene hinzuzufügen. Auf diese Weise können Benutzer entscheiden, welche Principals unter welchen Bedingungen Aktionen an welchen Ressourcen ausführen können.
Mit dem Condition-Element oder dem Condition-Block können Sie Bedingungen angeben, unter denen eine Anweisung gültig ist. Das Bedingungselement ist optional. Sie können bedingte Ausdrücke erstellen, die Bedingungsoperatoren wie „Gleich“ (=) oder „Kleiner als“ (<) verwenden, um die Bedingung in der Richtlinie mit Werten in der Anforderung abzugleichen.
Wenn Sie mehrere Condition-Elemente in einer Anweisung oder mehrere Schlüssel in einem einzelnen Condition-Element angeben, werden diese mithilfe einer logischen UND-Operation AWS ausgewertet. Wenn Sie mehrere Werte für einen einzelnen Bedingungsschlüssel angeben, AWS wertet die Bedingung mithilfe einer logischen ODER-Operation aus. Alle Bedingungen müssen erfüllt sein, bevor die Berechtigungen für die Anweisung erteilt werden. Sie können auch Platzhaltervariablen verwenden, wenn Sie Bedingungen angeben. Beispielsweise können Sie einem IAM-Benutzer nur dann die Berechtigung zum Zugriff auf eine Ressource gewähren, wenn sie mit seinem Benutzernamen versehen ist. Weitere Informationen finden Sie unter Bedingung mit mehreren Schlüsseln oder Werten im IAM-Benutzerhandbuch.
Eine Liste der Aktionen, die diese Bedingungsschlüssel unterstützen, finden Sie unter Durch AWS Verzeichnisdienstdaten definierte Aktionen in der Service Authorization Reference.
Anmerkung
Hinweise zu tagbasierten Berechtigungen auf Ressourcenebene finden Sie unter. Verwenden von Tags mit IAM-Richtlinien
ds-Daten: SAMAccountName
Funktioniert mit String-Operatoren.
Verwenden Sie diesen Schlüssel, um einer IAM-Rolle explizit die Ausführung von Aktionen für bestimmte Benutzer und Gruppen zu gestatten oder zu verweigern.
Wichtig
Wenn Sie SAMAccountName oder verwendenMemberName, empfehlen wir, ds-data:Identifier als SAMAccountName anzugeben. Auf diese Weise wird verhindert, dass zukünftige Identifikatoren, die von AWS Directory Service Data unterstützt werdenSID, bestehende Berechtigungen verletzen.
Die folgende Richtlinie verhindert, dass der IAM-Prinzipal den Benutzer joe oder die Gruppe beschreibt. joegroup
Anmerkung
Bei dieser Bedingung wird nicht zwischen Groß- und Kleinschreibung unterschieden. Sie müssen StringNotEqualsIgnoreCase Bedingungsoperatoren StringEqualsIgnoreCase oder verwenden, um Zeichenkettenwerte unabhängig von der Groß- und Kleinschreibung zu vergleichen.
DS-DATA: Bezeichner
Funktioniert mit String-Operatoren. https://docs.aws.amazon.com/IAM/latest/UserGuide/reference_policies_elements_condition_operators.html#Conditions_String
Verwenden Sie diesen Schlüssel, um zu definieren, welcher Bezeichner in den IAM-Richtlinienberechtigungen verwendet werden soll. Derzeit wird nur SAMAccountName unterstützt.
Die folgende Richtlinie ermöglicht es dem IAM-Prinzipal, den Benutzer zu aktualisieren. joe
ds-Daten: MemberName
Funktioniert mit String-Operatoren.
Verwenden Sie diesen Schlüssel, um die Elemente zu definieren, an denen Operationen ausgeführt werden können.
Wichtig
Wenn Sie MemberName oder verwendenSAMAccountName, empfehlen wir, ds-data:Identifier als anzugebenSAMAccountName. Dadurch wird verhindert, dass zukünftige Identifikatoren, die von Directory Service Data unterstützt werdenSID, bestehende Berechtigungen verletzen.
Die folgende Richtlinie ermöglicht es dem IAM-Prinzipal, für Mitglieder AddGroupMember joe einer beliebigen Gruppe Aufgaben auszuführen.
Anmerkung
Bei diesem Bedingungsschlüssel wird nicht zwischen Groß- und Kleinschreibung unterschieden. Sie müssen die StringNotEqualsIgnoreCase Bedingungsoperatoren StringEqualsIgnoreCase oder verwenden, um Zeichenfolgenwerte zu vergleichen, unabhängig von der Groß- und Kleinschreibung.
ds-Daten: MemberRealm
Funktioniert mit String-Operatoren.
Verwenden Sie diesen Schlüssel, um zu überprüfen, ob der ds-data:MemberRealm Wert in der Richtlinie mit dem Mitgliedsbereich in der Anforderung übereinstimmt.
Anmerkung
Bei diesem Bedingungsschlüssel wird nicht zwischen Groß- und Kleinschreibung unterschieden. Sie müssen die StringNotEqualsIgnoreCase Bedingungsoperatoren StringEqualsIgnoreCase oder verwenden, um Zeichenfolgenwerte zu vergleichen, unabhängig von der Groß- und Kleinschreibung.
Die folgende Richtlinie ermöglicht es dem IAM-Principal, Mitglieder bob im Realm AddGroupMember ONE.TRU1.AMAZON.COM anzufordern.
Anmerkung
Im folgenden Beispiel wird nur der ds-data:MemberName Kontextschlüssel verwendet.
DS-DATA: Realm
Funktioniert mit String-Operatoren. https://docs.aws.amazon.com/IAM/latest/UserGuide/reference_policies_elements_condition_operators.html#Conditions_String
Verwenden Sie diesen Schlüssel, um zu überprüfen, ob der ds-data:Realm Wert in der Richtlinie dem Bereich entspricht, den ein IAM-Prinzipal verwenden kann, um Anfragen an Directory Service Data-APIs zu stellen.
Anmerkung
Bei diesem Bedingungsschlüssel wird nicht zwischen Groß- und Kleinschreibung unterschieden. Sie müssen StringNotEqualsIgnoreCase Bedingungsoperatoren StringEqualsIgnoreCase oder verwenden, um Zeichenfolgenwerte unabhängig von der Groß- und Kleinschreibung zu vergleichen.
Die folgende Richtlinie verhindert, dass der IAM-Prinzipal den Realm ListUsers aufruft. one.tru1.amazon.com