View a markdown version of this page

Control de acceso a las tablas de streaming y a la entrega de Amazon S3 - Amazon Kinesis Data Streams

Las traducciones son generadas a través de traducción automática. En caso de conflicto entre la traducción y la version original de inglés, prevalecerá la version en inglés.

Control de acceso a las tablas de streaming y a la entrega de Amazon S3

Las tablas de streaming y las entregas de Amazon S3 utilizan una función de ejecución del servicio de IAM que Amazon Kinesis Data Streams asume al escribir los datos en su destino. Siga estas prácticas de control de acceso:

  • Privilegio mínimo: conceda solo los permisos mínimos que necesita la función de ejecución del servicio. Limite los permisos de Amazon S3 a grupos y prefijos específicos en lugar de utilizar caracteres comodín.

  • Alcance a recursos específicos: restrinja los permisos al bucket, al bucket de tabla o a la tabla específicos en los que escribe la entrega. Evite usar Resource: "*".

  • Prevención de confusión entre los subalternos: incluya aws:SourceArn y aws:SourceAccount condicione en la política de confianza de las funciones de ejecución del servicio para que solo sus recursos de entrega puedan asumir la función.

  • Cifrado de la transmisión en origen: si tu transmisión está cifrada con un Clave administrada de AWS (el aws/kinesis alias), no puedes crear una entrega. En su lugar, usa una clave gestionada por el cliente para el cifrado de la transmisión.

Para ver las políticas completas de funciones de ejecución de servicios, consultePermisos de IAM para la entrega de datos. Para obtener información sobre el cifrado y el registro de auditoría, consulteSeguridad para la entrega de datos.