View a markdown version of this page

Richtlinien für verifizierte Amazon-Berechtigungen - Amazon Verified Permissions

Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.

Richtlinien für verifizierte Amazon-Berechtigungen

Eine Richtlinie ist eine Aussage, die es einem Schulleiter entweder erlaubt oder verbietet, eine oder mehrere Maßnahmen für eine Ressource zu ergreifen. Jede Richtlinie wird unabhängig von jeder anderen Richtlinie bewertet. Weitere Informationen darüber, wie Cedar-Richtlinien strukturiert und bewertet werden, finden Sie unter Cedar-Richtlinienvalidierung anhand eines Schemas im Cedar Policy Language Reference Guide.

Sie können einer Richtlinie optional einen Richtliniennamen zuweisen. Richtliniennamen müssen für alle Richtlinien im Richtlinienspeicher eindeutig sein und mit name/ dem Präfix versehen sein. Bei Vorgängen der Steuerungsebene, die einen policyId Parameter akzeptieren, können Sie anstelle der Richtlinien-ID einen Richtliniennamen verwenden. Im folgenden Beispiel wird ein Richtlinienname verwendet, um eine Richtlinie mit abzurufenGetPolicy.

$ aws verifiedpermissions get-policy \ --policy-id name/example-policy \ --policy-store-id PSEXAMPLEabcdefg111111
Wichtig

Wenn Sie Cedar-Richtlinien schreiben, die auf Prinzipale, Ressourcen und Aktionen verweisen, können Sie die eindeutigen Identifikatoren definieren, die für jedes dieser Elemente verwendet werden. Wir empfehlen Ihnen dringend, die folgenden bewährten Methoden zu befolgen:

  • Verwenden Sie Universally Unique Identifiers (UUIDs) für alle Haupt- und Ressourcenbezeichner.

    Wenn beispielsweise ein Benutzer das Unternehmen jane verlässt und Sie später eine andere Person den Namen verwenden lassenjane, erhält dieser neue Benutzer automatisch Zugriff auf alles, was durch Richtlinien gewährt wird, auf die noch verwiesen wirdUser::"jane". Cedar kann nicht zwischen dem neuen und dem alten Benutzer unterscheiden. Dies gilt sowohl für Prinzipal- als auch für Ressourcen-Identifikatoren. Verwenden Sie immer Identifikatoren, die garantiert eindeutig sind und niemals wiederverwendet werden, um sicherzustellen, dass Sie nicht versehentlich Zugriff gewähren, weil eine Richtlinie eine alte ID enthält.

    Wenn Sie eine UUID für eine Entität verwenden, empfehlen wir, dass Sie ihr den Kommentarbezeichner//und den „freundlichen“ Namen Ihrer Entität hinzufügen. Dies hilft, Ihre Richtlinien verständlicher zu machen. Zum Beispiel: principal == Role: :"a1b2c3d4-e5f6-A1b2-c3d4-example11111",//administrators

  • Geben Sie keine personenbezogenen, vertraulichen oder sensiblen Informationen als Teil der eindeutigen Identifizierung Ihrer Auftraggeber oder Ressourcen an. Diese Identifikatoren sind in Protokolleinträgen enthalten, die in AWS CloudTrail Trails geteilt werden.