Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.
Erstellen Sie Ihren ersten Amazon Verified Permissions Policy Store
Nehmen wir für dieses Tutorial an, Sie sind der Entwickler einer Anwendung zum Teilen von Fotos und suchen nach einer Möglichkeit, zu steuern, welche Aktionen die Benutzer der Anwendung ausführen können. Sie möchten steuern, wer Fotos und Fotoalben hinzufügen, löschen oder ansehen kann. Sie möchten auch steuern, welche Aktionen ein Benutzer mit seinem Konto ausführen kann. Können sie ihr Konto verwalten, wie wäre es mit dem Konto eines Freundes? Um diese Aktionen zu kontrollieren, würden Sie Richtlinien erstellen, die diese Aktionen auf der Grundlage der Identität des Benutzers zulassen oder verbieten. Verified Permissions bietet Richtlinienspeicher oder Container, in denen diese Richtlinien gespeichert werden.
In diesem Tutorial erfahren Sie, wie Sie mithilfe der Amazon Verified Permissions-Konsole einen Beispiel-Policy Store erstellen. Die Konsole bietet einige Beispieloptionen für den Policy Store, und wir werden einen PhotoFlash Policy Store erstellen. Dieser Richtlinienspeicher ermöglicht es Prinzipalen, wie Benutzern, Aktionen für Ressourcen wie Fotos oder Alben auszuführen, z. B. das Teilen von Inhalten.
Das folgende Diagramm veranschaulicht die Beziehungen zwischen einer Hauptperson und den AktionenUser::alice, die sie für verschiedene Ressourcen ausführen kann, nämlich für ihr PhotoFlash Konto, die VactionPhoto94.jpg Datei, das Fotoalbum alice-favorites-album und die Benutzergruppealice-friend-group.
Nachdem Sie sich mit dem PhotoFlash Richtlinienspeicher vertraut gemacht haben, erstellen wir den Richtlinienspeicher und untersuchen ihn.
Voraussetzungen
Melde dich an für AWS-Konto
Um damit zu beginnen AWS, benötigen Sie eine AWS-Konto. Informationen zum Erstellen einer AWS-Konto finden Sie AWS-Konto im AWS -Kontenverwaltung Referenzhandbuch unter Erste Schritte mit einer.
Schritt 1: Erstellen Sie einen Richtlinienspeicher PhotoFlash
Im folgenden Verfahren erstellen Sie mithilfe der AWS Konsole einen PhotoFlash Richtlinienspeicher.
So erstellen Sie einen PhotoFlash Richtlinienspeicher
-
Wählen Sie in der Konsole für
verifizierte Berechtigungen die Option Neuen Richtlinienspeicher erstellen aus. -
Wählen Sie unter Startoptionen die Option Aus einem Beispiel-Richtlinienspeicher starten aus.
-
Wählen Sie für Beispielprojekt die Option PhotoFlash.
-
Wählen Sie Create Policy Store aus.
Wenn Sie die Meldung „Richtlinienspeicher erstellt und konfiguriert“ sehen, wählen Sie Gehe zur Übersicht, um Ihren Richtlinienspeicher zu erkunden.
Schritt 2: Erstellen Sie eine Richtlinie
Bei der Erstellung des Richtlinienspeichers wurde eine Standardrichtlinie erstellt, mit der Benutzer die volle Kontrolle über ihre eigenen Konten haben. Dies ist eine nützliche Richtlinie, aber für unsere Zwecke sollten wir eine restriktivere Richtlinie erstellen, um die Feinheiten verifizierter Berechtigungen zu untersuchen. Wenn Sie sich an das Diagramm erinnern, das wir uns zu Beginn des Tutorials angesehen habenUser::alice, hatten wir einen SchulleiterUpdateAlbum, der eine Aktion für eine Ressource ausführen konntealice-favorites-album. Fügen wir die Richtlinie hinzu, die es Alice und nur Alice ermöglicht, dieses Album zu verwalten.
Um eine Richtlinie zu erstellen
-
Wählen Sie in der Konsole für verifizierte Berechtigungen den Richtlinienspeicher aus
, den Sie in Schritt 1 erstellt haben. -
Wählen Sie in der Navigation Richtlinien aus.
-
Wählen Sie Richtlinie erstellen und dann Statische Richtlinie erstellen aus.
-
Wählen Sie unter Richtlinienwirkung die Option Zulassen aus.
-
Wählen Sie für Principals scope die Option Specific Principal aus , wählen Sie dann für Specify entity type die Option PhotoFlash: :User aus, und geben Sie für Entitätsbezeichner angeben den Wert ein.
alice -
Wählen Sie für Resources scope die Option Specific resource aus , wählen Sie dann für Specify entity type die Option PhotoFlash: :Album aus , und geben Sie für Entity-Identifier angeben Folgendes ein.
alice-favorites-album -
Wählen Sie für Aktionsbereich die Option Bestimmte Gruppe von Aktionen aus, und wählen Sie dann für Aktion (en), für die diese Richtlinie gelten soll, die Option aus UpdateAlbum.
-
Wählen Sie Weiter aus.
-
Geben Sie unter Details für Richtlinienbeschreibung — optional ein
Policy allowing alice to update alice-favorites-album.. -
Wählen Sie Richtlinie erstellen aus
Nachdem Sie eine Richtlinie erstellt haben, können Sie sie in der Konsole für verifizierte Berechtigungen testen.
Schritt 3: Testen eines Richtlinienspeichers
Nachdem Sie Ihren Richtlinienspeicher und Ihre Richtlinie erstellt haben, können Sie sie testen, indem Sie mithilfe des Prüfstands für verifizierte Berechtigungen eine simulierte Autorisierungsanfrage ausführen.
Um Richtlinien für den Richtlinienspeicher zu testen
Öffnen Sie die Konsole für verifizierte Berechtigungen
. Wählen Sie Ihren Policy Store aus. -
Wählen Sie im Navigationsbereich auf der linken Seite Test Bench aus.
-
Wählen Sie den Visuellen Modus.
-
Gehen Sie für Principal wie folgt vor:
-
Wenn der Principal eine Aktion ausführt, wählen Sie PhotoFlash: :User, und geben Sie für Entitätsbezeichner angeben den
aliceWert ein. -
Vergewissern Sie sich, dass unter Attributes für Account: Entity die Entity PhotoFlash: :Account ausgewählt ist, und geben Sie für Specify entity identifier Folgendes ein.
alice-account
-
-
Wählen Sie unter Ressource für Ressource, auf die der Principal einwirkt, den Ressourcentyp PhotoFlash: :Album aus, und geben Sie für Entitätsbezeichner angeben den folgenden Wert ein.
alice-favorites-album -
Wählen Sie für Aktion PhotoFlash: :Action::“ UpdateAlbum "aus der Liste der gültigen Aktionen aus.
-
Wählen Sie oben auf der Seite die Option Autorisierungsanfrage ausführen aus, um die Autorisierungsanfrage für die Cedar-Richtlinien im Beispiel-Richtlinienspeicher zu simulieren. Auf dem Prüfstand sollte Entscheidung: Zulassen angezeigt werden, um anzuzeigen, dass unsere Richtlinie erwartungsgemäß funktioniert.
Die folgende Tabelle enthält zusätzliche Werte für den Prinzipal, die Ressource und die Aktion, die Sie mit dem Prüfstand für verifizierte Berechtigungen testen können. Die Tabelle enthält die Entscheidung zur Autorisierungsanfrage auf der Grundlage der statischen Richtlinien, die im PhotoFlash Beispiel-Richtlinienspeicher enthalten sind, und der Richtlinie, die Sie in Schritt 2 erstellt haben.
| Hauptwert | Hauptkonto: Entitätswert | Wert der Ressource | Übergeordneter Wert der Ressource | Action (Aktion) | Entscheidung über die Autorisierung |
|---|---|---|---|---|---|
| PhotoFlash: :Benutzer | bob | PhotoFlash: :Konto | alice-account | PhotoFlash: :Alben | Alice-Lieblingsalbum | N/A | PhotoFlash: :Aktion::“ "UpdateAlbum | Deny |
| PhotoFlash: :Benutzer | alice | PhotoFlash: :Konto | alice-konto | PhotoFlash: :Foto | photo.jpeg | PhotoFlash: :Konto | bob-account | PhotoFlash: :Aktion::“ "ViewPhoto | Deny |
| PhotoFlash: :Benutzer | alice | PhotoFlash: :Konto | alice-konto | PhotoFlash: :Foto | photo.jpeg | PhotoFlash: :Konto | alice-account | PhotoFlash: :Aktion::“ "ViewPhoto | Sobald Sie die Details auf dieser Seite überprüft haben, klicken Sie auf |
| PhotoFlash: :Benutzer | alice | PhotoFlash: :Konto | alice-konto | PhotoFlash: :Foto | bob-photo.jpeg | PhotoFlash: :Alben | Bob-Vacation-Album | PhotoFlash: :Aktion::“ "DeletePhoto | Deny |
Schritt 4: Bereinigen von Ressourcen
Nachdem Sie Ihren Policy Store durchsucht haben, löschen Sie ihn.
So löschen Sie einen Richtlinienspeicher
-
Wählen Sie in der Konsole für verifizierte Berechtigungen den Richtlinienspeicher aus
, den Sie in Schritt 1 erstellt haben. -
Wählen Sie in der Navigation Einstellungen aus.
-
Wählen Sie unter Richtlinienspeicher löschen die Option Diesen Richtlinienspeicher löschen aus.
-
Im Feld Diesen Richtlinienspeicher löschen? Geben Sie im Dialogfeld Löschen ein, und wählen Sie dann Löschen aus.