¿Cómo AWS Database Migration Service funciona con IAM - AWS Database Migration Service

Las traducciones son generadas a través de traducción automática. En caso de conflicto entre la traducción y la version original de inglés, prevalecerá la version en inglés.

¿Cómo AWS Database Migration Service funciona con IAM

Antes de administrar el acceso a AWS DMS, debe comprender qué IAM funciones están disponibles para su uso AWS DMS. IAM Para obtener una visión general de cómo funcionan AWS los servicios AWS DMS y otros serviciosIAM, consulte AWS los servicios con los que funcionan IAM en la Guía del IAM usuario.

Políticas de AWS DMS basadas en identidades

Con las políticas IAM basadas en la identidad, puede especificar las acciones y los recursos permitidos o denegados, así como las condiciones en las que se permiten o deniegan las acciones. AWS DMS admite acciones, recursos y claves de condición específicos. Para obtener información sobre todos los elementos que se utilizan en una JSON política, consulte la referencia a los elementos de la IAM JSON política en la Guía del IAM usuario.

Acciones

Los administradores pueden usar AWS JSON políticas para especificar quién tiene acceso a qué. Es decir, qué entidad principal puede realizar acciones en qué recursos y en qué condiciones.

El Action elemento de una JSON política describe las acciones que puede utilizar para permitir o denegar el acceso en una política. Las acciones de política suelen tener el mismo nombre que la AWS API operación asociada. Hay algunas excepciones, como las acciones que solo permiten permisos y que no tienen una operación coincidente. API También hay algunas operaciones que requieren varias acciones en una política. Estas acciones adicionales se denominan acciones dependientes.

Incluya acciones en una política para conceder permisos y así llevar a cabo la operación asociada.

Las acciones políticas AWS DMS utilizan el siguiente prefijo antes de la acción:. dms: Por ejemplo, para conceder permiso a alguien para crear una tarea de replicación con la AWS DMS CreateReplicationTask API operación, debe incluir la dms:CreateReplicationTask acción en su política. Las declaraciones de política deben incluir un NotAction elemento Action o. AWS DMS define su propio conjunto de acciones que describen las tareas que puede realizar con este servicio.

Para especificar varias acciones de  en una única instrucción, sepárelas con comas del siguiente modo.

"Action": [ "dms:action1", "dms:action2"

Puede utilizar caracteres comodín (*) para especificar varias acciones . Por ejemplo, para especificar todas las acciones que comiencen con la palabra Describe, incluya la siguiente acción.

"Action": "dms:Describe*"

Para ver una lista de AWS DMS acciones, consulte las acciones definidas por AWS Database Migration Service en la Guía del IAM usuario.

Recursos

Los administradores pueden usar AWS JSON políticas para especificar quién tiene acceso a qué. Es decir, qué entidad principal puede realizar acciones en qué recursos y en qué condiciones.

El elemento Resource JSON de política especifica el objeto o los objetos a los que se aplica la acción. Las instrucciones deben contener un elemento Resource o NotResource. Como práctica recomendada, especifique un recurso mediante su nombre de recurso de Amazon (ARN). Puede hacerlo para acciones que admitan un tipo de recurso específico, conocido como permisos de nivel de recurso.

Para las acciones que no admiten permisos de nivel de recurso, como las operaciones de descripción, utilice un carácter comodín (*) para indicar que la instrucción se aplica a todos los recursos.

"Resource": "*"

AWS DMS funciona con los siguientes recursos:

  • Certificados

  • puntos de conexión

  • Suscripciones de eventos

  • Instancias de replicación

  • Grupos de subred (seguridad) de replicación

  • Tareas de replicación

El recurso o los recursos necesarios AWS DMS dependen de la acción o las acciones que se invoquen. Necesita una política que permita estas acciones en el recurso o los recursos asociados especificados por el recursoARNs.

Por ejemplo, un recurso de AWS DMS punto final tiene lo siguienteARN:

arn:${Partition}:dms:${Region}:${Account}:endpoint/${InstanceId}

Para obtener más información sobre el formato deARNs, consulte Nombres de recursos de Amazon (ARNs) y espacios de nombres AWS de servicios.

Por ejemplo, para especificar la instancia de 1A2B3C4D5E6F7G8H9I0J1K2L3M punto final de la us-east-2 región en su declaración, utilice lo siguiente. ARN

"Resource": "arn:aws:dms:us-east-2:987654321098:endpoint/1A2B3C4D5E6F7G8H9I0J1K2L3M"

Para especificar todos los puntos de enlace que pertenecen a una cuenta específica, utilice el carácter comodín (*):

"Resource": "arn:aws:dms:us-east-2:987654321098:endpoint/*"

Algunas AWS DMS acciones, como las de creación de recursos, no se pueden realizar en un recurso específico. En dichos casos, debe utilizar el carácter comodín (*).

"Resource": "*"

Algunas AWS DMS API acciones implican varios recursos. Por ejemplo, StartReplicationTask inicia y conecta una tarea de replicación a dos recursos de punto final de la base de datos, un origen y un destino, por lo que el IAM usuario debe tener permisos para leer el punto final de origen y escribir en el punto final de destino. Para especificar varios recursos en una sola sentencia, sepárelos ARNs con comas.

"Resource": [ "resource1", "resource2" ]

Para obtener más información sobre cómo controlar el acceso a AWS DMS los recursos mediante políticas, consulteUso de nombres de recursos para controlar el acceso. Para ver una lista de los tipos de AWS DMS recursos y sus respectivos tiposARNs, consulte los recursos definidos por AWS Database Migration Service en la Guía del IAM usuario. Para saber con qué acciones puede especificar cada recurso, consulte Acciones definidas por AWS Database Migration Service. ARN

Claves de condición

Los administradores pueden usar AWS JSON políticas para especificar quién tiene acceso a qué. Es decir, qué entidad principal puede realizar acciones en qué recursos y en qué condiciones.

El elemento Condition (o bloque de Condition) permite especificar condiciones en las que entra en vigor una instrucción. El elemento Condition es opcional. Puede crear expresiones condicionales que utilicen operadores de condición, tales como igual o menor que, para que la condición de la política coincida con los valores de la solicitud.

Si especifica varios elementos de Condition en una instrucción o varias claves en un único elemento de Condition, AWS las evalúa mediante una operación AND lógica. Si especifica varios valores para una única clave de condición, AWS evalúa la condición mediante una OR operación lógica. Se deben cumplir todas las condiciones antes de que se concedan los permisos de la instrucción.

También puede utilizar variables de marcador de posición al especificar condiciones. Por ejemplo, puede conceder a un IAM usuario permiso para acceder a un recurso solo si está etiquetado con su nombre de IAM usuario. Para obtener más información, consulte los elementos de IAM política: variables y etiquetas en la Guía del IAM usuario.

AWS admite claves de condición globales y claves de condición específicas del servicio. Para ver todas las claves de condición AWS globales, consulte las claves de contexto de condición AWS globales en la Guía del IAMusuario.

AWS DMS define su propio conjunto de claves de condición y también admite el uso de algunas claves de condición globales. Para ver todas las claves de condición AWS globales, consulte las claves de contexto de condición AWS globales en la Guía del IAM usuario.

AWS DMS define un conjunto de etiquetas estándar que puede usar en sus claves de condición y también le permite definir sus propias etiquetas personalizadas. Para obtener más información, consulte Uso de etiquetas para controlar el acceso.

Para ver una lista de claves de AWS DMS condición, consulte Claves de condición AWS Database Migration Service en la Guía del IAM usuario. Para obtener información acerca de las acciones y los recursos con los que puede utilizar una clave de condición, consulte Acciones definidas por AWS Database Migration Service y recursos definidos por AWS Database Migration Service.

Ejemplos

Para ver ejemplos de políticas AWS DMS basadas en la identidad, consulte. AWS Database Migration Service ejemplos de políticas basadas en la identidad

Políticas de AWS DMS basadas en recursos

Las políticas basadas en recursos son documentos JSON de políticas que especifican qué acciones puede realizar un director específico en un AWS DMS recurso determinado y en qué condiciones. AWS DMS admite políticas de permisos basadas en recursos para las claves de AWS KMS cifrado que se crean para cifrar los datos migrados a los puntos finales de destino compatibles. Los puntos de conexión de destino incluyen Amazon Redshift y Amazon S3. Mediante el uso de políticas basadas en recursos, puede conceder el permiso para utilizar estas claves de cifrado en otras cuentas en cada punto de enlace de destino.

Para habilitar el acceso entre cuentas, puede especificar una cuenta completa o IAM entidades de otra cuenta como principales en una política basada en recursos. Añadir a una política en función de recursos una entidad principal entre cuentas es solo una parte del establecimiento de una relación de confianza. Cuando el principal y el recurso están en AWS cuentas diferentes, también debes conceder permiso a la entidad principal para acceder al recurso. Conceda permiso asociando a la entidad una política basada en identidades. Sin embargo, si la política basada en recursos concede el acceso a una entidad principal de la misma cuenta, no es necesaria una política basada en identidad adicional. Para obtener más información, consulte en qué se diferencian las IAM funciones de las políticas basadas en recursos en la Guía del IAMusuario.

El AWS DMS servicio solo admite un tipo de política basada en recursos denominada política de claves, que se adjunta a una clave de cifrado. AWS KMS Esta política define qué entidades principales (cuentas, usuarios, roles y usuarios federados) pueden cifrar los datos migrados en el punto de enlace de destino admitido.

Para obtener información sobre cómo asociar una política basada en recursos a una clave de cifrado que cree para los puntos de enlace de destino compatibles, consulte Creación y uso de claves de AWS KMS para cifrar datos de destino de Amazon Redshift y Creación de AWS KMS claves para cifrar los objetos de destino de Amazon S3.

Ejemplos

Para ver ejemplos de políticas AWS DMS basadas en recursos, consulte. Ejemplos de políticas basadas en recursos para AWS KMS

Autorización basada en etiquetas de AWS DMS

Puede adjuntar etiquetas a AWS DMS los recursos o pasarles etiquetas en una solicitud. AWS DMS Para controlar el acceso en función de las etiquetas, proporciona la información de las etiquetas en el elemento de condición de una política mediante la clave de aws:TagKeys condición dms:ResourceTag/key-nameaws:RequestTag/key-name, o. AWS DMS define un conjunto de etiquetas estándar que puede usar en sus claves de condición y también le permite definir sus propias etiquetas personalizadas. Para obtener más información, consulte Uso de etiquetas para controlar el acceso.

Para obtener un ejemplo de política basada en identidad que limita el acceso a un recurso basado en etiquetas, consulte Acceso a recursos de AWS DMS basados en etiquetas.

IAMroles para AWS DMS

Un IAMrol es una entidad de tu AWS cuenta que tiene permisos específicos.

Usar credenciales temporales con AWS DMS

Puede usar credenciales temporales para iniciar sesión con la federación, asumir un IAM rol o asumir un rol multicuenta. Para obtener credenciales de seguridad temporales, puede llamar a AWS STS API operaciones como AssumeRoleo GetFederationToken.

AWS DMS admite el uso de credenciales temporales.

Roles vinculados al servicio

Los roles vinculados a un servicio permiten a AWS los servicios acceder a los recursos de otros servicios para completar una acción en tu nombre. Los roles vinculados al servicio aparecen en tu IAM cuenta y son propiedad del servicio. Un IAM administrador puede ver los permisos de los roles vinculados al servicio, pero no editarlos.

Para obtener más información sobre la creación o la administración de funciones AWS DMS vinculadas a un servicio, consulte. Uso de roles vinculados a servicios

Roles de servicio

Esta característica permite que un servicio asuma un rol de servicio en su nombre. Este rol permite que el servicio obtenga acceso a los recursos de otros servicios para completar una acción en su nombre. Los roles de servicio aparecen en su IAM cuenta y son propiedad de la cuenta. Esto significa que un IAM administrador puede cambiar los permisos de este rol. Sin embargo, hacerlo podría deteriorar la funcionalidad del servicio.

AWS DMS admite dos tipos de funciones de servicio que debe crear para utilizar determinados puntos finales de origen o destino:

Elegir un IAM rol en AWS DMS

Si utiliza el AWS CLI o el AWS DMS API para la migración de su base de datos, debe añadir determinados IAM roles a su AWS cuenta antes de poder utilizar las funciones de AWS DMS. Dos de los tres roles son dms-vpc-role y dms-cloudwatch-logs-role. Si utiliza Amazon Redshift como base de datos de destino, también debe añadir el IAM rol dms-access-for-endpoint a su AWS cuenta. Para obtener más información, consulte Crear los IAM roles que se van a usar con AWS CLI y AWS DMS API.

Administración de identidades y accesos para DMS Fleet Advisor

Con las políticas IAM basadas en la identidad, puede especificar las acciones y los recursos permitidos o denegados, así como las condiciones en las que se permiten o deniegan las acciones. DMSFleet Advisor admite claves de condiciones, recursos y acciones específicas. Para obtener más información sobre todos los elementos que se utilizan en una JSON política, consulte la referencia sobre los elementos de la IAM JSON política en la Guía del IAM usuario.

DMSFleet Advisor utiliza IAM funciones para acceder a Amazon Simple Storage Service. Un IAMrol es una entidad de su AWS cuenta que tiene permisos específicos. Para obtener más información, consulte Crea IAM recursos.