View a markdown version of this page

Cómo AWS Database Migration Service funciona con IAM - AWS Database Migration Service

Las traducciones son generadas a través de traducción automática. En caso de conflicto entre la traducción y la version original de inglés, prevalecerá la version en inglés.

Cómo AWS Database Migration Service funciona con IAM

Antes de usar IAM para gestionar el acceso AWS DMS, debes saber con qué funciones de IAM puedes usar. AWS DMS Para obtener una visión general de cómo AWS DMS funcionan otros AWS servicios con IAM, consulte los AWS servicios que funcionan con IAM en la Guía del usuario de IAM.

AWS DMS políticas basadas en identidad

Con las políticas basadas en identidades de IAM, puede especificar las acciones y los recursos permitidos o denegados y también las condiciones en las que se permiten o deniegan las acciones. AWS DMS admite acciones, claves de condiciones y recursos específicos. Para obtener más información acerca de los elementos que utiliza en una política de JSON, consulte Referencia de los elementos de las políticas de JSON de IAM en la Guía del usuario de IAM.

Acciones

Los administradores pueden usar las políticas de AWS JSON para especificar quién tiene acceso a qué. Es decir, qué entidad principal puede realizar acciones en qué recursos y en qué condiciones.

El elemento Action de una política JSON describe las acciones que puede utilizar para conceder o denegar el acceso en una política. Incluya acciones en una política para conceder permisos y así llevar a cabo la operación asociada.

Las acciones de política en AWS DMS vigor utilizan el siguiente prefijo antes de la acción:dms:. Por ejemplo, para conceder permiso a alguien para crear una tarea de replicación con la operación de la AWS DMS CreateReplicationTask API, incluyes la dms:CreateReplicationTask acción en su política. Las declaraciones de política deben incluir un NotAction elemento Action o. AWS DMS define su propio conjunto de acciones que describen las tareas que puede realizar con este servicio.

Para especificar varias acciones de  en una única instrucción, sepárelas con comas del siguiente modo.

"Action": [ "dms:action1", "dms:action2"

Puede utilizar caracteres comodín (*) para especificar varias acciones . Por ejemplo, para especificar todas las acciones que comiencen con la palabra Describe, incluya la siguiente acción.

"Action": "dms:Describe*"

Para ver una lista de AWS DMS acciones, consulte Acciones definidas por AWS Database Migration Service en la Guía del usuario de IAM.

Recursos

Los administradores pueden usar las políticas de AWS JSON para especificar quién tiene acceso a qué. Es decir, qué entidad principal puede realizar acciones en qué recursos y en qué condiciones.

El elemento Resource de la política JSON especifica el objeto u objetos a los que se aplica la acción. Como práctica recomendada, especifique un recurso utilizando el Nombre de recurso de Amazon (ARN). En el caso de las acciones que no admiten permisos por recurso, utilice un carácter comodín (*) para indicar que la instrucción se aplica a todos los recursos.

"Resource": "*"

AWS DMS funciona con los siguientes recursos:

  • Certificados

  • Puntos de conexión

  • Suscripciones de eventos

  • Instancias de replicación

  • Grupos de subred (seguridad) de replicación

  • Tareas de replicación

El recurso o los recursos que se AWS DMS requieren dependen de la acción o las acciones que se invoquen. Necesita una política que permita estas acciones en el recurso asociado o los recursos especificados por los ARN de recursos.

Por ejemplo, un recurso de AWS DMS punto final tiene el siguiente ARN:

arn:${Partition}:dms:${Region}:${Account}:endpoint/${InstanceId}

Para obtener más información sobre el formato de los ARN, consulte los nombres de los recursos de Amazon (ARN) y AWS los espacios de nombres de los servicios.

Por ejemplo, para especificar la instancia de punto de enlace de 1A2B3C4D5E6F7G8H9I0J1K2L3M para la región us-east-2 en la instrucción, utilice el siguiente ARN.

"Resource": "arn:aws:dms:us-east-2:987654321098:endpoint/1A2B3C4D5E6F7G8H9I0J1K2L3M"

Para especificar todos los puntos de enlace que pertenecen a una cuenta específica, utilice el carácter comodín (*):

"Resource": "arn:aws:dms:us-east-2:987654321098:endpoint/*"

Algunas AWS DMS acciones, como las de creación de recursos, no se pueden realizar en un recurso específico. En dichos casos, debe utilizar el carácter comodín (*).

"Resource": "*"

Algunas acciones AWS DMS de la API implican varios recursos. Por ejemplo, StartReplicationTask inicia y conecta una tarea de replicación a dos recursos de punto de conexión de la base de datos, un origen y un destino, por lo que un usuario de IAM debe tener permisos para leer el punto de conexión de origen y escribir en el punto de conexión de destino. Para especificar varios recursos en una única instrucción, separe los ARN con comas.

"Resource": [ "resource1", "resource2" ]

Para obtener más información sobre cómo controlar el acceso a AWS DMS los recursos mediante políticas, consulteUso de nombres de recursos para controlar el acceso. Para ver una lista de tipos de recursos de AWS DMS y sus ARN, consulte Recursos definidos por AWS Database Migration Service en la Guía del usuario de IAM. Para obtener información sobre las acciones con las que puede especificar el ARN de cada recurso, consulte Acciones definidas por AWS Database Migration Service.

Claves de condición

Los administradores pueden usar las políticas de AWS JSON para especificar quién tiene acceso a qué. Es decir, qué entidad principal puede realizar acciones en qué recursos y en qué condiciones.

El elemento Condition especifica cuándo se ejecutan las instrucciones en función de criterios definidos. Puede crear expresiones condicionales que utilizan operadores de condición, tales como igual o menor que, para que la condición de la política coincida con los valores de la solicitud. Para ver todas las claves de condiciones AWS globales, consulte las claves de contexto de condiciones AWS globales en la guía del usuario de IAM.

AWS DMS define su propio conjunto de claves de condición y también admite el uso de algunas claves de condición globales. Para ver todas las claves de condiciones AWS globales, consulte las claves de contexto de condiciones AWS globales en la Guía del usuario de IAM.

AWS DMS define un conjunto de etiquetas estándar que puede usar en sus claves de condición y también le permite definir sus propias etiquetas personalizadas. Para obtener más información, consulte Uso de etiquetas para controlar el acceso.

Para ver una lista de las claves de AWS DMS condición, consulte las claves de condición AWS Database Migration Service en la guía del usuario de IAM. Para obtener información acerca de las acciones y los recursos con los que puede utilizar una clave de condición, consulte Acciones definidas por AWS Database Migration Service y recursos definidos por AWS Database Migration Service.

Ejemplos

Para ver ejemplos de políticas AWS DMS basadas en la identidad, consulte. AWS Database Migration Service ejemplos de políticas basadas en identidades

AWS DMS políticas basadas en recursos

Resource-based las políticas son documentos de políticas de JSON que especifican qué acciones puede realizar un principal específico en un AWS DMS recurso determinado y en qué condiciones. AWS DMS admite políticas de permisos basadas en recursos para las claves de AWS KMS cifrado que se crean para cifrar los datos migrados a los puntos finales de destino compatibles. Los puntos de conexión de destino incluyen Amazon Redshift y Amazon S3. Mediante el uso de políticas basadas en recursos, puede conceder el permiso para utilizar estas claves de cifrado en otras cuentas en cada punto de enlace de destino.

Para habilitar el acceso entre cuentas, puede especificar toda una cuenta o entidades de IAM de otra cuenta como la entidad principal de una política basada en recursos. Añadir a una política en función de recursos una entidad principal entre cuentas es solo una parte del establecimiento de una relación de confianza. Cuando el principal y el recurso están en AWS cuentas diferentes, también debe conceder permiso a la entidad principal para acceder al recurso. Conceda permiso asociando a la entidad una política basada en identidades. Sin embargo, si la política basada en recursos concede el acceso a una entidad principal de la misma cuenta, no es necesaria una política basada en identidad adicional. Para más información, consulte Cómo los roles de IAM difieren de las políticas basadas en recursos en la Guía del usuario de IAM.

El AWS DMS servicio solo admite un tipo de política basada en recursos, denominada política de claves, que se adjunta a una clave de AWS KMS cifrado. Esta política define qué entidades principales (cuentas, usuarios, roles y usuarios federados) pueden cifrar los datos migrados en el punto de enlace de destino admitido.

Para obtener información sobre cómo asociar una política basada en recursos a una clave de cifrado que cree para los puntos de enlace de destino compatibles, consulte Crear y usar AWS KMS claves para cifrar los datos de destino de Amazon Redshift y Creación AWS KMS claves para cifrar los objetos de destino de Amazon S3.

Ejemplos

Para ver ejemplos de políticas AWS DMS basadas en recursos, consulte. Resource-based ejemplos de políticas para AWS KMS

Autorización basada en AWS DMS etiquetas

Puedes adjuntar etiquetas a AWS DMS los recursos o pasarlas en una solicitud a AWS DMS. Para controlar el acceso en función de las etiquetas, debes proporcionar la información de las etiquetas en el elemento de condición de una política mediante la clave de aws:TagKeys condición dms:ResourceTag/key-nameaws:RequestTag/key-name, o. AWS DMS define un conjunto de etiquetas estándar que puede usar en sus claves de condición y también le permite definir sus propias etiquetas personalizadas. Para obtener más información, consulte Uso de etiquetas para controlar el acceso.

Para obtener un ejemplo de política basada en identidad que limita el acceso a un recurso basado en etiquetas, consulte Acceso AWS DMS recursos basados en etiquetas.

Funciones de IAM para AWS DMS

Un rol de IAM es una entidad de tu AWS cuenta que tiene permisos específicos.

Uso de credenciales temporales con AWS DMS

Puede utilizar credenciales temporales para iniciar sesión con identidad federada, asumir un rol de IAM o asumir un rol de acceso entre cuentas. Las credenciales de seguridad temporales se obtienen al llamar a operaciones de AWS STS API como AssumeRole o GetFederationToken.

AWS DMS admite el uso de credenciales temporales.

Service-linked roles

Service-linked los roles permiten a los AWS servicios acceder a los recursos de otros servicios para completar una acción en su nombre. Service-linked los roles aparecen en tu cuenta de IAM y son propiedad del servicio. Un administrador de IAM puede ver, pero no editar, los permisos de los roles vinculados a servicios.

Para obtener más información sobre la creación o la administración de roles AWS DMS vinculados a servicios, consulte. Cómo utilizar roles vinculados a servicios

Roles de servicio

Esta característica permite que un servicio asuma un rol de servicio en su nombre. Este rol permite que el servicio obtenga acceso a los recursos de otros servicios para completar una acción en su nombre. Los roles de servicio aparecen en su cuenta de IAM y son propiedad de la cuenta. Esto significa que un administrador de IAM puede cambiar los permisos de este rol. Sin embargo, hacerlo podría deteriorar la funcionalidad del servicio.

AWS DMS admite dos tipos de funciones de servicio que debe crear para usar determinados puntos finales de origen o de destino:

Elegir un rol de IAM en AWS DMS

Si utilizas la consola de AWS DMS, la API de DMS AWS CLI o la API de AWS DMS para la migración de la base de datos, debes añadir determinadas funciones de IAM a tu AWS cuenta antes de poder utilizar las funciones de DMS. AWS Dos de los tres roles son dms-vpc-role y dms-cloudwatch-logs-role. Si usa Amazon Redshift como base de datos de destino, también debe añadir el rol de IAM a su cuenta. dms-access-for-endpoint AWS Para obtener más información, consulte Crear los roles de IAM para usarlos con AWS DMS.

Administración de identidades y accesos para DMS Fleet Advisor

Con las políticas basadas en identidades de IAM, puede especificar las acciones permitidas o denegadas, así como los recursos y también las condiciones en las que se permiten o deniegan las acciones. DMS Fleet Advisor admite acciones, recursos y claves de condición específicos. Para obtener más información acerca de los elementos que utiliza en una política de JSON, consulte Referencia de los elementos de las políticas de JSON de IAM en la Guía del usuario de IAM.

DMS Fleet Advisor utiliza roles de IAM para acceder a Amazon Simple Storage Service. Un rol de IAM es una entidad de su AWS cuenta que tiene permisos específicos. Para obtener más información, consulte Crear recursos de IAM.