View a markdown version of this page

Uso del control de acceso basado en etiquetas para Información de base de datos - Amazon Aurora

Uso del control de acceso basado en etiquetas para Información de base de datos

Puede controlar el acceso a métricas de Información de base de datos mediante etiquetas heredadas de la instancia de base de datos principal. Para controlar el acceso a las operaciones de Información de base de datos, utilice políticas de IAM. Estas políticas pueden comprobar las etiquetas de la instancia de base de datos para determinar los permisos.

Cómo funcionan las etiquetas con Información de base de datos

Información de base de datos aplica automáticamente las etiquetas de la instancia de base de datos para autorizar las métricas de Información de base de datos. Al agregar etiquetas a la instancia de base de datos, puede utilizarlas inmediatamente para controlar el acceso a los datos de Información de base de datos.

  • Para agregar o actualizar etiquetas para las métricas de Información de base de datos, modifique las etiquetas de la instancia de base de datos.

  • Para ver las etiquetas de las métricas de Información de base de datos, llame a ListTagsForResource en el recurso de métricas de Información de base de datos. Devolverá las etiquetas de la instancia de base de datos asociada a la métrica.

nota

Las operaciones TagResource y UntagResource devuelven un error si intenta usarlas directamente en las métricas de Información de base de datos.

Creación de políticas de IAM basadas en etiquetas

Para controlar el acceso a las operaciones de Información de base de datos, utilice la clave de condición aws:ResourceTag en las políticas de IAM. Estas políticas comprueban las etiquetas de la instancia de base de datos.

ejemplo

Esta política impide el acceso a las métricas de Información de base de datos para las bases de datos de producción. La política rechaza la operación pi:GetResourceMetrics en Información de base de datos para cualquier recurso de base de datos etiquetado con env:prod.

{ "Version": "2012-10-17", "Statement": [ { "Effect": "Deny", "Action": "pi:GetResourceMetrics", "Resource": "*", "Condition": { "StringEquals": { "aws:ResourceTag/env": "prod" } } } ] }