View a markdown version of this page

Zugriffskontrolle für Streaming-Tabellen und Amazon S3-Bereitstellung - Amazon Kinesis Data Streams

Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.

Zugriffskontrolle für Streaming-Tabellen und Amazon S3-Bereitstellung

Streaming-Tabellen und die Amazon S3-Bereitstellung verwenden eine IAM-Service-Ausführungsrolle, die Amazon Kinesis Data Streams übernimmt, um Daten an Ihr Ziel zu schreiben. Folgen Sie diesen Methoden zur Zugriffskontrolle:

  • Geringste Berechtigung — Gewähren Sie nur die Mindestberechtigungen, die die Rolle zur Serviceausführung benötigt. Grenzen Sie Amazon S3-Berechtigungen auf bestimmte Buckets und Präfixe ein, anstatt Platzhalter zu verwenden.

  • Geltungsbereich auf bestimmte Ressourcen — Beschränken Sie die Berechtigungen auf den bestimmten Bucket, Tabellen-Bucket oder die Tabelle, in die die Lieferung schreibt. Vermeiden Sie die Verwendung von Resource: "*".

  • Verwirrte stellvertretende Prävention — Nehmen aws:SourceArn Sie in die Vertrauensrichtlinie für die Serviceausführungsrolle aws:SourceAccount Bedingungen auf, sodass nur Ihre Bereitstellungsressourcen diese Rolle übernehmen können.

  • Verschlüsselung des Quellstreams — Wenn Ihr Stream mit einem Von AWS verwalteter Schlüssel (dem aws/kinesis Alias) verschlüsselt ist, können Sie keine Übertragung erstellen. Verwenden Sie stattdessen einen vom Kunden verwalteten Schlüssel für die Stream-Verschlüsselung.

Die vollständigen Richtlinien für Rollen bei der Serviceausführung finden Sie unterIAM-Berechtigungen für die Datenlieferung. Einzelheiten zur Verschlüsselung und zur Auditprotokollierung finden Sie unterSicherheit für die Datenlieferung.