View a markdown version of this page

Beispielrichtlinien für Amazon Verified Permissions - Amazon Verified Permissions

Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.

Beispielrichtlinien für Amazon Verified Permissions

Einige der hier aufgeführten Richtlinienbeispiele sind grundlegende Beispiele für Cedar-Richtlinien, andere sind verifiziert. Permissions-specific Die grundlegenden Links verweisen auf den Cedar Policy Language Reference Guide und sind dort enthalten. Weitere Informationen zur Cedar-Policy-Syntax finden Sie im Cedar Policy Language Reference Guide im Cedar Policy Language Reference Guide unter Grundzüge der Richtlinienkonstruktion in Cedar.

Beispiele für Richtlinien

Verwendet Klammerschreibweise, um auf Token-Attribute zu verweisen

Das folgende Beispiel zeigt, wie Sie eine Richtlinie erstellen können, die Klammernotation verwendet, um auf Tokenattribute zu verweisen.

Weitere Informationen zur Verwendung von Tokenattributen in Richtlinien unter Verifizierte Berechtigungen finden Sie unter Zuordnen von Amazon Cognito Token zum Schema und Zuordnen von OIDC-Token zum Schema.

permit ( principal in MyCorp::UserGroup::"us-west-2_EXAMPLE|MyUserGroup", action, resource ) when { principal["cognito:username"] == "alice" && principal["custom:employmentStoreCode"] == "petstore-dallas" && principal has email && principal.email == "alice@example.com" && context["ip-address"] like "192.0.2.*" };

Verwendet die Punktnotation, um auf Attribute zu verweisen

Das folgende Beispiel zeigt, wie Sie eine Richtlinie erstellen können, die Punktnotation verwendet, um auf Attribute zu verweisen.

Weitere Informationen zur Verwendung von Tokenattributen in Richtlinien unter Verifizierte Berechtigungen finden Sie unter Zuordnen von Amazon Cognito Token zum Schema und Zuordnen von OIDC-Token zum Schema.

permit(principal, action, resource) when { principal.cognito.username == "alice" && principal.custom.employmentStoreCode == "petstore-dallas" && principal.tenant == "x11app-tenant-1" && principal has email && principal.email == "alice@example.com" };

Reflektiert Amazon Cognito ID-Token-Attribute

Das folgende Beispiel zeigt, wie Sie eine Richtlinie erstellen können, aus der ID-Token-Attribute referenziert Amazon Cognito werden.

Weitere Informationen zur Verwendung von Tokenattributen in Richtlinien unter Verifizierte Berechtigungen finden Sie unter Zuordnen von Amazon Cognito Token zum Schema und Zuordnen von OIDC-Token zum Schema.

permit ( principal in MyCorp::UserGroup::"us-west-2_EXAMPLE|MyUserGroup", action, resource ) when { principal["cognito:username"] == "alice" && principal["custom:employmentStoreCode"] == "petstore-dallas" && principal.tenant == "x11app-tenant-1" && principal has email && principal.email == "alice@example.com" };

Spiegelt die OIDC-ID-Token-Attribute wider

Das folgende Beispiel zeigt, wie Sie eine Richtlinie erstellen können, die ID-Token-Attribute von einem OIDC-Anbieter referenziert.

Weitere Informationen zur Verwendung von Tokenattributen in Richtlinien in Verified Permissions finden Sie unter Zuordnen von Amazon Cognito Token zu Schema und Zuordnen von OIDC-Token zu Schema.

permit ( principal in MyCorp::UserGroup::"MyOIDCProvider|MyUserGroup", action, resource ) when { principal.email_verified == true && principal.email == "alice@example.com" && principal.phone_number_verified == true && principal.phone_number like "+1206*" };

Reflektiert Amazon Cognito Zugriffstoken-Attribute

Das folgende Beispiel zeigt, wie Sie eine Richtlinie erstellen können, aus der Zugriffstoken-Attribute referenziert Amazon Cognito werden.

Weitere Informationen zur Verwendung von Tokenattributen in Richtlinien unter Verifizierte Berechtigungen finden Sie unter Zuordnen von Amazon Cognito Token zum Schema und Zuordnen von OIDC-Token zum Schema.

permit(principal, action in [MyApplication::Action::"Read", MyApplication::Action::"GetStoreInventory"], resource) when { context.token.client_id == "52n97d5afhfiu1c4di1k5m8f60" && context.token.scope.contains("MyAPI/mydata.write") };

Spiegelt die OIDC-Zugriffstoken-Attribute wider

Das folgende Beispiel zeigt, wie Sie eine Richtlinie erstellen können, die auf die Zugriffstoken-Attribute eines OIDC-Anbieters verweist.

Weitere Informationen zur Verwendung von Tokenattributen in Richtlinien in Verified Permissions finden Sie unter Zuordnen von Amazon Cognito Token zu Schema und Zuordnen von OIDC-Token zu Schema.

permit( principal, action in [MyApplication::Action::"Read", MyApplication::Action::"GetStoreInventory"], resource ) when { context.token.client_id == "52n97d5afhfiu1c4di1k5m8f60" && context.token.scope.contains("MyAPI-read") };