Las traducciones son generadas a través de traducción automática. En caso de conflicto entre la traducción y la version original de inglés, prevalecerá la version en inglés.
Acciones, recursos y claves de condición de Amazon RDS
Amazon RDS (prefijo de servicio:rds
) proporciona los siguientes recursos, acciones y claves de contexto de condición específicos del servicio para su uso en IAM las políticas de permisos.
Referencias:
-
Obtenga información para configurar este servicio.
-
Consulta una lista de las APIoperaciones disponibles para este servicio.
-
Aprenda a proteger este servicio y sus recursos mediante políticas de IAM permisos.
Temas
Acciones definidas por Amazon RDS
Puede especificar las siguientes acciones en el Action
elemento de una declaración de IAM política. Utilice políticas para conceder permisos para realizar una operación en AWS. Cuando se utiliza una acción en una política, normalmente se permite o deniega el acceso a la API operación o CLI comando con el mismo nombre. No obstante, en algunos casos, una sola acción controla el acceso a más de una operación. Asimismo, algunas operaciones requieren varias acciones diferentes.
La columna Tipos de recurso de la tabla de Acción indica si cada acción admite permisos de nivel de recursos. Si no hay ningún valor para esta columna, debe especificar todos los recursos ("*") a los que aplica la política en el elemento Resource
de la instrucción de su política. Si la columna incluye un tipo de recurso, puede especificar uno ARN de ese tipo en una declaración con esa acción. Si la acción tiene uno o más recursos necesarios, la persona que llama debe tener permiso para usar la acción con esos recursos. Los recursos necesarios se indican en la tabla con un asterisco (*). Si limita el acceso a los recursos con el Resource
elemento de una IAM política, debe incluir un patrón ARN o para cada tipo de recurso requerido. Algunas acciones admiten varios tipos de recursos. Si el tipo de recurso es opcional (no se indica como obligatorio), puede elegir utilizar uno de los tipos de recursos opcionales.
La columna Claves de condición de la tabla Acciones incluye claves que puede especificar en el elemento Condition
de la instrucción de una política. Para obtener más información sobre las claves de condición asociadas a los recursos del servicio, consulte la columna Claves de condición de la tabla Tipos de recursos.
nota
Las claves de condición de recursos se enumeran en la tabla Tipos de recursos. Encontrará un enlace al tipo de recurso que se aplica a una acción en la columna Tipos de recursos (*obligatorio) de la tabla Acciones. El tipo de recurso de la tabla Tipos de recursos incluye la columna Claves de condición, que son las claves de condición del recurso que se aplican a una acción de la tabla Acciones.
Para obtener información detallada sobre las columnas de la siguiente tabla, consulte Tabla Acciones.
Acciones | Descripción | Nivel de acceso | Tipos de recursos (*necesarios) | Claves de condición | Acciones dependientes |
---|---|---|---|---|---|
AddRoleToDBCluster | Otorga permiso para asociar una función de Identity and Access Management (IAM) desde un clúster de base de datos Aurora | Escritura |
iam:PassRole |
||
AddRoleToDBInstance | Otorga permiso para asociar un rol de AWS Identity and Access Management (IAM) a una instancia de base de datos | Escritura |
iam:PassRole |
||
AddSourceIdentifierToSubscription | Otorga permiso para añadir un identificador de origen a una suscripción de notificación de RDS eventos existente | Escritura | |||
AddTagsToResource | Otorga permiso para añadir etiquetas de metadatos a un RDS recurso de Amazon | Etiquetado | |||
ApplyPendingMaintenanceAction | Concede permiso para aplicar una acción de mantenimiento pendiente a un recurso | Escritura | |||
AuthorizeDBSecurityGroupIngress | Otorga permiso para permitir el ingreso DBSecurityGroup mediante una de las dos formas de autorización | Administración de permisos | |||
BacktrackDBCluster | Concede permiso para realizar un seguimiento de un clúster de base de datos a una hora específica, sin crear un nuevo clúster de base de datos | Write | |||
CancelExportTask | Concede permiso para cancelar una tarea de exportación en curso | Escritura | |||
CopyCustomDBEngineVersion [solo permiso] | Otorga permiso para copiar una versión personalizada del motor | Escritura | |||
CopyDBClusterParameterGroup | Concede permiso para copiar el grupo de parámetros de clúster de base de datos especificado | Write |
rds:AddTagsToResource |
||
CopyDBClusterSnapshot | Concede permiso para crear una instantánea de un clúster de base de datos | Write |
rds:AddTagsToResource |
||
CopyDBParameterGroup | Concede permiso para copiar el grupo de parámetros de base de datos especificado | Write |
rds:AddTagsToResource |
||
CopyDBSnapshot | Concede permiso para copiar la instantánea de base de datos especificada | Write |
rds:AddTagsToResource rds:CopyCustomDBEngineVersion |
||
CopyOptionGroup | Concede permiso para copiar el grupo de opciones especificado | Escritura |
rds:AddTagsToResource |
||
CreateBlueGreenDeployment | Concede permiso para crear una implementación azul/verde para un clúster o instancia de origen determinado | Escritura |
rds:AddTagsToResource rds:CreateDBCluster rds:CreateDBClusterEndpoint rds:CreateDBInstance rds:CreateDBInstanceReadReplica |
||
CreateCustomDBEngineVersion | Concede permiso para crear una versión de un motor personalizado | Escritura |
iam:CreateServiceLinkedRole mediaimport:CreateDatabaseBinarySnapshot rds:AddTagsToResource |
||
CreateDBCluster | Otorga permiso para crear un nuevo clúster de base de datos | Escritura |
iam:PassRole kms:CreateGrant kms:Decrypt kms:DescribeKey kms:GenerateDataKey rds:AddTagsToResource rds:CreateDBInstance secretsmanager:CreateSecret secretsmanager:TagResource |
||
CreateDBClusterEndpoint | Otorga permiso para crear un nuevo punto de conexión personalizado y lo asocia a un clúster de base de datos Amazon Aurora o a un clúster de Amazon DocumentDB | Escritura |
rds:AddTagsToResource |
||
CreateDBClusterParameterGroup | Concede permiso para crear un nuevo grupo de parámetros de clúster de base de datos | Write |
rds:AddTagsToResource |
||
CreateDBClusterSnapshot | Concede permiso para crear una instantánea de un clúster de base de datos | Write |
rds:AddTagsToResource |
||
CreateDBInstance | Concede permiso para crear un nuevo dominio de base de datos | Write |
iam:PassRole kms:CreateGrant kms:Decrypt kms:DescribeKey kms:GenerateDataKey rds:AddTagsToResource rds:CreateTenantDatabase secretsmanager:CreateSecret secretsmanager:TagResource |
||
CreateDBInstanceReadReplica | Concede permiso para crear una instancia de base de datos que actúe como réplica de lectura de una instancia de base de datos de origen | Write |
iam:PassRole rds:AddTagsToResource |
||
CreateDBParameterGroup | Concede permiso para crear un nuevo grupo de parámetros de base de datos | Write |
rds:AddTagsToResource |
||
CreateDBProxy | Concede permiso para crear un proxy de base de datos. | Write |
iam:PassRole |
||
CreateDBProxyEndpoint | Concede permiso para crear un punto de enlace con el proxy de una base de datos. | Write | |||
CreateDBSecurityGroup | Concede permiso para crear un grupo de seguridad de base de datos Los grupos de seguridad de base de datos controlan el acceso a la instancia de base de datos. | Escritura |
rds:AddTagsToResource |
||
CreateDBShardGroup | Concede permiso para crear un nuevo grupo de fragmentos de base de datos Aurora Limitless Database | Escritura | |||
CreateDBSnapshot | Otorga permiso para crear un DBSnapshot | Escritura |
rds:AddTagsToResource |
||
CreateDBSubnetGroup | Concede permiso para crear un nuevo grupo de subred de base de datos | Escritura |
rds:AddTagsToResource |
||
CreateEventSubscription | Otorga permiso para crear una suscripción a una notificación de RDS eventos | Escritura |
rds:AddTagsToResource |
||
CreateGlobalCluster | Otorga permiso para crear una base de datos global de Aurora o una base de datos global de DocumentDB distribuida en varias regiones | Escritura | |||
CreateIntegration | Concede permiso para crear una ETL integración cero de Aurora con Redshift | Escritura |
kms:CreateGrant kms:DescribeKey rds:AddTagsToResource |
||
CreateOptionGroup | Concede permiso para crear un nuevo grupo de opción | Escritura |
rds:AddTagsToResource |
||
CreateTenantDatabase | Concede permiso para crear una nueva base de datos de inquilinos | Escritura |
rds:AddTagsToResource |
||
CrossRegionCommunication [solo permiso] | Concede permiso para acceder a un recurso en la región remota al ejecutar operaciones entre regiones, como copia de instantáneas entre regiones o creación de réplicas de lectura entre regiones | Escritura | |||
DeleteBlueGreenDeployment | Concede permiso para eliminar implementaciones azul/verde | Escritura |
rds:DeleteDBCluster rds:DeleteDBClusterEndpoint rds:DeleteDBInstance rds:PromoteReadReplica rds:PromoteReadReplicaDBCluster |
||
DeleteCustomDBEngineVersion | Concede permiso para eliminar una versión de motor personalizado existente | Escritura | |||
DeleteDBCluster | Concede permiso para eliminar un clúster de base de datos aprovisionado anteriormente | Escritura |
rds:AddTagsToResource rds:CreateDBClusterSnapshot rds:DeleteDBInstance |
||
DeleteDBClusterAutomatedBackup | Otorga permiso para eliminar las copias de seguridad automatizadas del clúster en función del DbClusterResourceId valor del clúster de origen o del ID de recurso del clúster restaurable | Escritura | |||
DeleteDBClusterEndpoint | Concede permiso para eliminar un punto de conexión personalizado y lo elimina de un clúster de base de datos de Amazon Aurora o de un clúster de Amazon DocumentDB | Escritura | |||
DeleteDBClusterParameterGroup | Concede permiso para eliminar un grupo de parámetros de clúster de DB especificado | Write | |||
DeleteDBClusterSnapshot | Concede permiso para eliminar una instantánea de clúster de base de datos | Write | |||
DeleteDBInstance | Concede permiso para eliminar un clúster aprovisionado anteriormente | Escritura |
rds:AddTagsToResource rds:CreateDBSnapshot rds:DeleteTenantDatabase |
||
DeleteDBInstanceAutomatedBackup | Otorga permiso para eliminar copias de seguridad automatizadas en función del DbiResourceId valor de la instancia de origen o del ID de recurso de la instancia restaurable | Escritura | |||
DeleteDBParameterGroup | Otorga permiso para eliminar una determinada DBParameterGroup | Escritura | |||
DeleteDBProxy | Concede permiso para eliminar un proxy de base de datos. | Write | |||
DeleteDBProxyEndpoint | Concede permiso para eliminar un punto de enlace con el proxy de una base de datos. | Write | |||
DeleteDBSecurityGroup | Concede permiso para eliminar un grupo de seguridad de base de datos | Escritura | |||
DeleteDBShardGroup | Concede permiso para eliminar un grupo de fragmentos de base de datos Aurora Limitless Database | Escritura | |||
DeleteDBSnapshot | Otorga permiso para eliminar un DBSnapshot | Escritura | |||
DeleteDBSubnetGroup | Concede permiso para eliminar un grupo de subredes de base de datos | Escritura | |||
DeleteEventSubscription | Otorga permiso para eliminar una suscripción a una notificación de RDS eventos | Escritura | |||
DeleteGlobalCluster | Concede permiso para eliminar un clúster de base de datos global | Escritura | |||
DeleteIntegration | Concede permiso para eliminar una ETL integración cero de Aurora con Redshift | Escritura | |||
DeleteOptionGroup | Concede permiso para eliminar una opción de grupo existente | Escritura | |||
DeleteTenantDatabase | Concede permiso para eliminar una base de datos de inquilinos | Escritura |
rds:AddTagsToResource rds:CreateDBSnapshot |
||
DeregisterDBProxyTargets | Concede permiso para eliminar destinos de un grupo de destino de proxy de base de datos | Write | |||
DescribeAccountAttributes | Concede permiso para enumerar todos los atributos de una cuenta de cliente | Enumeración | |||
DescribeBlueGreenDeployments | Concede permiso para describir las implementaciones azul/verde | Enumeración | |||
DescribeCertificates | Otorga permiso para publicar el conjunto de certificados de CA proporcionados por Amazon RDS para esto Cuenta de AWS | Enumeración | |||
DescribeDBClusterAutomatedBackups | Concede permiso para devolver una lista de copias de seguridad automatizadas del clúster para clústeres actuales y eliminados | Enumeración | |||
DescribeDBClusterBacktracks | Concede permiso para devolver información sobre pistas de retroceso para un clúster de base de datos | List | |||
DescribeDBClusterEndpoints | Concede permiso para devolver información sobre los puntos de enlace de un clúster de base de datos de Amazon Aurora | Enumeración | |||
DescribeDBClusterParameterGroups | Otorga permiso para devolver una lista de DBClusterParameterGroup descripciones | Enumeración | |||
DescribeDBClusterParameters | Concede permiso para devolver la lista de parámetros detallada para un grupo de parámetros de clúster de base de datos determinado | List | |||
DescribeDBClusterSnapshotAttributes | Concede permiso para devolver una lista de nombres y valores de atributos de instantáneas de clúster de base de datos para una instantánea manual de clúster de base de datos | List | |||
DescribeDBClusterSnapshots | Concede permiso para devolver información sobre instantáneas de clúster de base de datos | Enumeración | |||
DescribeDBClusters | Otorga permiso para devolver información sobre los clústeres de base de datos Aurora o DocumentDB aprovisionados | Enumeración | |||
DescribeDBEngineVersions | Concede permiso para devolver una lista de los motores de base de datos disponibles | List | |||
DescribeDBInstanceAutomatedBackups | Concede permiso para devolver una lista de copias de seguridad automatizadas para instancias actuales y eliminadas | Enumeración | |||
DescribeDBInstances | Otorga permiso para devolver información sobre las instancias aprovisionadas RDS | Enumeración | |||
DescribeDBLogFiles | Concede permiso para devolver una lista de archivos de registro de base de datos para la instancia de base de datos | Enumeración | |||
DescribeDBParameterGroups | Otorga permiso para devolver una lista de descripciones DBParameterGroup | Enumeración | |||
DescribeDBParameters | Concede permiso para devolver la lista de parámetros detallada para un grupo de parámetros de base de datos concreto | List | |||
DescribeDBProxies | Concede permiso para ver proxies. | List | |||
DescribeDBProxyEndpoints | Concede permiso para ver puntos de enlace con proxy. | List | |||
DescribeDBProxyTargetGroups | Concede permiso para ver los detalles del grupo de destino del proxy de base de datos. | List | |||
DescribeDBProxyTargets | Concede permiso para ver los detalles de destino del proxy de la base de datos. | Enumeración | |||
DescribeDBRecommendations | Concede permiso para enumerar los detalles de la recomendación | Enumeración | |||
DescribeDBSecurityGroups | Otorga permiso para devolver una lista de DBSecurityGroup descripciones | Enumeración | |||
DescribeDBShardGroups | Otorga permiso para devolver información sobre todos los grupos de fragmentos de base de datos Aurora Limitless Database para esta cuenta. Puede filtrar por grupo (s) de fragmentos | Enumeración | |||
DescribeDBSnapshotAttributes | Concede permiso para devolver una lista de nombres y valores de atributos de instantánea de base de datos para una instantánea de base de datos manual | Enumeración | |||
DescribeDBSnapshotTenantDatabases | Concede permiso para devolver información acerca de bases de datos de inquilinos en instantáneas de bases de datos. Puede filtrar por región o por instantánea | Enumeración | |||
DescribeDBSnapshots | Concede permiso para devolver información acerca de instantáneas de bases de datos | Enumeración | |||
DescribeDBSubnetGroups | Otorga permiso para devolver una lista de descripciones DBSubnetGroup | Enumeración | |||
DescribeEngineDefaultClusterParameters | Concede permiso para devolver información del parámetro del sistema y motor predeterminada para el motor de base de datos del clúster | List | |||
DescribeEngineDefaultParameters | Concede permiso para devolver información predeterminada del motor y el sistema para el motor de base de datos especificado | List | |||
DescribeEventCategories | Concede permiso para mostrar una lista de categorías de todos los tipos de origen de eventos o, si se especifica, para tipo de origen especificado | List | |||
DescribeEventSubscriptions | Concede permiso para enumerar todas las descripciones de suscripción de una cuenta de cliente | List | |||
DescribeEvents | Concede permiso para devolver eventos relacionados con las instancias grupos de seguridad, instantáneas y grupos de parámetros de base de datos de los últimos 14 días | List | |||
DescribeExportTasks | Concede permiso para devolver información acerca de las tareas exportadas | Enumeración | |||
DescribeGlobalClusters | Otorga permiso para devolver información sobre los clústeres de bases de datos globales de Aurora o los clústeres de bases de datos globales de DocumentDB | Enumeración | |||
DescribeIntegrations | Otorga permiso para describir una ETL integración cero de Aurora con Redshift | Enumeración | |||
DescribeOptionGroupOptions | Concede permiso para describir todas las opciones disponibles | List | |||
DescribeOptionGroups | Concede permiso para describir los grupos de opciones disponibles | List | |||
DescribeOrderableDBInstanceOptions | Concede permiso para devolver una lista de opciones de instancia de base de datos ordenables para el motor especificado | List | |||
DescribePendingMaintenanceActions | Concede permiso para devolver una lista de recursos (por ejemplo, instancias de base de datos) que tienen al menos una acción de mantenimiento pendiente | Enumeración | |||
DescribeRecommendationGroups [solo permiso] | Concede permiso para devolver información sobre grupos de recomendaciones | Leer | |||
DescribeRecommendations [solo permiso] | Concede permiso para devolver información sobre recomendaciones | Leer | |||
DescribeReservedDBInstances | Concede permiso para devolver información acerca de las instancias de base de datos reservadas para esta cuenta o sobre una instancia de base de datos reservada especificada | List | |||
DescribeReservedDBInstancesOfferings | Concede permiso para enumerar ofertas de instancias de base de datos reservadas | Enumeración | |||
DescribeSourceRegions | Otorga permiso para devolver una lista de la fuente desde la Regiones de AWS que la corriente Región de AWS puede crear una réplica de lectura o copiar una instantánea de base de datos | Enumeración | |||
DescribeTenantDatabases | Concede permiso para devolver información acerca de las bases de datos de inquilinos aprovisionados. Puede filtrar por región o por instantánea | Enumeración | |||
DescribeValidDBInstanceModifications | Concede permiso para enumerar las modificaciones disponibles que puede realizar en su instancia de base de datos | Enumeración | |||
DisableHttpEndpoint | Concede permiso para deshabilitar el punto de conexión http para un clúster de base de datos | Escritura | |||
DownloadCompleteDBLogFile | Concede permiso para descargar el archivo de registros especificado | Leer | |||
DownloadDBLogFilePortion | Concede permiso para descargar todo o una parte del archivo de registro especificado, con un tamaño de hasta 1 MB | Leer | |||
EnableHttpEndpoint | Concede permiso para habilitar el punto de conexión http para un clúster de base de datos | Escritura | |||
FailoverDBCluster | Concede permiso para forzar una conmutación por error para un clúster de base de datos | Write | |||
FailoverGlobalCluster | Concede permiso para conmutar por error un clúster global | Escritura | |||
ListTagsForResource | Otorga permiso para enumerar todas las etiquetas de un RDS recurso de Amazon | Leer | |||
ModifyActivityStream | Concede permiso para modificar un flujo de actividad de la base de datos | Escritura | |||
ModifyCertificates | Concede permiso para modificar el certificado de Secure Sockets (Secure SocketsLayer/Transport Layer Security (SSL/TLS) predeterminado del sistema RDS para Amazon para nuevas instancias de base de datos | Escritura | |||
ModifyCurrentDBClusterCapacity | Concede permiso para modificar la capacidad actual del clúster de un clúster de base de datos Amazon Aurora Serverless | Escritura | |||
ModifyCustomDBEngineVersion | Concede permiso para modificar una versión de motor personalizado existente | Escritura | |||
ModifyDBCluster | Otorga permiso para modificar la configuración de un clúster de base de datos Amazon Aurora o un clúster de Amazon DocumentDB | Escritura |
iam:PassRole kms:CreateGrant kms:Decrypt kms:DescribeKey kms:GenerateDataKey rds:ModifyDBInstance secretsmanager:CreateSecret secretsmanager:RotateSecret secretsmanager:TagResource |
||
ModifyDBClusterEndpoint | Otorga permiso para modificar las propiedades de un punto final en un clúster de base de datos de Amazon Aurora o un clúster de Amazon DocumentDB | Escritura | |||
ModifyDBClusterParameterGroup | Concede permiso para modificar los parámetros de un grupo de parámetros | Write | |||
ModifyDBClusterSnapshotAttribute | Concede permiso para agregar un atributo y valores a una instantánea de clúster de base de datos manual o los quita de ella | Write | |||
ModifyDBInstance | Concede permiso para modificar la configuración de una instancia de base de datos | Write |
iam:PassRole kms:CreateGrant kms:Decrypt kms:DescribeKey kms:GenerateDataKey rds:AddTagsToResource rds:CreateTenantDatabase secretsmanager:CreateSecret secretsmanager:RotateSecret secretsmanager:TagResource |
||
ModifyDBParameterGroup | Concede permiso para modificar los parámetros de un grupo de parámetros de base de datos | Write | |||
ModifyDBProxy | Concede permiso para modificar el proxy de la base de datos. | Write |
iam:PassRole |
||
ModifyDBProxyEndpoint | Concede permiso para modificar un punto de enlace con el proxy de una base de datos. | Write | |||
ModifyDBProxyTargetGroup | Concede permiso para modificar el grupo de destino para un proxy de base de datos. | Escritura | |||
ModifyDBRecommendation | Concede permiso para modificar la recomendación | Escritura | |||
ModifyDBShardGroup | Otorga permiso para modificar las propiedades de un grupo de fragmentos de base de datos Aurora Limitless Database | Escritura | |||
ModifyDBSnapshot | Concede permiso para actualizar una instantánea de base de datos manual, que puede estar cifrada o sin cifrar, con una nueva versión del motor | Write | |||
ModifyDBSnapshotAttribute | Concede permiso para agregar un atributo y valores a una instantánea de base de datos manual o los quita de ella | Write | |||
ModifyDBSubnetGroup | Concede permiso para modificar un grupo de subredes de base de datos existente | Escritura | |||
ModifyEventSubscription | Otorga permiso para modificar una suscripción de notificación de RDS eventos existente | Escritura | |||
ModifyGlobalCluster | Otorga permiso para modificar la configuración de un clúster global de Amazon Aurora o un clúster global de Amazon DocumentDB | Escritura | |||
ModifyIntegration | Concede permiso para modificar una ETL integración cero de Aurora con Redshift | Escritura | |||
ModifyOptionGroup | Concede permiso para modificar una opción de grupo existente | Escritura |
iam:PassRole |
||
ModifyRecommendation [solo permiso] | Concede permiso para modificar la recomendación | Escritura | |||
ModifyTenantDatabase | Concede permiso para modificar una base de datos de inquilinos | Escritura | |||
PromoteReadReplica | Concede permiso para promover una instancia de base de datos de réplica de lectura a una instancia de base de datos | Write | |||
PromoteReadReplicaDBCluster | Concede permiso para promover un clúster de base de datos de réplica de lectura a un clúster de base de datos | Write | |||
PurchaseReservedDBInstancesOffering | Concede permiso para comprar una oferta de instancia de base de datos reservada | Escritura | |||
RebootDBCluster | Concede permiso para reiniciar un clúster de base de datos aprovisionado anteriormente | Escritura |
rds:RebootDBInstance |
||
RebootDBInstance | Concede permiso para reiniciar el servicio del motor de base | Escritura | |||
RebootDBShardGroup | Concede permiso para reiniciar un grupo de fragmentos de base de datos Aurora Limitless Database | Escritura | |||
RegisterDBProxyTargets | Concede permiso para agregar destinos a un grupo de destino de proxy de base de datos. | Escritura | |||
RemoveFromGlobalCluster | Otorga permiso para separar un clúster secundario de Aurora de un clúster de base de datos global de Aurora o un clúster global de DocumentDB | Escritura | |||
RemoveRoleFromDBCluster | Otorga permiso para desasociar un rol de AWS Identity and Access Management (IAM) de un clúster de base de datos de Amazon Aurora | Escritura |
iam:PassRole |
||
RemoveRoleFromDBInstance | Otorga permiso para desasociar un rol de AWS Identity and Access Management (IAM) de una instancia de base de datos | Escritura |
iam:PassRole |
||
RemoveSourceIdentifierFromSubscription | Otorga permiso para eliminar un identificador de origen de una suscripción de notificación de RDS eventos existente | Escritura | |||
RemoveTagsFromResource | Otorga permiso para eliminar etiquetas de metadatos de un RDS recurso de Amazon | Etiquetado | |||
ResetDBClusterParameterGroup | Concede permiso para modificar los parámetros de un grupo de parámetros de clúster de base de datos al valor predeterminado | Write | |||
ResetDBParameterGroup | Concede permiso para modificar los parámetros de un grupo de parámetros de base de datos al valor predeterminado del motor/sistema | Write | |||
RestoreDBClusterFromS3 | Concede permiso para crear un clúster de base de datos de Amazon Aurora a partir de datos almacenados en un bucket de Amazon S3 | Write |
iam:PassRole kms:CreateGrant kms:Decrypt kms:DescribeKey kms:GenerateDataKey rds:AddTagsToResource secretsmanager:CreateSecret secretsmanager:TagResource |
||
RestoreDBClusterFromSnapshot | Concede permiso para crear un nuevo clúster de base de datos a partir de una instantánea de clúster de base de datos | Write |
iam:PassRole rds:AddTagsToResource rds:CreateDBInstance |
||
RestoreDBClusterToPointInTime | Concede permiso para restaurar un clúster de base de datos a un punto en el tiempo arbitrario | Write |
iam:PassRole rds:AddTagsToResource rds:CreateDBInstance |
||
RestoreDBInstanceFromDBSnapshot | Concede permiso para crear una nueva instancia de base de datos desde una instantánea de base de datos | Write |
iam:PassRole rds:AddTagsToResource rds:CreateTenantDatabase |
||
RestoreDBInstanceFromS3 | Concede permiso para crear una nueva instancia de base de datos a partir de un bucket de Amazon S3 | Write |
iam:PassRole kms:CreateGrant kms:Decrypt kms:DescribeKey kms:GenerateDataKey rds:AddTagsToResource secretsmanager:CreateSecret secretsmanager:TagResource |
||
RestoreDBInstanceToPointInTime | Concede permiso para restaurar una instancia de base de datos a un punto en el tiempo arbitrario | Escritura |
iam:PassRole rds:AddTagsToResource rds:CreateTenantDatabase |
||
RevokeDBSecurityGroupIngress | Otorga permiso para revocar la entrada desde un rango DBSecurityGroup de IP EC2 o VPC grupos de seguridad previamente autorizados | Escritura | |||
StartActivityStream | Concede permiso para iniciar una secuencia de actividades | Escritura | |||
StartDBCluster | Concede permiso para comenzar el clúster de base de datos | Escritura | |||
StartDBInstance | Concede permiso para iniciar la instancia de base de datos | Escritura | |||
StartDBInstanceAutomatedBackupsReplication | Otorga permiso para iniciar la replicación de copias de seguridad automatizadas en otro Región de AWS | Escritura | |||
StartExportTask | Concede permiso para iniciar una nueva tarea de exportación para una instantánea de base de datos | Write |
iam:PassRole |
||
StopActivityStream | Concede permiso para detener una secuencia de actividad | Write | |||
StopDBCluster | Concede permiso para detener el clúster de base de datos | Write | |||
StopDBInstance | Concede permiso para detener la instancia de base de datos | Write |
rds:AddTagsToResource rds:CreateDBSnapshot |
||
StopDBInstanceAutomatedBackupsReplication | Concede permiso para detener la replicación de copia de seguridad automatizada para una instancia de base de datos | Escritura | |||
SwitchoverBlueGreenDeployment | Concede permiso para cambiar una implementación azul/verde la instancia o clúster de origen al de destino | Escritura |
rds:ModifyDBCluster rds:ModifyDBInstance rds:PromoteReadReplica rds:PromoteReadReplicaDBCluster |
||
SwitchoverGlobalCluster | Concede permiso para realizar la transición de un clúster global | Escritura | |||
SwitchoverReadReplica | Concede permiso para cambiar una réplica de lectura, convirtiéndola en la nueva base de datos principal | Escritura |
Tipos de recursos definidos por Amazon RDS
Este servicio define los siguientes tipos de recursos y se pueden utilizar como Resource
elemento de las declaraciones de política de IAM permisos. Cada acción de la tabla Acciones identifica los tipos de recursos que se pueden especificar con dicha acción. Un tipo de recurso también puede definir qué claves de condición se pueden incluir en una política. Estas claves se muestran en la última columna de la tabla Tipos de recursos. Para obtener información detallada sobre las columnas de la siguiente tabla, consulte Tabla Tipos de recurso.
Tipos de recurso | ARN | Claves de condición |
---|---|---|
cluster |
arn:${Partition}:rds:${Region}:${Account}:cluster:${DbClusterInstanceName}
|
|
shardgrp |
arn:${Partition}:rds:${Region}:${Account}:shard-group:${DbShardGroupResourceId}
|
|
cluster-auto-backup |
arn:${Partition}:rds:${Region}:${Account}:cluster-auto-backup:${DbClusterAutomatedBackupId}
|
|
auto-backup |
arn:${Partition}:rds:${Region}:${Account}:auto-backup:${DbInstanceAutomatedBackupId}
|
|
cluster-endpoint |
arn:${Partition}:rds:${Region}:${Account}:cluster-endpoint:${DbClusterEndpoint}
|
|
cluster-pg |
arn:${Partition}:rds:${Region}:${Account}:cluster-pg:${ClusterParameterGroupName}
|
|
cluster-snapshot |
arn:${Partition}:rds:${Region}:${Account}:cluster-snapshot:${ClusterSnapshotName}
|
|
db |
arn:${Partition}:rds:${Region}:${Account}:db:${DbInstanceName}
|
|
es |
arn:${Partition}:rds:${Region}:${Account}:es:${SubscriptionName}
|
|
global-cluster |
arn:${Partition}:rds::${Account}:global-cluster:${GlobalCluster}
|
|
og |
arn:${Partition}:rds:${Region}:${Account}:og:${OptionGroupName}
|
|
pg |
arn:${Partition}:rds:${Region}:${Account}:pg:${ParameterGroupName}
|
|
proxy |
arn:${Partition}:rds:${Region}:${Account}:db-proxy:${DbProxyId}
|
|
proxy-endpoint |
arn:${Partition}:rds:${Region}:${Account}:db-proxy-endpoint:${DbProxyEndpointId}
|
|
ri |
arn:${Partition}:rds:${Region}:${Account}:ri:${ReservedDbInstanceName}
|
|
secgrp |
arn:${Partition}:rds:${Region}:${Account}:secgrp:${SecurityGroupName}
|
|
snapshot |
arn:${Partition}:rds:${Region}:${Account}:snapshot:${SnapshotName}
|
|
subgrp |
arn:${Partition}:rds:${Region}:${Account}:subgrp:${SubnetGroupName}
|
|
target-group |
arn:${Partition}:rds:${Region}:${Account}:target-group:${TargetGroupId}
|
|
cev |
arn:${Partition}:rds:${Region}:${Account}:cev:${Engine}/${EngineVersion}/${CustomDbEngineVersionId}
|
|
deployment |
arn:${Partition}:rds:${Region}:${Account}:deployment:${BlueGreenDeploymentIdentifier}
|
|
integration |
arn:${Partition}:rds:${Region}:${Account}:integration:${IntegrationIdentifier}
|
|
snapshot-tenant-database |
arn:${Partition}:rds:${Region}:${Account}:snapshot-tenant-database:${SnapshotName}:${TenantResourceId}
|
|
tenant-database |
arn:${Partition}:rds:${Region}:${Account}:tenant-database:${TenantResourceId}
|
Claves de estado de Amazon RDS
Amazon RDS define las siguientes claves de condición que se pueden utilizar en el Condition
elemento de una IAM política. Puede utilizar estas claves para ajustar más las condiciones en las que se aplica la instrucción de política. Para obtener información detallada sobre las columnas de la siguiente tabla, consulte Tabla de Claves de condición.
Para ver las claves de condición globales que están disponibles para todos los servicios, consulte Claves de condición globales disponibles.
Claves de condición | Descripción | Tipo |
---|---|---|
aws:RequestTag/${TagKey} | Filtra el acceso mediante los pares clave-valor de la etiqueta en la solicitud. | Cadena |
aws:ResourceTag/${TagKey} | Filtra el acceso mediante los pares clave-valor de etiqueta adjuntados al recurso. | Cadena |
aws:TagKeys | Filtra el acceso mediante el conjunto de claves de etiqueta en la solicitud. | ArrayOfString |
rds:BackupTarget | Filtra el acceso mediante el tipo de destino de copia de seguridad. Uno de los siguientes: región, puestos de avanzada | Cadena |
rds:CopyOptionGroup | Filtra el acceso por el valor que especifica si la opyDBSnapshot acción C requiere copiar el grupo de opciones de la base de datos | Bool |
rds:DatabaseClass | Filtra el acceso por el tipo de clase de instancia de base de datos | Cadena |
rds:DatabaseEngine | Filtra el acceso por el motor de la base de datos. Para ver los valores posibles, consulte el parámetro del motor en C reateDBInstance API | Cadena |
rds:DatabaseName | Filtra el acceso por el nombre definido por el usuario de la base de datos en la instancia de base de datos | Cadena |
rds:EndpointType | Filtra el acceso según el tipo de punto de enlace Uno de los siguientes:READER,WRITER, CUSTOM | Cadena |
rds:ManageMasterUserPassword | Filtra el acceso por el valor que especifica si RDS administra la contraseña del usuario maestro en AWS Secrets Manager para la instancia de base de datos o el clúster | Bool |
rds:MultiAz | Filtra el acceso por un valor que especifica si la instancia de base de datos se ejecuta en varias zonas de disponibilidad Para indicar que la instancia de base de datos está utilizando Multi-AZ, especifique true | Bool |
rds:Piops | Filtra el acceso por el valor que contiene el número de Provisioned IOPS (PIOPS) que admite la instancia. Para indicar una instancia de base de datos que no PIOPS está habilitada, especifique 0 | Numérico |
rds:StorageEncrypted | Filtra el acceso por un valor que especifica si el almacenamiento de la instancia de base de datos debe cifrarse Para aplicar el cifrado de almacenamiento, especifique true | Bool |
rds:StorageSize | Filtra el acceso según el tamaño del volumen de almacenamiento (en GB) | Numérico |
rds:TenantDatabaseName | Filtra el acceso por el nombre de la base de datos de inquilinos CreateTenantDatabase y por el nombre de la nueva base de datos de inquilinos en ModifyTenantDatabase | Cadena |
rds:Vpc | Filtra el acceso por el valor que especifica si la instancia de base de datos se ejecuta en una Amazon Virtual Private Cloud (AmazonVPC). Para indicar que la instancia de base de datos se ejecuta en AmazonVPC, especifique true | Bool |
rds:cluster-pg-tag/${TagKey} | Filtra el acceso por la etiqueta asociada a un grupo de parámetros de clúster de base de datos | Cadena |
rds:cluster-snapshot-tag/${TagKey} | Filtra el acceso por la etiqueta adjunta a una instantánea de clúster de base de datos | Cadena |
rds:cluster-tag/${TagKey} | Filtra el acceso por la etiqueta adjunta a un clúster de base de datos | Cadena |
rds:db-tag/${TagKey} | Filtra el acceso por la etiqueta adjunta a una instancia de base de datos | Cadena |
rds:es-tag/${TagKey} | Filtra el acceso por la etiqueta adjunta a una suscripción de evento | Cadena |
rds:og-tag/${TagKey} | Filtra el acceso por la etiqueta adjunta a un grupo de opciones de base de datos | Cadena |
rds:pg-tag/${TagKey} | Filtra el acceso por la etiqueta adjunta a un grupo de parámetros de base de datos | Cadena |
rds:req-tag/${TagKey} | Filtra el acceso por el conjunto de claves y valores de etiquetas que se pueden usar para etiquetar un recurso | Cadena |
rds:ri-tag/${TagKey} | Filtra el acceso por la etiqueta adjunta a una instancia de base de datos reservada | Cadena |
rds:secgrp-tag/${TagKey} | Filtra el acceso por la etiqueta adjunta a un grupo de seguridad de base de datos | Cadena |
rds:snapshot-tag/${TagKey} | Filtra el acceso por la etiqueta adjunta a una instantánea de base de datos | Cadena |
rds:subgrp-tag/${TagKey} | Filtra el acceso por la etiqueta adjunta a un grupo de subred de base de datos | Cadena |