Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.
AWS verwaltete Richtlinien für Amazon DocumentDB
Um Benutzern, Gruppen und Rollen Berechtigungen hinzuzufügen, ist es einfacher, AWS verwaltete Richtlinien zu verwenden, als Richtlinien selbst zu schreiben. Es erfordert Zeit und Fachwissen, um von Kunden verwaltete IAM-Richtlinien zu erstellen, die Ihrem Team nur die benötigten Berechtigungen bieten. Um schnell loszulegen, können Sie unsere AWS verwalteten Richtlinien verwenden. Diese Richtlinien decken allgemeine Anwendungsfälle ab und sind in Ihrem AWS-Konto verfügbar. Weitere Informationen zu AWS verwalteten Richtlinien finden Sie unter AWS Verwaltete Richtlinien im IAM-Benutzerhandbuch.
AWS Dienste verwalten und aktualisieren AWS verwaltete Richtlinien. Sie können die Berechtigungen in AWS verwalteten Richtlinien nicht ändern. Dienste fügen einer AWS verwalteten Richtlinie gelegentlich zusätzliche Berechtigungen hinzu, um neue Funktionen zu unterstützen. Diese Art von Update betrifft alle Identitäten (Benutzer, Gruppen und Rollen), an welche die Richtlinie angehängt ist. Dienste aktualisieren eine AWS verwaltete Richtlinie am ehesten, wenn eine neue Funktion gestartet wird oder wenn neue Funktionen verfügbar werden. Dienste entfernen keine Berechtigungen aus einer AWS verwalteten Richtlinie, sodass durch Richtlinienaktualisierungen Ihre bestehenden Berechtigungen nicht beeinträchtigt werden.
AWS Unterstützt außerdem verwaltete Richtlinien für Jobfunktionen, die sich über mehrere Dienste erstrecken. Die ViewOnlyAccess AWS verwaltete Richtlinie bietet beispielsweise schreibgeschützten Zugriff auf viele AWS Dienste und Ressourcen. Wenn ein Dienst eine neue Funktion startet, werden Leseberechtigungen für neue Operationen und Ressourcen AWS hinzugefügt. Eine Liste und Beschreibungen der Richtlinien für Auftragsfunktionen finden Sie in Verwaltete AWS -Richtlinien für Auftragsfunktionen im IAM-Leitfaden.
Die folgenden AWS verwalteten Richtlinien, die Sie Benutzern in Ihrem Konto zuordnen können, sind spezifisch für Amazon DocumentDB:
AmazonDocDBFullAccess— Gewährt vollen Zugriff auf alle Amazon DocumentDB-Ressourcen für das Stammverzeichnis. AWS-Konto
AmazonDocDBReadOnlyAccess— Gewährt schreibgeschützten Zugriff auf alle Amazon DocumentDB-Ressourcen für das Stammverzeichnis. AWS-Konto
AmazonDocDBConsoleFullAccess— Gewährt vollen Zugriff auf die Verwaltung der elastischen Cluster-Ressourcen von Amazon DocumentDB und Amazon DocumentDB mithilfe von. AWS-Managementkonsole
AmazonDocDBElasticReadOnlyAccess— Gewährt schreibgeschützten Zugriff auf alle Amazon DocumentDB Elastic Cluster-Ressourcen für das Stammverzeichnis. AWS-Konto
AmazonDocDBElasticFullAccess— Gewährt vollen Zugriff auf alle Amazon DocumentDB Elastic Cluster-Ressourcen für das Stammverzeichnis. AWS-Konto
AmazonDocDBFullAccess
Diese Richtlinie gewährt Administratorberechtigungen, die einem Prinzipal vollen Zugriff auf alle Amazon DocumentDB-Aktionen ermöglichen. Die Berechtigungen in dieser Richtlinie sind wie folgt gruppiert:
Die Amazon DocumentDB-Berechtigungen ermöglichen alle Amazon DocumentDB-Aktionen.
Einige der Amazon-EC2-Berechtigungen in dieser Richtlinie sind erforderlich, um die übergebenen Ressourcen in einer API-Anfrage zu validieren. Dadurch wird sichergestellt, dass Amazon DocumentDB die Ressourcen erfolgreich mit einem Cluster verwenden kann. Die übrigen Amazon EC2-Berechtigungen in dieser Richtlinie ermöglichen es Amazon DocumentDB, AWS Ressourcen zu erstellen, die benötigt werden, damit Sie eine Verbindung zu Ihren Clustern herstellen können.
Die Amazon DocumentDB-Berechtigungen werden bei API-Aufrufen verwendet, um die in einer Anfrage übergebenen Ressourcen zu validieren. Sie sind erforderlich, damit Amazon DocumentDB den übergebenen Schlüssel mit dem Amazon DocumentDB-Cluster verwenden kann.
Die CloudWatch Protokolle sind erforderlich, damit Amazon DocumentDB sicherstellen kann, dass die Ziele der Protokollzustellung erreichbar sind und dass sie für die Verwendung von Broker-Protokollen gültig sind.
AmazonDocDBReadOnlyAccess
Diese Richtlinie gewährt nur Leseberechtigungen, die es Benutzern ermöglichen, Informationen in Amazon DocumentDB einzusehen. Prinzipale, an die diese Richtlinie angehängt ist, können keine Aktualisierungen vornehmen oder vorhandene Ressourcen löschen. Sie können auch keine neuen Amazon DocumentDB-Ressourcen erstellen. Prinzipale mit diesen Berechtigungen können beispielsweise die Liste der Cluster und Konfigurationen, die mit ihrem Konto verknüpft sind, einsehen, aber nicht die Konfiguration oder Einstellungen von Clustern ändern. Die Berechtigungen in dieser Richtlinie sind wie folgt gruppiert:
Amazon DocumentDB-Berechtigungen ermöglichen es Ihnen, Amazon DocumentDB-Ressourcen aufzulisten, sie zu beschreiben und Informationen über sie abzurufen.
Amazon EC2-Berechtigungen werden verwendet, um die Amazon VPC, Subnetze, Sicherheitsgruppen und ENIs zu beschreiben, die einem Cluster zugeordnet sind.
Eine Amazon DocumentDB-Berechtigung wird verwendet, um den Schlüssel zu beschreiben, der dem Cluster zugeordnet ist.
AmazonDocDBConsoleFullAccess
Gewährt vollen Zugriff auf die Verwaltung von Amazon DocumentDB-Ressourcen mithilfe der folgenden Formulare AWS-Managementkonsole :
Die Amazon DocumentDB-Berechtigungen, um alle Amazon DocumentDB- und Amazon DocumentDB-Cluster-Aktionen zuzulassen.
Einige der Amazon-EC2-Berechtigungen in dieser Richtlinie sind erforderlich, um die übergebenen Ressourcen in einer API-Anfrage zu validieren. Dadurch wird sichergestellt, dass Amazon DocumentDB die Ressourcen für die Bereitstellung und Wartung des Clusters erfolgreich nutzen kann. Die übrigen Amazon EC2-Berechtigungen in dieser Richtlinie ermöglichen es Amazon DocumentDB, AWS Ressourcen zu erstellen, die erforderlich sind, um Ihnen die Verbindung zu Ihren Clustern wie vpcEndpoint zu ermöglichen.
AWS KMS Berechtigungen werden bei API-Aufrufen verwendet, um die in einer AWS KMS Anfrage übergebenen Ressourcen zu validieren. Sie sind erforderlich, damit Amazon DocumentDB den übergebenen Schlüssel verwenden kann, um die ruhenden Daten mit dem Amazon DocumentDB Elastic Cluster zu verschlüsseln und zu entschlüsseln.
Die CloudWatch Protokolle sind erforderlich, damit Amazon DocumentDB sicherstellen kann, dass die Ziele der Protokollzustellung erreichbar sind und dass sie für die Verwendung von Protokollen zur Prüfung und Profilerstellung gültig sind.
Secrets Manager-Berechtigungen sind erforderlich, um ein bestimmtes Secret zu validieren und es zu verwenden, um den Admin-Benutzer für Amazon DocumentDB Elastic Clusters einzurichten.
Amazon RDS-Berechtigungen sind für Amazon DocumentDB-Clusterverwaltungsaktionen erforderlich. Für bestimmte Verwaltungsfunktionen verwendet Amazon DocumentDB Betriebstechnologie, die mit Amazon RDS gemeinsam genutzt wird.
SNS-Berechtigungen ermöglichen es Principals, Amazon Simple Notification Service (Amazon SNS) -Abonnements und -Themen zu nutzen und Amazon SNS-Nachrichten zu veröffentlichen.
Für die Erstellung der serviceverknüpften Rollen, die für die Veröffentlichung von Metriken und Protokollen erforderlich sind, sind IAM-Berechtigungen erforderlich.
AmazonDocDBElasticReadOnlyAccess
Diese Richtlinie gewährt nur Leseberechtigungen, die es Benutzern ermöglichen, Elastic Cluster-Informationen in Amazon DocumentDB anzuzeigen. Principals, an die diese Richtlinie angehängt ist, können keine Aktualisierungen vornehmen oder vorhandene Ressourcen löschen, und sie können auch keine neuen Amazon DocumentDB-Ressourcen erstellen. Prinzipale mit diesen Berechtigungen können beispielsweise die Liste der Cluster und Konfigurationen, die mit ihrem Konto verknüpft sind, einsehen, aber nicht die Konfiguration oder Einstellungen von Clustern ändern. Die Berechtigungen in dieser Richtlinie sind wie folgt gruppiert:
Amazon DocumentDB Elastic Cluster-Berechtigungen ermöglichen es Ihnen, Amazon DocumentDB Elastic Cluster-Ressourcen aufzulisten, sie zu beschreiben und Informationen über sie zu erhalten.
CloudWatch Berechtigungen werden verwendet, um Servicemetriken zu überprüfen.
AmazonDocDBElasticFullAccess
Diese Richtlinie gewährt Administratorberechtigungen, die einem Prinzipal vollen Zugriff auf alle Amazon DocumentDB-Aktionen für Amazon DocumentDB Elastic Cluster ermöglichen.
Diese Richtlinie verwendet AWS Tags (https://docs.aws.amazon.com/tag-editor/latest/userguide/tagging.html) innerhalb von Bedingungen, um den Zugriff auf Ressourcen einzuschränken. Wenn Sie ein Geheimnis verwenden, muss es mit einem Tag-Schlüssel DocDBElasticFullAccess und einem Tag-Wert versehen werden. Wenn Sie einen vom Kunden verwalteten Schlüssel verwenden, muss dieser mit einem Tag-Schlüssel DocDBElasticFullAccess und einem Tag-Wert versehen werden.
Die Berechtigungen in dieser Richtlinie sind wie folgt gruppiert:
Amazon DocumentDB Elastic Cluster-Berechtigungen ermöglichen alle Amazon DocumentDB-Aktionen.
Einige der Amazon-EC2-Berechtigungen in dieser Richtlinie sind erforderlich, um die übergebenen Ressourcen in einer API-Anfrage zu validieren. Dadurch wird sichergestellt, dass Amazon DocumentDB die Ressourcen für die Bereitstellung und Wartung des Clusters erfolgreich nutzen kann. Die übrigen Amazon EC2-Berechtigungen in dieser Richtlinie ermöglichen es Amazon DocumentDB, AWS Ressourcen zu erstellen, die erforderlich sind, damit Sie wie bei einem VPC-Endpunkt eine Verbindung zu Ihren Clustern herstellen können.
AWS KMS Berechtigungen sind erforderlich, damit Amazon DocumentDB den übergebenen Schlüssel verwenden kann, um die ruhenden Daten innerhalb des elastischen Amazon DocumentDB-Clusters zu verschlüsseln und zu entschlüsseln.
Anmerkung
Der vom Kunden verwaltete Schlüssel muss ein Tag mit einem Schlüssel
DocDBElasticFullAccessund einem Tag-Wert haben.SecretsManager Berechtigungen sind erforderlich, um einen bestimmten Schlüssel zu validieren und ihn zu verwenden, um den Admin-Benutzer für Amazon DocumentDB Elastic Clusters einzurichten.
Anmerkung
Das verwendete Geheimnis muss ein Tag mit einem Schlüssel
DocDBElasticFullAccessund einem Tag-Wert haben.Für die Erstellung der serviceverknüpften Rollen, die für die Veröffentlichung von Metriken und Protokollen erforderlich sind, sind IAM-Berechtigungen erforderlich.
AmazonDocDB-ElasticServiceRolePolicy
Sie können keine Elemente AmazonDocDBElasticServiceRolePolicy an Ihre AWS Identity and Access Management Entitäten anhängen. Diese Richtlinie ist an eine serviceverknüpfte Rolle angehängt, die es Amazon DocumentDB ermöglicht, Aktionen in Ihrem Namen durchzuführen. Weitere Informationen finden Sie unter Service-linked Rollen in elastischen Clustern.
Amazon DocumentDB aktualisiert auf AWS Verwaltete Richtlinien
| Änderungen | Beschreibung | Date |
|---|---|---|
| AmazonDocDBElasticFullAccess, AmazonDocDBConsoleFullAccess - Ändern | Die Richtlinien wurden aktualisiert, um ausstehende Wartungsmaßnahmen hinzuzufügen. | 2/11/2025 |
| AmazonDocDBElasticFullAccess, AmazonDocDBConsoleFullAccess - Veränderung | Die Richtlinien wurden aktualisiert, um start/stop Cluster-Snapshot-Aktionen hinzuzufügen und Cluster-Snapshots zu kopieren. | 2/21/2024 |
| AmazonDocDBElasticReadOnlyAccess, AmazonDocDBElasticFullAccess - Veränderung | Richtlinien wurden aktualisiert, um cloudwatch:GetMetricData Aktionen hinzuzufügen. |
6/21/2023 |
| AmazonDocDBElasticReadOnlyAccess – Neue Richtlinie | Neue verwaltete Richtlinie für elastische Amazon DocumentDB-Cluster. | 6/8/2023 |
| AmazonDocDBElasticFullAccess – Neue Richtlinie | Neue verwaltete Richtlinie für elastische Amazon DocumentDB-Cluster. | 6/5/2023 |
| AmazonDocDB-ElasticServiceRolePolicy – Neue Richtlinie | Amazon DocumentDB erstellt eine neue AWS ServiceRoleForDocDB-Elastic serviceverknüpfte Rolle für Amazon DocumentDB Elastic Clusters. | 11/30/2022 |
| AmazonDocDBConsoleFullAccess- Veränderung | Die Richtlinie wurde aktualisiert, um globale und elastische Cluster-Berechtigungen für Amazon DocumentDB hinzuzufügen. | 11/30/2022 |
| AmazonDocDBConsoleFullAccess,AmazonDocDBFullAccess, AmazonDocDBReadOnlyAccess - Neue Richtlinie | Start des Dienstes. | 1/19/2017 |