View a markdown version of this page

Wie AWS RAM arbeitet mit IAM - AWS Resource Access Manager

Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.

Wie AWS RAM arbeitet mit IAM

Standardmäßig sind IAM-Prinzipale nicht berechtigt, Ressourcen zu erstellen oder zu ändern. AWS RAM Damit IAM-Prinzipale Ressourcen erstellen oder ändern und Aufgaben ausführen können, führen Sie einen der folgenden Schritte aus. Diese Aktionen gewähren die Erlaubnis, bestimmte Ressourcen und API-Aktionen zu verwenden.

Um Zugriff zu gewähren, fügen Sie Ihren Benutzern, Gruppen oder Rollen Berechtigungen hinzu:

AWS RAM bietet mehrere AWS verwaltete Richtlinien, die Sie verwenden können, um den Bedürfnissen vieler Benutzer gerecht zu werden. Weitere Informationen dazu finden Sie unter AWS verwaltete Richtlinien für AWS Resource Access Manager.

Wenn Sie die Berechtigungen, die Sie Ihren Benutzern gewähren, genauer kontrollieren möchten, können Sie in der IAM-Konsole Ihre eigenen Richtlinien erstellen. Informationen zum Erstellen von Richtlinien und zum Anhängen dieser Richtlinien an Ihre IAM-Rollen und Benutzer finden Sie im Benutzerhandbuch unter Richtlinien und Berechtigungen in IAM. AWS Identity and Access Management

Die folgenden Abschnitte enthalten die AWS RAM spezifischen Details zum Erstellen einer IAM-Berechtigungsrichtlinie.

Richtlinienstruktur

Eine IAM-Berechtigungsrichtlinie ist ein JSON-Dokument, das die folgenden Anweisungen enthält: Effect, Action, Resource und Condition. Eine IAM-Richtlinie hat normalerweise die folgende Form.

{ "Statement":[{ "Effect":"<effect>", "Action":"<action>", "Resource":"<arn>", "Condition":{ "<comparison-operator>":{ "<key>":"<value>" } } }] }

Auswirkung

Die Effect-Anweisung gibt an, ob die Richtlinie einem Hauptbenutzer die Genehmigung zum Ausführen einer Aktion gewährt oder verweigert. Zu den möglichen Werten gehören: Allow undDeny.

Action

Die Action-Anweisung gibt die AWS RAM API-Aktionen an, für die die Richtlinie die Genehmigung zulässt oder verweigert. Eine vollständige Liste der zulässigen Aktionen finden Sie AWS Resource Access Manager im IAM-Benutzerhandbuch unter Actions defined by.

Ressource

Die Resource-Anweisung gibt die AWS RAM Ressourcen an, die von der Richtlinie betroffen sind. Um eine Ressource in der Aussage anzugeben, müssen Sie ihren eindeutigen Amazon-Ressourcennamen (ARN) verwenden. Eine vollständige Liste der zulässigen Ressourcen finden Sie AWS Resource Access Manager im IAM-Benutzerhandbuch unter Resources defined by.

Bedingung

Zustandsanweisungen sind optional. Sie können verwendet werden, um die Bedingungen, unter denen die Richtlinie gilt, weiter zu verfeinern. AWS RAM unterstützt die folgenden Bedingungsschlüssel:

  • aws:RequestTag/${TagKey}— Testet, ob die Serviceanfrage ein Tag mit dem angegebenen Tag-Schlüssel enthält, existiert und den angegebenen Wert hat.

  • aws:ResourceTag/${TagKey}— Testet, ob die Ressource, auf die die Serviceanfrage reagiert hat, über ein angehängtes Tag mit einem Tag-Schlüssel verfügt, den Sie in der Richtlinie angeben.

    Die folgende Beispielbedingung überprüft, ob die Ressource, auf die in der Serviceanfrage verwiesen wird, über ein angehängtes Tag mit dem Schlüsselnamen „Owner“ und dem Wert „Dev Team“ verfügt.

    "Condition" : { "StringEquals" : { "aws:ResourceTag/Owner" : "Dev Team" } }
  • aws:TagKeys— Gibt die Tag-Schlüssel an, die verwendet werden müssen, um eine Ressourcenfreigabe zu erstellen oder zu taggen.

  • ram:AllowsExternalPrincipals— Testet, ob die Ressourcenfreigabe in der Serviceanfrage die gemeinsame Nutzung mit externen Prinzipalen ermöglicht. Ein externer Principal ist ein AWS-Konto Außenstehender innerhalb Ihrer Organisation. AWS Organizations Wenn dies zutrifftFalse, können Sie diese Ressourcenfreigabe nur mit Konten in derselben Organisation teilen.

  • ram:PermissionArn— Testet, ob die in der Serviceanfrage angegebene Berechtigungs-ARN mit einer ARN-Zeichenfolge übereinstimmt, die Sie in der Richtlinie angeben.

  • ram:PermissionResourceType— Testet, ob die in der Serviceanfrage angegebene Berechtigung für den Ressourcentyp gültig ist, den Sie in der Richtlinie angeben. Geben Sie Ressourcentypen mithilfe des Formats an, das in der Liste der gemeinsam nutzbaren Ressourcentypen angezeigt wird.

  • ram:Principal— Testet, ob der ARN des in der Serviceanfrage angegebenen Prinzipals mit einer ARN-Zeichenfolge übereinstimmt, die Sie in der Richtlinie angeben.

  • ram:RequestedAllowsExternalPrincipals— Testet, ob die Serviceanfrage den allowExternalPrincipals Parameter enthält und ob sein Argument mit dem Wert übereinstimmt, den Sie in der Richtlinie angeben.

  • ram:RequestedResourceType— Testet, ob der Ressourcentyp der Ressource, auf die reagiert wird, mit einer Ressourcentyp-Zeichenfolge übereinstimmt, die Sie in der Richtlinie angeben. Geben Sie Ressourcentypen mithilfe des Formats an, das in der Liste der gemeinsam nutzbaren Ressourcentypen angezeigt wird.

  • ram:ResourceArn— Testet, ob der ARN der Ressource, auf die die Serviceanfrage reagiert, mit einem ARN übereinstimmt, den Sie in der Richtlinie angeben.

  • ram:ResourceShareName— Testet, ob der Name der Ressourcenfreigabe, auf die die Serviceanfrage reagiert, mit einer Zeichenfolge übereinstimmt, die Sie in der Richtlinie angeben.

  • ram:ShareOwnerAccountId— Testet, ob die Konto-ID-Nummer der Ressourcenfreigabe, auf die sich die Serviceanfrage bezieht, mit einer Zeichenfolge übereinstimmt, die Sie in der Richtlinie angeben.