View a markdown version of this page

Verwendung identitätsbasierter Richtlinien (IAM-Richtlinien) für Amazon DocumentDB - Amazon DocumentDB

Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.

Verwendung identitätsbasierter Richtlinien (IAM-Richtlinien) für Amazon DocumentDB

Wichtig

Für bestimmte Verwaltungsfunktionen verwendet Amazon DocumentDB Betriebstechnologie, die mit Amazon RDS gemeinsam genutzt wird. Amazon DocumentDB-Konsole und API-Aufrufe werden als Aufrufe an die Amazon RDS-API protokolliert. AWS CLI

Lesen Sie zunächst die einführenden Themen, in denen die grundlegenden Konzepte und Optionen für die Verwaltung des Zugriffs auf Ihre Amazon DocumentDB-Ressourcen erläutert werden. Weitere Informationen finden Sie unter Verwaltung der Zugriffsberechtigungen für Ihre Amazon DocumentDB-Ressourcen.

In diesem Thema finden Sie Beispiele für identitätsbasierte Richtlinien, in denen ein Kontoadministrator den IAM-Identitäten (Benutzer, Gruppen und Rollen) Berechtigungsrichtlinien anfügen kann.

Das Folgende ist ein Beispiel für eine IAM-Richtlinie.

JSON
{ "Version":"2012-10-17", "Statement": [ { "Sid": "AllowCreateDBInstanceOnly", "Effect": "Allow", "Action": [ "rds:CreateDBInstance" ], "Resource": [ "arn:aws:rds:*:123456789012:db:test*", "arn:aws:rds:*:123456789012:pg:cluster-pg:default*", "arn:aws:rds:*:123456789012:subgrp:default" ] } ] }

Die Richtlinie ist ein einzelnes Statement, das die folgenden Berechtigungen für den IAM-Benutzer bestimmt:

  • Die Richtlinie ermöglicht es dem IAM-Benutzer, mithilfe der Aktion CreateDBInstance eine Instanz zu erstellen (dies gilt auch für den Vorgang https://docs.aws.amazon.com/cli/latest/reference/rds/create-db-instance.html AWS CLI create-db-instance und den). AWS-Managementkonsole

  • Das Element Resource gibt an, dass der Benutzer auf oder mit Ressourcen Aktionen ausführen kann. Sie geben Ressourcen über einen Amazon-Ressourcennamen (ARN) an. Dieser ARN beinhaltet den Namen des Dienstes, zu dem die Ressource gehört (rds), den AWS-Region (*steht in diesem Beispiel für eine beliebige Region), die Benutzerkontonummer (123456789012ist in diesem Beispiel die Benutzer-ID) und den Typ der Ressource.

    Das Resource-Element im Beispiel gibt für den Benutzer die folgenden richtlinienbezogenen Einschränkungen für die Ressourcen an:

    • Die Instance-Kennung für die neue Instance muss mit test beginnen (zum Beispiel testCustomerData1, test-region2-data).

    • Die Parametergruppe für die neue Instance muss mit default beginnen.

    • Die Subnetzgruppe für die neue Instance muss mit default beginnen.

Das Element Principal ist in der Richtlinie nicht angegeben, da in identitätsbasierten Richtlinien die Angabe des Prinzipals als Empfänger der Berechtigung nicht erforderlich ist. Wenn Sie einem Benutzer eine Richtlinie zuweisen, ist der Benutzer automatisch der Prinzipal. Wird die Berechtigungsrichtlinie einer IAM-Rolle angefügt, erhält der in der Vertrauensrichtlinie der Rolle angegebene Prinzipal die Berechtigungen.

Eine Tabelle mit allen Amazon DocumentDB-API-Vorgängen und den Ressourcen, für die sie gelten, finden Sie unterAmazon DocumentDB-API-Berechtigungen: Referenz zu Aktionen, Ressourcen und Bedingungen.

Für die Verwendung der Amazon DocumentDB-Konsole sind Berechtigungen erforderlich

Damit ein Benutzer mit der Amazon DocumentDB-Konsole arbeiten kann, muss dieser Benutzer über ein Mindestmaß an Berechtigungen verfügen. Diese Berechtigungen ermöglichen es dem Benutzer, die Amazon DocumentDB-Ressourcen für ihn zu beschreiben AWS-Konto und andere zugehörige Informationen bereitzustellen, einschließlich Amazon EC2-Sicherheits- und Netzwerkinformationen.

Wenn Sie eine IAM-Richtlinie erstellen, die strenger ist als die mindestens erforderlichen Berechtigungen, funktioniert die Konsole nicht wie vorgesehen für Benutzer mit dieser IAM-Richtlinie. Um sicherzustellen, dass diese Benutzer die Amazon DocumentDB-Konsole weiterhin verwenden können, fügen Sie dem Benutzer auch die AmazonDocDBConsoleFullAccess verwaltete Richtlinie hinzu, wie unter beschrieben. AWS verwaltete Richtlinien für Amazon DocumentDB

Sie müssen Benutzern, die nur die Amazon DocumentDB-API aufrufen, keine Mindestberechtigungen für die Konsole gewähren. AWS CLI

Beispiele für vom Kunden verwaltete Richtlinien

In diesem Abschnitt finden Sie Beispiele für Benutzerrichtlinien, die Berechtigungen für verschiedene Amazon DocumentDB-Aktionen gewähren. Diese Richtlinien funktionieren, wenn Sie Amazon DocumentDB-API-Aktionen, AWS SDKs oder die verwenden. AWS CLI Bei Verwendung der Konsole müssen Sie zusätzliche konsolenspezifische Berechtigungen erteilen, die im Abschnitt Für die Verwendung der Amazon DocumentDB-Konsole sind Berechtigungen erforderlich erläutert werden.

Für bestimmte Verwaltungsfunktionen verwendet Amazon DocumentDB Betriebstechnologie, die mit Amazon Relational Database Service (Amazon RDS) und Amazon Neptune gemeinsam genutzt wird.

Anmerkung

Alle Beispiele verwenden die Region USA Ost (Nord-Virginia) (us-east-1) und enthalten fiktive Konto-IDs.

Beispiel 1: Erlauben Sie einem Benutzer, eine beliebige Beschreibungsaktion für eine beliebige Amazon DocumentDB-Ressource auszuführen

Die folgende Berechtigungsrichtlinie gewährt Berechtigungen für einen Benutzer, alle Aktionen auszuführen, die mit beginne Describe. Diese Aktionen zeigen Informationen über eine Amazon DocumentDB-Ressource, z. B. eine Instance. Das Platzhalterzeichen (*) im Resource Element gibt an, dass die Aktionen für alle Amazon DocumentDB-Ressourcen zulässig sind, die dem Konto gehören.

JSON
{ "Version":"2012-10-17", "Statement":[ { "Sid":"AllowRDSDescribe", "Effect":"Allow", "Action":"rds:Describe*", "Resource":"*" } ] }

Beispiel 2: Verhindern Sie, dass ein Benutzer eine Instance löscht

Die folgenden Berechtigungsrichtlinien erteilen Berechtigungen, um einen Benutzer davon abzuhalten, eine bestimmte Instance zu löschen. Beispielsweise möchten Sie jedem Benutzer, der kein Administrator ist, verbieten, Ihre Produktions-Instances zu löschen.

JSON
{ "Version":"2012-10-17", "Statement":[ { "Sid":"DenyDelete1", "Effect":"Deny", "Action":"rds:DeleteDBInstance", "Resource":"arn:aws:rds:us-east-1:123456789012:db:my-db-instance" } ] }

Beispiel 3: Verhindern Sie, dass ein Benutzer einen Cluster erstellt, sofern die Speicherverschlüsselung nicht aktiviert ist

Die folgende Berechtigungsrichtlinie verweigert einem Benutzer die Erlaubnis, einen Amazon DocumentDB-Cluster zu erstellen, sofern die Speicherverschlüsselung nicht aktiviert ist.

JSON
{ "Version":"2012-10-17", "Statement": [ { "Sid": "PreventUnencryptedDocumentDB", "Effect": "Deny", "Action": "RDS:CreateDBCluster", "Condition": { "Bool": { "rds:StorageEncrypted": "false" }, "StringEquals": { "rds:DatabaseEngine": "docdb" } }, "Resource": "*" } ] }