View a markdown version of this page

Bedingungsschlüssel für Verzeichnisdienst-Daten - AWS Directory Service

Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.

Bedingungsschlüssel für Verzeichnisdienst-Daten

Verwenden Sie Bedingungsschlüssel für Verzeichnisdienstdaten, um spezifische Anweisungen für den Zugriff auf Benutzer- und Gruppenebene hinzuzufügen. Auf diese Weise können Benutzer entscheiden, welche Principals unter welchen Bedingungen Aktionen an welchen Ressourcen ausführen können.

Mit dem Condition-Element oder dem Condition-Block können Sie Bedingungen angeben, unter denen eine Anweisung gültig ist. Das Bedingungselement ist optional. Sie können bedingte Ausdrücke erstellen, die Bedingungsoperatoren wie „Gleich“ (=) oder „Kleiner als“ (<) verwenden, um die Bedingung in der Richtlinie mit Werten in der Anforderung abzugleichen.

Wenn Sie mehrere Condition-Elemente in einer Anweisung oder mehrere Schlüssel in einem einzelnen Condition-Element angeben, werden diese mithilfe einer logischen UND-Operation AWS ausgewertet. Wenn Sie mehrere Werte für einen einzelnen Bedingungsschlüssel angeben, AWS wertet die Bedingung mithilfe einer logischen ODER-Operation aus. Alle Bedingungen müssen erfüllt sein, bevor die Berechtigungen für die Anweisung erteilt werden. Sie können auch Platzhaltervariablen verwenden, wenn Sie Bedingungen angeben. Beispielsweise können Sie einem IAM-Benutzer nur dann die Berechtigung zum Zugriff auf eine Ressource gewähren, wenn sie mit seinem Benutzernamen versehen ist. Weitere Informationen finden Sie unter Bedingung mit mehreren Schlüsseln oder Werten im IAM-Benutzerhandbuch.

Eine Liste der Aktionen, die diese Bedingungsschlüssel unterstützen, finden Sie unter Durch AWS Verzeichnisdienstdaten definierte Aktionen in der Service Authorization Reference.

Anmerkung

Hinweise zu tagbasierten Berechtigungen auf Ressourcenebene finden Sie unter. Verwenden von Tags mit IAM-Richtlinien

ds-Daten: SAMAccountName

Funktioniert mit String-Operatoren.

Verwenden Sie diesen Schlüssel, um einer IAM-Rolle explizit die Ausführung von Aktionen für bestimmte Benutzer und Gruppen zu gestatten oder zu verweigern.

Wichtig

Wenn Sie SAMAccountName oder verwendenMemberName, empfehlen wir, ds-data:Identifier als SAMAccountName anzugeben. Auf diese Weise wird verhindert, dass zukünftige Identifikatoren, die von AWS Directory Service Data unterstützt werdenSID, bestehende Berechtigungen verletzen.

Die folgende Richtlinie verhindert, dass der IAM-Prinzipal den Benutzer joe oder die Gruppe beschreibt. joegroup

JSON
{ "Version":"2012-10-17", "Statement": [ { "Sid": "DenyDescribe", "Effect": "Deny", "Action": "ds-data:Describe*", "Resource": "*", "Condition": { "StringEqualsIgnoreCase": { "ds-data:SAMAccountName": [ "joe", "joegroup" ], "ds-data:identifier": [ "SAMAccountName" ] } } } ] }
Anmerkung

Bei dieser Bedingung wird nicht zwischen Groß- und Kleinschreibung unterschieden. Sie müssen StringNotEqualsIgnoreCase Bedingungsoperatoren StringEqualsIgnoreCase oder verwenden, um Zeichenkettenwerte unabhängig von der Groß- und Kleinschreibung zu vergleichen.

DS-DATA: Bezeichner

Funktioniert mit String-Operatoren. https://docs.aws.amazon.com/IAM/latest/UserGuide/reference_policies_elements_condition_operators.html#Conditions_String

Verwenden Sie diesen Schlüssel, um zu definieren, welcher Bezeichner in den IAM-Richtlinienberechtigungen verwendet werden soll. Derzeit wird nur SAMAccountName unterstützt.

Die folgende Richtlinie ermöglicht es dem IAM-Prinzipal, den Benutzer zu aktualisieren. joe

JSON
{ "Version":"2012-10-17", "Statement": [ { "Sid": "UpdateJoe", "Effect": "Allow", "Action": "ds-data:UpdateUser", "Resource": "arn:aws:ds:us-east-1:111122223333:directory/d-012345678", "Condition": { "StringEqualsIgnoreCase": { "ds-data:SAMAccountName": [ "joe" ], "ds-data:identifier": [ "SAMAccountName" ] } } } ] }

ds-Daten: MemberName

Funktioniert mit String-Operatoren.

Verwenden Sie diesen Schlüssel, um die Elemente zu definieren, an denen Operationen ausgeführt werden können.

Wichtig

Wenn Sie MemberName oder verwendenSAMAccountName, empfehlen wir, ds-data:Identifier als anzugebenSAMAccountName. Dadurch wird verhindert, dass zukünftige Identifikatoren, die von Directory Service Data unterstützt werdenSID, bestehende Berechtigungen verletzen.

Die folgende Richtlinie ermöglicht es dem IAM-Prinzipal, für Mitglieder AddGroupMember joe einer beliebigen Gruppe Aufgaben auszuführen.

JSON
{ "Version":"2012-10-17", "Statement": [ { "Sid": "AddJoe", "Effect": "Allow", "Action": "ds-data:AddGroupMember", "Resource": "arn:aws:ds:us-east-1:111122223333:directory/d-012345678", "Condition": { "StringEqualsIgnoreCase": { "ds-data:MemberName": "joe" } } } ] }
Anmerkung

Bei diesem Bedingungsschlüssel wird nicht zwischen Groß- und Kleinschreibung unterschieden. Sie müssen die StringNotEqualsIgnoreCase Bedingungsoperatoren StringEqualsIgnoreCase oder verwenden, um Zeichenfolgenwerte zu vergleichen, unabhängig von der Groß- und Kleinschreibung.

ds-Daten: MemberRealm

Funktioniert mit String-Operatoren.

Verwenden Sie diesen Schlüssel, um zu überprüfen, ob der ds-data:MemberRealm Wert in der Richtlinie mit dem Mitgliedsbereich in der Anforderung übereinstimmt.

Anmerkung

Bei diesem Bedingungsschlüssel wird nicht zwischen Groß- und Kleinschreibung unterschieden. Sie müssen die StringNotEqualsIgnoreCase Bedingungsoperatoren StringEqualsIgnoreCase oder verwenden, um Zeichenfolgenwerte zu vergleichen, unabhängig von der Groß- und Kleinschreibung.

Die folgende Richtlinie ermöglicht es dem IAM-Principal, Mitglieder bob im Realm AddGroupMember ONE.TRU1.AMAZON.COM anzufordern.

Anmerkung

Im folgenden Beispiel wird nur der ds-data:MemberName Kontextschlüssel verwendet.

JSON
{ "Version":"2012-10-17", "Statement": [ { "Sid": "addbob", "Effect": "Allow", "Action": "ds-data:AddGroupMember", "Resource": "arn:aws:ds:us-east-1:111122223333:directory/d-012345678", "Condition": { "StringEqualsIgnoreCase": { "ds-data:MemberName": "bob", "ds-data:MemberRealm": "one.tru1.amazon.com" } } } ] }

DS-DATA: Realm

Funktioniert mit String-Operatoren. https://docs.aws.amazon.com/IAM/latest/UserGuide/reference_policies_elements_condition_operators.html#Conditions_String

Verwenden Sie diesen Schlüssel, um zu überprüfen, ob der ds-data:Realm Wert in der Richtlinie dem Bereich entspricht, den ein IAM-Prinzipal verwenden kann, um Anfragen an Directory Service Data-APIs zu stellen.

Anmerkung

Bei diesem Bedingungsschlüssel wird nicht zwischen Groß- und Kleinschreibung unterschieden. Sie müssen StringNotEqualsIgnoreCase Bedingungsoperatoren StringEqualsIgnoreCase oder verwenden, um Zeichenfolgenwerte unabhängig von der Groß- und Kleinschreibung zu vergleichen.

Die folgende Richtlinie verhindert, dass der IAM-Prinzipal den Realm ListUsers aufruft. one.tru1.amazon.com

JSON
{ "Version":"2012-10-17", "Statement": [ { "Sid": "DenyTrustedList", "Effect": "Deny", "Action": "ds-data:ListUsers", "Resource": "*", "Condition": { "StringEqualsIgnoreCase": { "ds-data:Realm": [ "one.tru1.amazon.com" ] } } } ] }