View a markdown version of this page

Verwendung von Tags mit Amazon FSx - FSx für ONTAP

Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.

Verwendung von Tags mit Amazon FSx

Sie können Tags verwenden, um den Zugriff auf Amazon FSx-Ressourcen zu kontrollieren und die attributbasierte Zugriffskontrolle (ABAC) zu implementieren. Um Tags bei der Erstellung auf Amazon FSx-Ressourcen anzuwenden, müssen Benutzer über bestimmte (IAM-) Berechtigungen verfügen. AWS Identity and Access Management

Erteilen der Berechtigung zum Markieren von Ressourcen während der Erstellung

Bei einigen Amazon FSx-API-Aktionen zum Erstellen von Ressourcen können Sie Tags angeben, wenn Sie die Ressource erstellen. Sie können diese Ressourcen-Tags verwenden, um die attributbasierte Zugriffskontrolle (ABAC) zu implementieren. Weitere Informationen finden Sie unter Wofür ist ABAC gedacht? AWSim IAM-Benutzerhandbuch.

Damit Benutzer Ressourcen bei der Erstellung kennzeichnen können, müssen sie über die Berechtigung verfügen, die Aktion zu verwenden, mit der die Ressource erstellt wird, z. B. fsx:CreateFileSystemfsx:CreateStorageVirtualMachine, oderfsx:CreateVolume. Wenn Tags in der Aktion zum Erstellen von Ressourcen angegeben werden, führt IAM eine zusätzliche Autorisierung für die Aktion durch, um zu überprüfen, ob Benutzer über die fsx:TagResource Berechtigungen zum Erstellen von Tags verfügen. Daher benötigen die Benutzer außerdem die expliziten Berechtigungen zum Verwenden der fsx:TagResource-Aktion.

Die folgende Beispielrichtlinie ermöglicht es Benutzern, Dateisysteme und virtuelle Speichermaschinen (SVMs) zu erstellen und ihnen bei der Erstellung in einer bestimmten Umgebung Tags zuzuweisen. AWS-Konto

{ "Statement": [ { "Effect": "Allow", "Action": [ "fsx:CreateFileSystem", "fsx:CreateStorageVirtualMachine", "fsx:TagResource" ], "Resource": [ "arn:aws:fsx:region:account-id:file-system/*", "arn:aws:fsx:region:account-id:file-system/*/storage-virtual-machine/*" ] } ] }

In ähnlicher Weise ermöglicht die folgende Richtlinie Benutzern, Backups auf einem bestimmten Dateisystem zu erstellen und während der Backup-Erstellung beliebige Tags auf das Backup anzuwenden.

{ "Statement": [ { "Effect": "Allow", "Action": [ "fsx:CreateBackup" ], "Resource": "arn:aws:fsx:region:account-id:file-system/file-system-id*" }, { "Effect": "Allow", "Action": [ "fsx:TagResource" ], "Resource": "arn:aws:fsx:region:account-id:backup/*" } ] }

Die fsx:TagResource Aktion wird nur ausgewertet, wenn während der Aktion zum Erstellen der Ressource Tags angewendet werden. Daher benötigt ein Benutzer, der über die Berechtigungen zum Erstellen einer Ressource verfügt (vorausgesetzt, es gibt keine Tagging-Bedingungen), keine Berechtigung zur Verwendung der fsx:TagResource Aktion, wenn in der Anforderung keine Tags angegeben sind. Wenn der Benutzer allerdings versucht, eine Ressource mit Tags zu erstellen, schlägt die Anforderung fehl, wenn der Benutzer nicht über die Berechtigungen für die fsx:TagResource-Aktion verfügt.

Weitere Informationen zum Taggen von Amazon FSx-Ressourcen finden Sie unter. Taggen von Amazon FSx-Ressourcen Weitere Informationen zur Verwendung von Tags zur Steuerung des Zugriffs auf Amazon FSx-Ressourcen finden Sie unter. Verwenden Sie Tags, um den Zugriff auf Ihre Amazon FSx-Ressourcen zu kontrollieren

Verwenden Sie Tags, um den Zugriff auf Ihre Amazon FSx-Ressourcen zu kontrollieren

Um den Zugriff auf Amazon FSx-Ressourcen und -Aktionen zu kontrollieren, können Sie IAM-Richtlinien verwenden, die auf Tags basieren. Sie können diese Kontrolle auf zwei Arten ausüben:

  • Sie können den Zugriff auf Amazon FSx-Ressourcen anhand der Tags auf diesen Ressourcen steuern.

  • Sie können steuern, welche Tags in einer IAM-Anforderungsbedingung übergeben werden können.

Informationen zur Verwendung von Tags zur Steuerung des Zugriffs auf AWS Ressourcen finden Sie unter Steuern des Zugriffs mithilfe von Tags im IAM-Benutzerhandbuch. Weitere Informationen zum Taggen von Amazon FSx-Ressourcen bei der Erstellung finden Sie unter. Erteilen der Berechtigung zum Markieren von Ressourcen während der Erstellung Weitere Informationen über das Markieren von -Ressourcen mit Tags finden Sie unter Taggen von Amazon FSx-Ressourcen.

Bestimmung des Zugriffs auf Ressourcen basierend auf Tags

Um zu steuern, welche Aktionen ein Benutzer oder eine Rolle an einer Amazon FSx-Ressource ausführen kann, können Sie Tags für die Ressource verwenden. So können Sie beispielsweise bestimmte API-Vorgänge für eine Dateisystemressource auf der Grundlage des Schlüssel-Wert-Paares des Tags der Ressource zulassen oder verbieten.

Beispiel Beispielrichtlinie — Erstellen Sie ein Dateisystem nur, wenn ein bestimmtes Tag verwendet wird

Diese Richtlinie ermöglicht es dem Benutzer, ein Dateisystem nur zu erstellen, wenn er es mit einem bestimmten Tag-Schlüssel-Wert-Paar taggt, in diesem Beispiel,key=Department. value=Finance

{ "Effect": "Allow", "Action": [ "fsx:CreateFileSystem", "fsx:TagResource" ], "Resource": "arn:aws:fsx:region:account-id:file-system/*", "Condition": { "StringEquals": { "aws:RequestTag/Department": "Finance" } } }
Beispiel Beispielrichtlinie — Erstellen Sie nur Backups von Amazon FSx für NetApp ONTAP-Volumes mit einem bestimmten Tag

Diese Richtlinie ermöglicht es Benutzern, nur Backups von FSx für ONTAP-Volumes zu erstellen, die mit dem Schlüssel-Wert-Paar gekennzeichnet sind. key=Department value=Finance Das Backup wird mit dem Tag erstellt. Department=Finance

JSON
{ "Version":"2012-10-17", "Statement": [ { "Effect": "Allow", "Action": [ "fsx:CreateBackup" ], "Resource": "arn:aws:fsx:us-east-1:111122223333:volume/*", "Condition": { "StringEquals": { "aws:ResourceTag/Department": "Finance" } } }, { "Effect": "Allow", "Action": [ "fsx:TagResource", "fsx:CreateBackup" ], "Resource": "arn:aws:fsx:us-east-1:111122223333:backup/*", "Condition": { "StringEquals": { "aws:RequestTag/Department": "Finance" } } } ] }
Beispiel Beispielrichtlinie — Erstellen Sie ein Volume mit einem bestimmten Tag aus Backups mit einem bestimmten Tag

Mit dieser Richtlinie können Benutzer Volumes, die mit Tags versehen sind, Department=Finance nur aus Backups erstellen, die mit gekennzeichnet sindDepartment=Finance.

JSON
{ "Version":"2012-10-17", "Statement": [ { "Effect": "Allow", "Action": [ "fsx:CreateVolumeFromBackup", "fsx:TagResource" ], "Resource": "arn:aws:fsx:us-east-1:111122223333:volume/*", "Condition": { "StringEquals": { "aws:RequestTag/Department": "Finance" } } }, { "Effect": "Allow", "Action": [ "fsx:CreateVolumeFromBackup" ], "Resource": "arn:aws:fsx:us-east-1:111122223333:backup/*", "Condition": { "StringEquals": { "aws:ResourceTag/Department": "Finance" } } } ] }
Beispiel Beispielrichtlinie — Dateisysteme mit bestimmten Tags löschen

Diese Richtlinie ermöglicht es einem Benutzer, nur Dateisysteme zu löschen, die mit folgenden Tags versehen sindDepartment=Finance. Wenn sie ein endgültiges Backup erstellen, muss es mit gekennzeichnet werdenDepartment=Finance.

JSON
{ "Version":"2012-10-17", "Statement": [ { "Effect": "Allow", "Action": [ "fsx:DeleteFileSystem" ], "Resource": "arn:aws:fsx:us-east-1:111122223333:file-system/*", "Condition": { "StringEquals": { "aws:ResourceTag/Department": "Finance" } } }, { "Effect": "Allow", "Action": [ "fsx:TagResource" ], "Resource": "arn:aws:fsx:us-east-1:111122223333:backup/*", "Condition": { "StringEquals": { "aws:RequestTag/Department": "Finance" } } } ] }
Beispiel Beispielrichtlinie — Löschen Sie ein Volume mit bestimmten Tags

Diese Richtlinie ermöglicht es einem Benutzer, nur Volumes zu löschen, die mit folgenden Tags versehen sindDepartment=Finance. Wenn sie ein endgültiges Backup erstellen, muss es mit gekennzeichnet werdenDepartment=Finance.

JSON
{ "Version":"2012-10-17", "Statement": [ { "Effect": "Allow", "Action": [ "fsx:DeleteVolume" ], "Resource": "arn:aws:fsx:us-east-1:111122223333:volume/*", "Condition": { "StringEquals": { "aws:ResourceTag/Department": "Finance" } } }, { "Effect": "Allow", "Action": [ "fsx:TagResource" ], "Resource": "arn:aws:fsx:us-east-1:111122223333:backup/*", "Condition": { "StringEquals": { "aws:RequestTag/Department": "Finance" } } } ] }