

Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.

# Verwenden von Tags mit IAM-Richtlinien
<a name="tagging-iot-iam"></a>

In den IAM-Richtlinien, die Sie für API-Aktionen für verwaltete Integrationen verwenden, können Sie tagbasierte Berechtigungen auf Ressourcenebene anwenden. Dies ermöglicht Ihnen eine bessere Kontrolle darüber, welche Ressourcen ein Benutzer erstellen, ändern oder verwenden kann. Sie können das `Condition`-Element (auch als `Condition`-Block bezeichnet) mit den folgenden Bedingungskontextschlüsseln und Werten in einer IAM-Richtlinie zum Steuern des Benutzerzugriffs (Berechtigungen) basierend auf den Tags einer Ressource verwenden: 
+ Verwenden Sie `aws:ResourceTag/{{tag-key}}: {{tag-value}}`, um Benutzeraktionen für Ressourcen mit bestimmten Tags zuzulassen oder zu verweigern.
+ Verwenden Sie `aws:RequestTag/{{tag-key}}: {{tag-value}}`, um festzulegen, dass ein bestimmtes Tag verwendet (oder nicht verwendet) wird, wenn Sie eine API-Anfrage stellen, um eine Ressource zu erstellen oder zu ändern, die Tags zulässt.
+ Verwenden Sie `aws:TagKeys: [{{tag-key}}, ...]`, um zu verlangen, dass ein bestimmter Satz von Tag-Schlüsseln verwendet wird (oder nicht), wenn eine API-Anforderung zum Erstellen einer Ressource durchgeführt wird, die Tags zulässt.

**Anmerkung**  
Die Bedingungskontextschlüssel und -werte in einer IAM-Richtlinie gelten nur für die verwalteten Integrationsaktionen, bei denen ein Bezeichner für eine Ressource, die markiert werden kann, ein erforderlicher Parameter ist. Die Verwendung von [ GetCustomEndpoint ](https://docs.aws.amazon.com/iot-mi/latest/APIReference/API_GetCustomEndpoint) ist beispielsweise auf der Grundlage von Bedingungskontextschlüsseln und -werten nicht zulässig oder verweigert, da in dieser Anfrage keine markierbare Ressource (verwaltete Dinge, Bereitstellungsprofile, Anmeldeinformationssperren, Over-the-Air-Aufgaben) referenziert wird. Weitere Informationen zu Ressourcen für verwaltete Integrationen, die taggbar sind, und zu den von ihnen unterstützten Bedingungsschlüsseln finden Sie in der Funktion „[Aktionen, Ressourcen und Bedingungsschlüssel für verwaltete Integrationen“ von. AWS IoTAWS IoT Device Management](https://docs.aws.amazon.com/service-authorization/latest/reference/list_awsiotmanagedintegrationsfeatureofiotdevicemanagement.html)

Weitere Informationen finden Sie unter [Zugriffssteuerung mit Tags](https://docs.aws.amazon.com/IAM/latest/UserGuide/access_tags.html) im *AWS Identity and Access Management Benutzerhandbuch*. Der Abschnitt [IAM-JSON-Richtlinienreferenz](https://docs.aws.amazon.com/IAM/latest/UserGuide/reference_policies.html) dieses Handbuchs enthält die detaillierte Syntax sowie Beschreibungen und Beispiele für Elemente, Variablen und die Auswertungslogik von JSON-Richtlinien in IAM.

Die folgende Beispielrichtlinie wendet zwei tagbasierte Einschränkungen für die Aktion an. `CreateManagedThing` Ein von dieser Richtlinie eingeschränkter IAM-Benutzer:
+ Ein verwaltetes Ding mit dem Tag „env=prod“ kann nicht erstellt werden (im Beispiel siehe Zeile). `"aws:RequestTag/env" : "prod"`
+ Ein verwaltetes Ding, das ein vorhandenes Tag „env=prod“ hat, kann nicht geändert oder darauf zugegriffen werden (im Beispiel siehe Zeile). `"aws:ResourceTag/env" : "prod"`

------
#### [ JSON ]

****  

```
{
  "Version":"2012-10-17",		 	 	 
  "Statement": [
    {
      "Effect": "Deny",
      "Action": "iotmanagedintegrations:CreateManagedThing",
      "Resource": "arn:aws:iotmanagedintegrations:{{us-east-1}}:{{123456789012}}:managed-thing/*",
      "Condition": {
        "StringEquals": {
          "aws:RequestTag/env": "prod"
        }
      }
    },
    {
      "Effect": "Deny",
      "Action": [
        "iotmanagedintegrations:CreateManagedThing",
        "iotmanagedintegrations:DeleteManagedThing",
        "iotmanagedintegrations:GetManagedThing",
        "iotmanagedintegrations:UpdateManagedThing"
      ],
      "Resource": "arn:aws:iotmanagedintegrations:{{us-east-1}}:{{123456789012}}:managed-thing/*",
      "Condition": {
        "StringEquals": {
          "aws:ResourceTag/env": "prod"
        }
      }
    },
    {
      "Effect": "Allow",
      "Action": [
        "iotmanagedintegrations:CreateManagedThing",
        "iotmanagedintegrations:DeleteManagedThing",
        "iotmanagedintegrations:GetManagedThing",
        "iotmanagedintegrations:UpdateManagedThing"
      ],
      "Resource": "*"
    }
  ]
}
```

------

Sie können auch mehrere Tag-Werte für einen bestimmten Tag-Schlüssel angeben, indem Sie sie wie folgt in einer Liste angeben: 

```
            "StringEquals" : {
              "aws:ResourceTag/env" : ["dev", "test"]
            }
```

**Anmerkung**  
Wenn Sie Benutzern den Zugriff zu Ressourcen auf der Grundlage von Tags (Markierungen) gewähren oder verweigern, müssen Sie daran denken, Benutzern explizit das Hinzufügen und Entfernen dieser Tags (Markierungen) von den jeweiligen Ressourcen unmöglich zu machen. Andernfalls können Benutzer möglicherweise Ihre Einschränkungen umgehen und sich Zugriff auf eine Ressource verschaffen, indem sie ihre Tags (Markierungen) modifizieren.