Wie AWS IoT funktioniert mit IAM - AWS IoT Core

Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.

Wie AWS IoT funktioniert mit IAM

Bevor Sie IAM den Zugriff auf verwalten AWS IoT, sollten Sie sich darüber im Klaren sein, mit welchen IAM Funktionen Sie diese verwenden können AWS IoT. Einen allgemeinen Überblick darüber, wie AWS IoT und mit welchen anderen AWS Diensten funktioniertIAM, finden Sie IAM im IAMBenutzerhandbuch unter AWS Dienste, die funktionieren.

Identitätsbasierte AWS IoT -Richtlinien

Mit IAM identitätsbasierten Richtlinien können Sie zulässige oder verweigerte Aktionen und Ressourcen sowie die Bedingungen angeben, unter denen Aktionen zugelassen oder verweigert werden. AWS IoT unterstützt bestimmte Aktionen, Ressourcen und Bedingungsschlüssel. Weitere Informationen zu allen Elementen, die Sie in einer JSON Richtlinie verwenden, finden Sie im IAMBenutzerhandbuch unter IAMJSONPolicy Elements Reference.

Aktionen

Administratoren können mithilfe von AWS JSON Richtlinien angeben, wer Zugriff auf was hat. Das bedeutet, welcher Prinzipal kann Aktionen für welche Ressourcen und unter welchen Bedingungen ausführen.

Das Action Element einer JSON Richtlinie beschreibt die Aktionen, mit denen Sie den Zugriff in einer Richtlinie zulassen oder verweigern können. Richtlinienaktionen haben normalerweise denselben Namen wie der zugehörige AWS API Vorgang. Es gibt einige Ausnahmen, z. B. Aktionen, für die nur eine Genehmigung erforderlich ist und für die es keinen entsprechenden Vorgang gibt. API Es gibt auch einige Operationen, die mehrere Aktionen in einer Richtlinie erfordern. Diese zusätzlichen Aktionen werden als abhängige Aktionen bezeichnet.

Schließen Sie Aktionen in eine Richtlinie ein, um Berechtigungen zur Durchführung der zugeordneten Operation zu erteilen.

In der folgenden Tabelle sind die IAM IoT-Aktionen, die zugehörigen und die Ressource AWS IoT API, die durch die Aktion manipuliert wird, aufgeführt.

Richtlinienaktionen AWS IoT API Ressourcen
IoT: AcceptCertificateTransfer AcceptCertificateTransfer

arn:aws:iot:region:account-id:cert/cert-id

Anmerkung

Das im AWS-Konto angegebene Konto ARN muss das Konto sein, auf das das Zertifikat übertragen wird.

iot: AddThingToThingGroup AddThingToThingGroup

arn:aws:iot:region:account-id:thinggroup/thing-group-name

arn:aws:iot:region:account-id:thing/thing-name

IoT: AssociateTargetsWithJob AssociateTargetsWithJob Keine
IoT: AttachPolicy AttachPolicy

arn:aws:iot:region:account-id:thinggroup/thing-group-name

or

arn:aws:iot:region:account-id:cert/cert-id

IoT: AttachPrincipalPolicy AttachPrincipalPolicy

arn:aws:iot:region:account-id:cert/cert-id

IoT: AttachSecurityProfile AttachSecurityProfile

arn:aws:iot:region:account-id:securityprofile/security-profile-name

arn:aws:iot:region:account-id:dimension/dimension-name

IoT: AttachThingPrincipal AttachThingPrincipal

arn:aws:iot:region:account-id:cert/cert-id

IoT: CancelCertificateTransfer CancelCertificateTransfer

arn:aws:iot:region:account-id:cert/cert-id

Anmerkung

Das im AWS-Konto angegebene Konto ARN muss das Konto sein, auf das das Zertifikat übertragen wird.

iot: CancelJob CancelJob

arn:aws:iot:region:account-id:job/job-id

IoT: CancelJobExecution CancelJobExecution

arn:aws:iot:region:account-id:job/job-id

arn:aws:iot:region:account-id:thing/thing-name

IoT: ClearDefaultAuthorizer ClearDefaultAuthorizer None
IoT: CreateAuthorizer CreateAuthorizer

arn:aws:iot:region:account-id:authorizer/authorizer-function-name

IoT: CreateCertificateFromCsr CreateCertificateFromCsr *
IoT: CreateDimension CreateDimension

arn:aws:iot:region:account-id:dimension/dimension-name

IoT: CreateJob CreateJob

arn:aws:iot:region:account-id:job/job-id

arn:aws:iot:region:account-id:thinggroup/thing-group-name

arn:aws:iot:region:account-id:thing/thing-name

arn:aws:iot:region:account-id:jobtemplate/job-template-id

IoT: CreateJobTemplate CreateJobTemplate

arn:aws:iot:region:account-id:job/job-id

arn:aws:iot:region:account-id:jobtemplate/job-template-id

IoT: CreateKeysAndCertificate CreateKeysAndCertificate *
IoT: CreatePolicy CreatePolicy

arn:aws:iot:region:account-id:policy/policy-name

IoT: CreatePolicyVersion CreatePolicyVersion

arn:aws:iot:region:account-id:policy/policy-name

Anmerkung

Das muss eine AWS IoT Richtlinie sein, keine IAM Richtlinie.

IoT: CreateRoleAlias CreateRoleAlias

(Parameter:roleAlias)

arn:aws:iot:region:account-id:rolealias/role-alias-name

IoT: CreateSecurityProfile CreateSecurityProfile

arn:aws:iot:region:account-id:securityprofile/security-profile-name

arn:aws:iot:region:account-id:dimension/dimension-name

IoT: CreateThing CreateThing

arn:aws:iot:region:account-id:thing/thing-name

IoT: CreateThingGroup CreateThingGroup

arn:aws:iot:region:account-id:thinggroup/thing-group-name

für die Gruppe, die erstellt wird, und für die übergeordnete Gruppe, sofern verwendet

IoT: CreateThingType CreateThingType

arn:aws:iot:region:account-id:thingtype/thing-type-name

IoT: CreateTopicRule CreateTopicRule

arn:aws:iot:region:account-id:rule/rule-name

IoT: DeleteAuthorizer DeleteAuthorizer

arn:aws:iot:region:account-id:authorizer/authorizer-name

IoT: D eleteCACertificate D eleteCACertificate

arn:aws:iot:region:account-id:cacert/cert-id

IoT: DeleteCertificate DeleteCertificate

arn:aws:iot:region:account-id:cert/cert-id

IoT: DeleteDimension DeleteDimension

arn:aws:iot:region:account-id:dimension/dimension-name

IoT: DeleteJob DeleteJob

arn:aws:iot:region:account-id:job/job-id

IoT: DeleteJobTemplate DeleteJobTemplate

arn:aws:iot:region:account-id:job/job-template-id

IoT: DeleteJobExecution DeleteJobExecution

arn:aws:iot:region:account-id:job/job-id

arn:aws:iot:region:account-id:thing/thing-name

IoT: DeletePolicy DeletePolicy

arn:aws:iot:region:account-id:policy/policy-name

IoT: DeletePolicyVersion DeletePolicyVersion

arn:aws:iot:region:account-id:policy/policy-name

IoT: DeleteRegistrationCode DeleteRegistrationCode *
IoT: DeleteRoleAlias DeleteRoleAlias

arn:aws:iot:region:account-id:rolealias/role-alias-name

IoT: DeleteSecurityProfile DeleteSecurityProfile

arn:aws:iot:region:account-id:securityprofile/security-profile-name

arn:aws:iot:region:account-id:dimension/dimension-name

IoT: DeleteThing DeleteThing

arn:aws:iot:region:account-id:thing/thing-name

IoT: DeleteThingGroup DeleteThingGroup

arn:aws:iot:region:account-id:thinggroup/thing-group-name

IoT: DeleteThingType DeleteThingType

arn:aws:iot:region:account-id:thingtype/thing-type-name

IoT: DeleteTopicRule DeleteTopicRule

arn:aws:iot:region:account-id:rule/rule-name

IoT: V2 löschen LoggingLevel Lösche V2 LoggingLevel

arn:aws:iot:region:account-id:thinggroup/thing-group-name

IoT: DeprecateThingType DeprecateThingType

arn:aws:iot:region:account-id:thingtype/thing-type-name

IoT: DescribeAuthorizer DescribeAuthorizer

arn:aws:iot:region:account-id:authorizer/authorizer-function-name

(Parameter:authorizerName)

Keine
IoT: D escribeCACertificate D escribeCACertificate

arn:aws:iot:region:account-id:cacert/cert-id

IoT: DescribeCertificate DescribeCertificate

arn:aws:iot:region:account-id:cert/cert-id

IoT: DescribeDefaultAuthorizer DescribeDefaultAuthorizer None
IoT: DescribeEndpoint DescribeEndpoint *
IoT: DescribeEventConfigurations DescribeEventConfigurations Keine
IoT: DescribeIndex DescribeIndex

arn:aws:iot:region:account-id:index/index-name

IoT: DescribeJob DescribeJob

arn:aws:iot:region:account-id:job/job-id

IoT: DescribeJobExecution DescribeJobExecution None
IoT: DescribeJobTemplate DescribeJobTemplate

arn:aws:iot:region:account-id:job/job-template-id

IoT: DescribeRoleAlias DescribeRoleAlias

arn:aws:iot:region:account-id:rolealias/role-alias-name

IoT: DescribeThing DescribeThing

arn:aws:iot:region:account-id:thing/thing-name

IoT: DescribeThingGroup DescribeThingGroup

arn:aws:iot:region:account-id:thinggroup/thing-group-name

IoT: DescribeThingRegistrationTask DescribeThingRegistrationTask None
IoT: DescribeThingType DescribeThingType

arn:aws:iot:region:account-id:thingtype/thing-type-name

IoT: DetachPolicy DetachPolicy

arn:aws:iot:region:account-id:cert/cert-id

or

arn:aws:iot:region:account-id:thinggroup/thing-group-name

IoT: DetachPrincipalPolicy DetachPrincipalPolicy

arn:aws:iot:region:account-id:cert/cert-id

IoT: DetachSecurityProfile DetachSecurityProfile

arn:aws:iot:region:account-id:securityprofile/security-profile-name

arn:aws:iot:region:account-id:dimension/dimension-name

IoT: DetachThingPrincipal DetachThingPrincipal

arn:aws:iot:region:account-id:cert/cert-id

IoT: DisableTopicRule DisableTopicRule

arn:aws:iot:region:account-id:rule/rule-name

IoT: EnableTopicRule EnableTopicRule

arn:aws:iot:region:account-id:rule/rule-name

IoT: GetEffectivePolicies GetEffectivePolicies

arn:aws:iot:region:account-id:cert/cert-id

IoT: GetIndexingConfiguration GetIndexingConfiguration None
IoT: GetJobDocument GetJobDocument

arn:aws:iot:region:account-id:job/job-id

IoT: GetLoggingOptions GetLoggingOptions *
IoT: GetPolicy GetPolicy

arn:aws:iot:region:account-id:policy/policy-name

IoT: GetPolicyVersion GetPolicyVersion

arn:aws:iot:region:account-id:policy/policy-name

IoT: GetRegistrationCode GetRegistrationCode *
IoT: GetTopicRule GetTopicRule

arn:aws:iot:region:account-id:rule/rule-name

IoT: ListAttachedPolicies ListAttachedPolicies

arn:aws:iot:region:account-id:thinggroup/thing-group-name

or

arn:aws:iot:region:account-id:cert/cert-id

IoT: ListAuthorizers ListAuthorizers None
IoT: istCACertificates L istCACertificates *
IoT: ListCertificates ListCertificates *
IoT: ListCertificatesBy Kanada ListCertificatesByCA *
IoT: ListIndices ListIndices None
IoT: ListJobExecutionsForJob ListJobExecutionsForJob None
IoT: ListJobExecutionsForThing ListJobExecutionsForThing None
IoT: ListJobs ListJobs

arn:aws:iot:region:account-id:thinggroup/thing-group-name

wenn der thingGroupName Parameter verwendet wird

iot: ListJobTemplates ListJobs None
IoT: ListOutgoingCertificates ListOutgoingCertificates *
IoT: ListPolicies ListPolicies *
IoT: ListPolicyPrincipals ListPolicyPrincipals *
IoT: ListPolicyVersions ListPolicyVersions

arn:aws:iot:region:account-id:policy/policy-name

IoT: ListPrincipalPolicies ListPrincipalPolicies

arn:aws:iot:region:account-id:cert/cert-id

IoT: ListPrincipalThings ListPrincipalThings

arn:aws:iot:region:account-id:cert/cert-id

IoT: ListRoleAliases ListRoleAliases None
IoT: ListTargetsForPolicy ListTargetsForPolicy

arn:aws:iot:region:account-id:policy/policy-name

IoT: ListThingGroups ListThingGroups None
IoT: ListThingGroupsForThing ListThingGroupsForThing

arn:aws:iot:region:account-id:thing/thing-name

IoT: ListThingPrincipals ListThingPrincipals

arn:aws:iot:region:account-id:thing/thing-name

IoT: ListThingRegistrationTaskReports ListThingRegistrationTaskReports None
IoT: ListThingRegistrationTasks ListThingRegistrationTasks None
IoT: ListThingTypes ListThingTypes *
IoT: ListThings ListThings *
IoT: ListThingsInThingGroup ListThingsInThingGroup

arn:aws:iot:region:account-id:thinggroup/thing-group-name

IoT: ListTopicRules ListTopicRules *
IoT: Liste V2 LoggingLevels Liste V2 LoggingLevels None
IoT: egisterCACertificate R egisterCACertificate *
IoT: RegisterCertificate RegisterCertificate *
IoT: RegisterThing RegisterThing None
IoT: RejectCertificateTransfer RejectCertificateTransfer

arn:aws:iot:region:account-id:cert/cert-id

IoT: RemoveThingFromThingGroup RemoveThingFromThingGroup

arn:aws:iot:region:account-id:thinggroup/thing-group-name

arn:aws:iot:region:account-id:thing/thing-name

IoT: ReplaceTopicRule ReplaceTopicRule

arn:aws:iot:region:account-id:rule/rule-name

IoT: SearchIndex SearchIndex

arn:aws:iot:region:account-id:index/index-id

IoT: SetDefaultAuthorizer SetDefaultAuthorizer

arn:aws:iot:region:account-id:authorizer/authorizer-function-name

IoT: SetDefaultPolicyVersion SetDefaultPolicyVersion

arn:aws:iot:region:account-id:policy/policy-name

IoT: SetLoggingOptions SetLoggingOptions

arn:aws:iot:region:account-id:role/role-name

IoT: SETv2 LoggingLevel SETv2 LoggingLevel

arn:aws:iot:region:account-id:thinggroup/thing-group-name

IoT: SETV2 LoggingOptions SETv2 LoggingOptions

arn:aws:iot:region:account-id:role/role-name

IoT: StartThingRegistrationTask StartThingRegistrationTask None
IoT: StopThingRegistrationTask StopThingRegistrationTask None
IoT: TestAuthorization TestAuthorization

arn:aws:iot:region:account-id:cert/cert-id

IoT: TestInvokeAuthorizer TestInvokeAuthorizer None
IoT: TransferCertificate TransferCertificate

arn:aws:iot:region:account-id:cert/cert-id

IoT: UpdateAuthorizer UpdateAuthorizer

arn:aws:iot:region:account-id:authorizerfunction/authorizer-function-name

IoT: pdateCACertificate U pdateCACertificate

arn:aws:iot:region:account-id:cacert/cert-id

IoT: UpdateCertificate UpdateCertificate

arn:aws:iot:region:account-id:cert/cert-id

IoT: UpdateDimension UpdateDimension

arn:aws:iot:region:account-id:dimension/dimension-name

IoT: UpdateEventConfigurations UpdateEventConfigurations None
IoT: UpdateIndexingConfiguration UpdateIndexingConfiguration None
IoT: UpdateRoleAlias UpdateRoleAlias

arn:aws:iot:region:account-id:rolealias/role-alias-name

IoT: UpdateSecurityProfile UpdateSecurityProfile

arn:aws:iot:region:account-id:securityprofile/security-profile-name

arn:aws:iot:region:account-id:dimension/dimension-name

IoT: UpdateThing UpdateThing

arn:aws:iot:region:account-id:thing/thing-name

IoT: UpdateThingGroup UpdateThingGroup

arn:aws:iot:region:account-id:thinggroup/thing-group-name

IoT: UpdateThingGroupsForThing UpdateThingGroupsForThing

arn:aws:iot:region:account-id:thing/thing-name

arn:aws:iot:region:account-id:thinggroup/thing-group-name

Bei Richtlinienaktionen wird vor der Aktion das folgende Präfix AWS IoT verwendet:iot:. Um beispielsweise jemandem die Erlaubnis zu erteilen, alle IoT-Dinge aufzulisten ListThingsAPI, die AWS-Konto bei der registriert sind, nehmen Sie die iot:ListThings Aktion in seine Richtlinie auf. Grundsatzerklärungen müssen Action entweder ein NotAction Oder-Element enthalten. AWS IoT definiert einen eigenen Satz von Aktionen, die Aufgaben beschreiben, die Sie mit diesem Dienst ausführen können.

Um mehrere Aktionen in einer einzigen Anweisung anzugeben, trennen Sie sie wie folgt durch Kommata:

"Action": [ "ec2:action1", "ec2:action2"

Sie können auch Platzhalter verwenden, um mehrere Aktionen anzugeben. Beispielsweise können Sie alle Aktionen festlegen, die mit dem Wort Describe beginnen, einschließlich der folgenden Aktion:

"Action": "iot:Describe*"

Eine Liste der AWS IoT Aktionen finden Sie AWS IoT im IAMBenutzerhandbuch unter Definierte Aktionen von.

Device-Advisor-Aktionen

In der folgenden Tabelle sind die IAM IoT Device Advisor-Aktionen, der zugehörige AWS IoT Device Advisor und die Ressource aufgeführtAPI, die durch die Aktion manipuliert wird.

Richtlinienaktionen AWS IoT API Ressourcen
iotdeviceadvisor: CreateSuiteDefinition CreateSuiteDefinition

None

iotdeviceadvisor: DeleteSuiteDefinition DeleteSuiteDefinition

arn:aws:iotdeviceadvisor:region:account-id:suitedefinition/suite-definition-id

iotdeviceadvisor: GetSuiteDefinition GetSuiteDefinition

arn:aws:iotdeviceadvisor:region:account-id:suitedefinition/suite-definition-id

iotdeviceadvisor: GetSuiteRun GetSuiteRun

arn:aws:iotdeviceadvisor:region:account-id:suitedefinition/suite-run-id

iotdeviceadvisor: GetSuiteRunReport GetSuiteRunReport

arn:aws:iotdeviceadvisor:region:account-id:suiterun/suite-definition-id/suite-run-id

iotdeviceadvisor: ListSuiteDefinitions ListSuiteDefinitions None
iotdeviceadvisor: ListSuiteRuns ListSuiteRuns

arn:aws:iotdeviceadvisor:region:account-id:suitedefinition/suite-definition-id

iotdeviceadvisor: ListTagsForResource ListTagsForResource

arn:aws:iotdeviceadvisor:region:account-id:suitedefinition/suite-definition-id

arn:aws:iotdeviceadvisor:region:account-id:suiterun/suite-definition-id/suite-run-id

iotdeviceadvisor: StartSuiteRun StartSuiteRun

arn:aws:iotdeviceadvisor:region:account-id:suitedefinition/suite-definition-id

iotdeviceadvisor: TagResource TagResource

arn:aws:iotdeviceadvisor:region:account-id:suitedefinition/suite-definition-id

arn:aws:iotdeviceadvisor:region:account-id:suiterun/suite-definition-id/suite-run-id

iotdeviceadvisor: UntagResource UntagResource

arn:aws:iotdeviceadvisor:region:account-id:suitedefinition/suite-definition-id

arn:aws:iotdeviceadvisor:region:account-id:suiterun/suite-definition-id/suite-run-id

iotdeviceadvisor: UpdateSuiteDefinition UpdateSuiteDefinition

arn:aws:iotdeviceadvisor:region:account-id:suitedefinition/suite-definition-id

iotdeviceadvisor: StopSuiteRun StopSuiteRun

arn:aws:iotdeviceadvisor:region:account-id:suiterun/suite-definition-id/suite-run-id

Richtlinienaktionen in AWS IoT Device Advisor verwenden vor der Aktion das folgende Präfix:. iotdeviceadvisor: Um beispielsweise jemandem die Erlaubnis zu erteilen, alle in seinem AWS-Konto Konto registrierten Suite-Definitionen aufzulisten ListSuiteDefinitions API, nehmen Sie die iotdeviceadvisor:ListSuiteDefinitions Aktion in seine Richtlinie auf.

Ressourcen

Administratoren können mithilfe von AWS JSON Richtlinien angeben, wer Zugriff auf was hat. Das bedeutet, welcher Prinzipal kann Aktionen für welche Ressourcen und unter welchen Bedingungen ausführen.

Das Resource JSON Richtlinienelement gibt das Objekt oder die Objekte an, für die die Aktion gilt. Anweisungen müssen entweder ein – Resourceoder ein NotResource-Element enthalten. Es hat sich bewährt, eine Ressource mit ihrem Amazon-Ressourcennamen (ARN) anzugeben. Sie können dies für Aktionen tun, die einen bestimmten Ressourcentyp unterstützen, der als Berechtigungen auf Ressourcenebene bezeichnet wird.

Verwenden Sie für Aktionen, die keine Berechtigungen auf Ressourcenebene unterstützen, z. B. Auflistungsoperationen, einen Platzhalter (*), um anzugeben, dass die Anweisung für alle Ressourcen gilt.

"Resource": "*"
AWS IoT Ressourcen
Richtlinienaktionen AWS IoT API Ressourcen
IoT: AcceptCertificateTransfer AcceptCertificateTransfer

arn:aws:iot:region:account-id:cert/cert-id

Anmerkung

Das im AWS-Konto angegebene Konto ARN muss das Konto sein, auf das das Zertifikat übertragen wird.

iot: AddThingToThingGroup AddThingToThingGroup

arn:aws:iot:region:account-id:thinggroup/thing-group-name

arn:aws:iot:region:account-id:thing/thing-name

IoT: AssociateTargetsWithJob AssociateTargetsWithJob None
IoT: AttachPolicy AttachPolicy

arn:aws:iot:region:account-id:thinggroup/thing-group-name

or

arn:aws:iot:region:account-id:cert/cert-id

IoT: AttachPrincipalPolicy AttachPrincipalPolicy

arn:aws:iot:region:account-id:cert/cert-id

IoT: AttachThingPrincipal AttachThingPrincipal

arn:aws:iot:region:account-id:cert/cert-id

IoT: CancelCertificateTransfer CancelCertificateTransfer

arn:aws:iot:region:account-id:cert/cert-id

Anmerkung

Das im AWS-Konto angegebene Konto ARN muss das Konto sein, auf das das Zertifikat übertragen wird.

iot: CancelJob CancelJob

arn:aws:iot:region:account-id:job/job-id

IoT: CancelJobExecution CancelJobExecution

arn:aws:iot:region:account-id:job/job-id

arn:aws:iot:region:account-id:thing/thing-name

IoT: ClearDefaultAuthorizer ClearDefaultAuthorizer None
IoT: CreateAuthorizer CreateAuthorizer

arn:aws:iot:region:account-id:authorizer/authorizer-function-name

IoT: CreateCertificateFromCsr CreateCertificateFromCsr *
IoT: CreateJob CreateJob

arn:aws:iot:region:account-id:job/job-id

arn:aws:iot:region:account-id:thinggroup/thing-group-name

arn:aws:iot:region:account-id:thing/thing-name

arn:aws:iot:region:account-id:jobtemplate/job-template-id

IoT: CreateJobTemplate CreateJobTemplate

arn:aws:iot:region:account-id:job/job-id

arn:aws:iot:region:account-id:jobtemplate/job-template-id

IoT: CreateKeysAndCertificate CreateKeysAndCertificate *
IoT: CreatePolicy CreatePolicy

arn:aws:iot:region:account-id:policy/policy-name

CreatePolicyVersion IoT: CreatePolicyVersion

arn:aws:iot:region:account-id:policy/policy-name

Anmerkung

Das muss eine AWS IoT Richtlinie sein, keine IAM Richtlinie.

IoT: CreateRoleAlias CreateRoleAlias

(Parameter:roleAlias)

arn:aws:iot:region:account-id:rolealias/role-alias-name

IoT: CreateThing CreateThing

arn:aws:iot:region:account-id:thing/thing-name

IoT: CreateThingGroup CreateThingGroup

arn:aws:iot:region:account-id:thinggroup/thing-group-name

für die Gruppe, die erstellt wird, und für die übergeordnete Gruppe, sofern verwendet

IoT: CreateThingType CreateThingType

arn:aws:iot:region:account-id:thingtype/thing-type-name

IoT: CreateTopicRule CreateTopicRule

arn:aws:iot:region:account-id:rule/rule-name

IoT: DeleteAuthorizer DeleteAuthorizer

arn:aws:iot:region:account-id:authorizer/authorizer-name

IoT: D eleteCACertificate D eleteCACertificate

arn:aws:iot:region:account-id:cacert/cert-id

IoT: DeleteCertificate DeleteCertificate

arn:aws:iot:region:account-id:cert/cert-id

IoT: DeleteJob DeleteJob

arn:aws:iot:region:account-id:job/job-id

IoT: DeleteJobExecution DeleteJobExecution

arn:aws:iot:region:account-id:job/job-id

arn:aws:iot:region:account-id:thing/thing-name

IoT: DeleteJobTemplate DeleteJobTemplate

arn:aws:iot:region:account-id:jobtemplate/job-template-id

IoT: DeletePolicy DeletePolicy

arn:aws:iot:region:account-id:policy/policy-name

IoT: DeletePolicyVersion DeletePolicyVersion

arn:aws:iot:region:account-id:policy/policy-name

IoT: DeleteRegistrationCode DeleteRegistrationCode *
IoT: DeleteRoleAlias DeleteRoleAlias

arn:aws:iot:region:account-id:rolealias/role-alias-name

IoT: DeleteThing DeleteThing

arn:aws:iot:region:account-id:thing/thing-name

IoT: DeleteThingGroup DeleteThingGroup

arn:aws:iot:region:account-id:thinggroup/thing-group-name

IoT: DeleteThingType DeleteThingType

arn:aws:iot:region:account-id:thingtype/thing-type-name

IoT: DeleteTopicRule DeleteTopicRule

arn:aws:iot:region:account-id:rule/rule-name

IoT: V2 löschen LoggingLevel Lösche V2 LoggingLevel

arn:aws:iot:region:account-id:thinggroup/thing-group-name

IoT: DeprecateThingType DeprecateThingType

arn:aws:iot:region:account-id:thingtype/thing-type-name

IoT: DescribeAuthorizer DescribeAuthorizer

arn:aws:iot:region:account-id:authorizer/authorizer-function-name

(Parameter:authorizerName)

Keine
IoT: D escribeCACertificate D escribeCACertificate

arn:aws:iot:region:account-id:cacert/cert-id

IoT: DescribeCertificate DescribeCertificate

arn:aws:iot:region:account-id:cert/cert-id

IoT: DescribeDefaultAuthorizer DescribeDefaultAuthorizer None
IoT: DescribeEndpoint DescribeEndpoint *
IoT: DescribeEventConfigurations DescribeEventConfigurations Keine
IoT: DescribeIndex DescribeIndex

arn:aws:iot:region:account-id:index/index-name

IoT: DescribeJob DescribeJob

arn:aws:iot:region:account-id:job/job-id

IoT: DescribeJobExecution DescribeJobExecution None
IoT: DescribeJobTemplate DescribeJobTemplate

arn:aws:iot:region:account-id:jobtemplate/job-template-id

IoT: DescribeRoleAlias DescribeRoleAlias

arn:aws:iot:region:account-id:rolealias/role-alias-name

IoT: DescribeThing DescribeThing

arn:aws:iot:region:account-id:thing/thing-name

IoT: DescribeThingGroup DescribeThingGroup

arn:aws:iot:region:account-id:thinggroup/thing-group-name

IoT: DescribeThingRegistrationTask DescribeThingRegistrationTask None
IoT: DescribeThingType DescribeThingType

arn:aws:iot:region:account-id:thingtype/thing-type-name

IoT: DetachPolicy DetachPolicy

arn:aws:iot:region:account-id:cert/cert-id

or

arn:aws:iot:region:account-id:thinggroup/thing-group-name

IoT: DetachPrincipalPolicy DetachPrincipalPolicy

arn:aws:iot:region:account-id:cert/cert-id

IoT: DetachThingPrincipal DetachThingPrincipal

arn:aws:iot:region:account-id:cert/cert-id

IoT: DisableTopicRule DisableTopicRule

arn:aws:iot:region:account-id:rule/rule-name

IoT: EnableTopicRule EnableTopicRule

arn:aws:iot:region:account-id:rule/rule-name

IoT: GetEffectivePolicies GetEffectivePolicies

arn:aws:iot:region:account-id:cert/cert-id

IoT: GetIndexingConfiguration GetIndexingConfiguration None
IoT: GetJobDocument GetJobDocument

arn:aws:iot:region:account-id:job/job-id

IoT: GetLoggingOptions GetLoggingOptions *
IoT: GetPolicy GetPolicy

arn:aws:iot:region:account-id:policy/policy-name

IoT: GetPolicyVersion GetPolicyVersion

arn:aws:iot:region:account-id:policy/policy-name

IoT: GetRegistrationCode GetRegistrationCode *
IoT: GetTopicRule GetTopicRule

arn:aws:iot:region:account-id:rule/rule-name

IoT: ListAttachedPolicies ListAttachedPolicies

arn:aws:iot:region:account-id:thinggroup/thing-group-name

or

arn:aws:iot:region:account-id:cert/cert-id

IoT: ListAuthorizers ListAuthorizers None
IoT: istCACertificates L istCACertificates *
IoT: ListCertificates ListCertificates *
IoT: ListCertificatesBy Kanada ListCertificatesByCA *
IoT: ListIndices ListIndices None
IoT: ListJobExecutionsForJob ListJobExecutionsForJob None
IoT: ListJobExecutionsForThing ListJobExecutionsForThing None
IoT: ListJobs ListJobs

arn:aws:iot:region:account-id:thinggroup/thing-group-name

wenn der thingGroupName Parameter verwendet wird

iot: ListJobTemplates ListJobTemplates None
IoT: ListOutgoingCertificates ListOutgoingCertificates *
IoT: ListPolicies ListPolicies *
IoT: ListPolicyPrincipals ListPolicyPrincipals

arn:aws:iot:region:account-id:policy/policy-name

IoT: ListPolicyVersions ListPolicyVersions

arn:aws:iot:region:account-id:policy/policy-name

IoT: ListPrincipalPolicies ListPrincipalPolicies

arn:aws:iot:region:account-id:cert/cert-id

IoT: ListPrincipalThings ListPrincipalThings

arn:aws:iot:region:account-id:cert/cert-id

IoT: ListRoleAliases ListRoleAliases None
IoT: ListTargetsForPolicy ListTargetsForPolicy

arn:aws:iot:region:account-id:policy/policy-name

IoT: ListThingGroups ListThingGroups None
IoT: ListThingGroupsForThing ListThingGroupsForThing

arn:aws:iot:region:account-id:thing/thing-name

IoT: ListThingPrincipals ListThingPrincipals

arn:aws:iot:region:account-id:thing/thing-name

IoT: ListThingRegistrationTaskReports ListThingRegistrationTaskReports None
IoT: ListThingRegistrationTasks ListThingRegistrationTasks None
IoT: ListThingTypes ListThingTypes *
IoT: ListThings ListThings *
IoT: ListThingsInThingGroup ListThingsInThingGroup

arn:aws:iot:region:account-id:thinggroup/thing-group-name

IoT: ListTopicRules ListTopicRules *
IoT: Liste V2 LoggingLevels Liste V2 LoggingLevels None
IoT: egisterCACertificate R egisterCACertificate *
IoT: RegisterCertificate RegisterCertificate *
IoT: RegisterThing RegisterThing None
IoT: RejectCertificateTransfer RejectCertificateTransfer

arn:aws:iot:region:account-id:cert/cert-id

IoT: RemoveThingFromThingGroup RemoveThingFromThingGroup

arn:aws:iot:region:account-id:thinggroup/thing-group-name

arn:aws:iot:region:account-id:thing/thing-name

IoT: ReplaceTopicRule ReplaceTopicRule

arn:aws:iot:region:account-id:rule/rule-name

IoT: SearchIndex SearchIndex

arn:aws:iot:region:account-id:index/index-id

IoT: SetDefaultAuthorizer SetDefaultAuthorizer

arn:aws:iot:region:account-id:authorizer/authorizer-function-name

IoT: SetDefaultPolicyVersion SetDefaultPolicyVersion

arn:aws:iot:region:account-id:policy/policy-name

IoT: SetLoggingOptions SetLoggingOptions *
IoT: SETv2 LoggingLevel SETv2 LoggingLevel *
IoT: SETV2 LoggingOptions SETv2 LoggingOptions *
IoT: StartThingRegistrationTask StartThingRegistrationTask None
IoT: StopThingRegistrationTask StopThingRegistrationTask None
IoT: TestAuthorization TestAuthorization

arn:aws:iot:region:account-id:cert/cert-id

IoT: TestInvokeAuthorizer TestInvokeAuthorizer None
IoT: TransferCertificate TransferCertificate

arn:aws:iot:region:account-id:cert/cert-id

IoT: UpdateAuthorizer UpdateAuthorizer

arn:aws:iot:region:account-id:authorizerfunction/authorizer-function-name

IoT: pdateCACertificate U pdateCACertificate

arn:aws:iot:region:account-id:cacert/cert-id

IoT: UpdateCertificate UpdateCertificate

arn:aws:iot:region:account-id:cert/cert-id

IoT: UpdateEventConfigurations UpdateEventConfigurations None
IoT: UpdateIndexingConfiguration UpdateIndexingConfiguration None
IoT: UpdateRoleAlias UpdateRoleAlias

arn:aws:iot:region:account-id:rolealias/role-alias-name

IoT: UpdateThing UpdateThing

arn:aws:iot:region:account-id:thing/thing-name

IoT: UpdateThingGroup UpdateThingGroup

arn:aws:iot:region:account-id:thinggroup/thing-group-name

IoT: UpdateThingGroupsForThing UpdateThingGroupsForThing

arn:aws:iot:region:account-id:thing/thing-name

Weitere Informationen zum Format von ARNs finden Sie unter Amazon Resource Names (ARNs) und AWS Service Namespaces.

Einige AWS IoT Aktionen, wie z. B. die zum Erstellen von Ressourcen, können nicht für eine bestimmte Ressource ausgeführt werden. In diesen Fällen müssen Sie den Platzhalter (*) verwenden.

"Resource": "*"

Eine Liste der AWS IoT Ressourcentypen und ihrer ARNs Eigenschaften finden Sie AWS IoT im IAMBenutzerhandbuch unter Definierte Ressourcen von. Informationen darüber, mit welchen Aktionen Sie die ARN einzelnen Ressourcen spezifizieren können, finden Sie unter Definierte Aktionen von AWS IoT.

Device-Advisor-Ressourcen

Verwenden Sie die folgenden ARN Ressourcenformate für Suite-Definitionen und IAM Suite-Läufe, um Einschränkungen auf Ressourcenebene für AWS IoT Device Advisor-Richtlinien zu definieren.

Ressourcenformat der Suite-Definition ARN

arn:aws:iotdeviceadvisor:region:account-id:suitedefinition/suite-definition-id

ARNRessourcenformat für Suite-Runs

arn:aws:iotdeviceadvisor:region:account-id:suiterun/suite-definition-id/suite-run-id

Bedingungsschlüssel

Administratoren können mithilfe von AWS JSON Richtlinien festlegen, wer Zugriff auf was hat. Das heißt, welcher Prinzipal kann Aktionen für welche Ressourcen und unter welchen Bedingungen ausführen.

Das Element Condition (oder Condition block) ermöglicht Ihnen die Angabe der Bedingungen, unter denen eine Anweisung wirksam ist. Das Element Condition ist optional. Sie können bedingte Ausdrücke erstellen, die Bedingungsoperatoren verwenden, z. B. ist gleich oder kleiner als, damit die Bedingung in der Richtlinie mit Werten in der Anforderung übereinstimmt.

Wenn Sie mehrere Condition-Elemente in einer Anweisung oder mehrere Schlüssel in einem einzelnen Condition-Element angeben, wertet AWS diese mittels einer logischen AND-Operation aus. Wenn Sie mehrere Werte für einen einzelnen Bedingungsschlüssel angeben, AWS wertet die Bedingung mithilfe einer logischen OR Operation aus. Alle Bedingungen müssen erfüllt werden, bevor die Berechtigungen der Anweisung gewährt werden.

Sie können auch Platzhaltervariablen verwenden, wenn Sie Bedingungen angeben. Sie können einem IAM Benutzer beispielsweise nur dann Zugriff auf eine Ressource gewähren, wenn sie mit seinem IAM Benutzernamen gekennzeichnet ist. Weitere Informationen finden Sie im IAMBenutzerhandbuch unter IAMRichtlinienelemente: Variablen und Tags.

AWS unterstützt globale Bedingungsschlüssel und dienstspezifische Bedingungsschlüssel. Eine Übersicht aller AWS globalen Bedingungsschlüssel finden Sie unter Kontext-Schlüssel für AWS globale Bedingungen im IAMBenutzerhandbuch.

AWS IoT definiert seinen eigenen Satz von Bedingungsschlüsseln und unterstützt auch die Verwendung einiger globaler Bedingungsschlüssel. Eine Übersicht aller AWS globalen Bedingungsschlüssel finden Sie im IAMBenutzerhandbuch unter AWS Globale Kontext-Schlüssel für Bedingungen.

AWS IoT Bedingungsschlüssel
AWS IoT Zustandsschlüssel Beschreibung Typ
aws:RequestTag/${tag-key} Ein Tag-Schlüssel, der in der Anforderung vorhanden ist, die der Benutzer an AWS IoT stellt. String
aws:ResourceTag/${tag-key} Die Schlüsselkomponente eines Tags, das an eine AWS IoT Ressource angehängt ist. String
aws:TagKeys Liste aller Tag-Schlüsselnamen, die der Ressource in der Anforderung zugeordnet sind String

Eine Liste der AWS IoT Bedingungsschlüssel finden Sie unter Bedingungsschlüssel für AWS IoT im IAMBenutzerhandbuch. Informationen zu den Aktionen und Ressourcen, mit denen Sie einen Bedingungsschlüssel verwenden können, finden Sie unter Definierte Aktionen von AWS IoT.

Beispiele

Beispiele für AWS IoT identitätsbasierte Richtlinien finden Sie unter. AWS IoT Beispiele für identitätsbasierte Richtlinien

Ressourcenbasierte AWS IoT -Richtlinien

Bei ressourcenbasierten Richtlinien handelt es sich um JSON Richtliniendokumente, die angeben, welche Aktionen ein bestimmter Prinzipal auf der AWS IoT Ressource ausführen kann und unter welchen Bedingungen.

AWS IoT unterstützt keine IAM ressourcenbasierten Richtlinien. Es unterstützt jedoch AWS IoT ressourcenbasierte Richtlinien. Weitere Informationen finden Sie unter AWS IoT Core Richtlinien.

Autorisierung auf der Basis von AWS IoT -Tags

Sie können Tags an AWS IoT Ressourcen anhängen oder Tags in einer Anfrage an übergeben. AWS IoT Um den Zugriff auf der Grundlage von Tags zu steuern, geben Sie im Bedingungselement einer Richtlinie Tag-Informationen an, indem Sie die Schlüssel iot:ResourceTag/key-name, aws:RequestTag/key-name, oder Bedingung aws:TagKeys verwenden. Weitere Informationen finden Sie unter Verwenden von Tags mit IAM-Richtlinien. Weitere Informationen zum Markieren von AWS IoT Ressourcen finden Sie unterVerschlagworten Sie Ihre Ressourcen AWS IoT.

Ein Beispiel für eine identitätsbasierte Richtlinie zur Einschränkung des Zugriffs auf eine Ressource auf der Grundlage der Markierungen dieser Ressource finden Sie unter Anzeigen von AWS IoT -Ressourcen basierend auf Tags.

AWS IoT IAMRollen

Eine IAMRolle ist eine Entität innerhalb von Ihnen AWS-Konto , die über bestimmte Berechtigungen verfügt.

Verwenden temporärer Anmeldeinformationen mit AWS IoT

Sie können temporäre Anmeldeinformationen verwenden, um sich beim Verband anzumelden, eine IAM Rolle anzunehmen oder eine kontoübergreifende Rolle anzunehmen. Sie erhalten temporäre Sicherheitsanmeldedaten, indem Sie AWS STS API Operationen wie AssumeRoleoder GetFederationTokenaufrufen.

AWS IoT unterstützt die Verwendung temporärer Anmeldeinformationen.

Service-verknüpfte Rollen

Mit dienstbezogenen Rollen können AWS Dienste auf Ressourcen in anderen Diensten zugreifen, um eine Aktion in Ihrem Namen auszuführen. Mit Diensten verknüpfte Rollen werden in Ihrem IAM Konto angezeigt und gehören dem Dienst. Ein IAM Administrator kann die Berechtigungen für dienstbezogene Rollen anzeigen, aber nicht bearbeiten.

AWS IoT unterstützt keine dienstbezogenen Rollen.

Servicerollen

Dieses Feature ermöglicht einem Service das Annehmen einer Servicerolle in Ihrem Namen. Diese Rolle gewährt dem Service Zugriff auf Ressourcen in anderen Diensten, um eine Aktion in Ihrem Namen auszuführen. Servicerollen werden in Ihrem IAM Konto angezeigt und gehören dem Konto. Das bedeutet, dass ein IAM Administrator die Berechtigungen für diese Rolle ändern kann. Dies kann jedoch die Funktionalität des Dienstes beeinträchtigen.