Les traductions sont fournies par des outils de traduction automatique. En cas de conflit entre le contenu d'une traduction et celui de la version originale en anglais, la version anglaise prévaudra.
Activation d'ABAC pour les flux DynamoDB
DynamoDB Streams ABAC est activé par défaut pour la plupart. Comptes AWS Pour les clients existants, Streams ABAC est désactivé par défaut et vous l'activez après avoir audité vos politiques. À l'aide de la console DynamoDB, vous pouvez vérifier si Streams ABAC est activé pour votre compte. Ouvrez la console DynamoDB à l'aide d'un rôle autorisé. dynamodb:GetAbacStatus Ouvrez ensuite la page Paramètres de la console DynamoDB.
La carte de contrôle Attribute-based d'accès pour Streams apparaît sur la page Paramètres uniquement si vous disposez d'une table DynamoDB dans la région actuelle AWS . Si vous avez une table, le statut Activé (ou aucune carte) signifie que Streams ABAC est activé, et Off (illustré dans l'image suivante) signifie qu'il ne l'est pas. Sans table dans la Région, l'absence de la carte n'indique pas son statut.
Pour activer Streams ABAC pour votre compte, nous vous recommandons de vérifier d'abord vos politiques comme décrit dans la Auditer vos politiques avant d'activer Streams ABAC section. Incluez ensuite les autorisations requises pour Streams ABAC dans votre politique IAM. Enfin, suivez les étapes décrites dans la section Activation de Streams ABAC dans la console pour activer Streams ABAC pour votre compte dans la AWS région actuelle. Après avoir activé Streams ABAC, vous pouvez vous désinscrire dans les sept jours civils suivant votre inscription.
Rubriques
Auditer vos politiques avant d'activer Streams ABAC
Avant d'activer Streams ABAC, vérifiez vos politiques. Vérifiez que toutes les conditions basées sur des balises figurant dans les politiques de votre compte sont configurées comme prévu pour les ressources de streaming. L'audit de vos politiques vous permet d'éviter des modifications d'autorisation inattendues dans vos flux de travail DynamoDB Streams une fois que vous avez activé Streams ABAC.
Lors de l'audit, recherchez des politiques qui :
-
aws:ResourceTagConditions d'utilisation sur les ARN des streams (format :arn:aws:dynamodb:*:*:table/*/stream/*) -
Utilisation,
aws:TagKeysconditionsaws:RequestTagdynamodb:TagResourceoudynamodb:UntagResourceactions relatives aux ressources du stream -
Utilisez des ARNs de ressources génériques (
arn:aws:dynamodb:*:*:*) avec des conditions basées sur des balises qui pourraient s'appliquer involontairement aux flux
Pour consulter des exemples d’utilisation de conditions basées sur les attributs avec des balises, ainsi que le comportement avant et après de la mise en œuvre de l’ABAC, consultez Exemples d'utilisation d'ABAC avec DynamoDB Streams.
Autorisations IAM requises pour activer Streams ABAC
Vous devez disposer de l'dynamodb:UpdateAbacStatusautorisation nécessaire pour activer Streams ABAC pour votre compte dans la région actuelle. Pour vérifier si Streams ABAC est activé pour votre compte, vous devez également en avoir l'dynamodb:GetAbacStatusautorisation. Avec cette autorisation, vous pouvez consulter le statut de Streams ABAC pour un compte dans n'importe quelle région. Vous avez besoin de ces autorisations en plus de l’autorisation nécessaire pour accéder à la console DynamoDB.
La politique IAM suivante autorise Streams ABAC à activer Streams ABAC et à consulter son statut pour un compte dans la région actuelle.
{ "Version": "2012-10-17", "Statement": [ { "Effect": "Allow", "Action": [ "dynamodb:UpdateAbacStatus", "dynamodb:GetAbacStatus" ], "Resource": "*" } ] }
Activation de Streams ABAC dans la console
-
Connectez-vous à Console de gestion AWS et ouvrez la console DynamoDB à l'adresse. https://console.aws.amazon.com/dynamodb/
-
Dans le volet de navigation supérieur, choisissez la région pour laquelle vous souhaitez activer Streams ABAC.
-
Dans le panneau de navigation de gauche, choisissez Paramètres.
-
Sur la page Settings (Paramètres), procédez comme suit :
-
Dans la carte de contrôle d'Attribute-based accès pour Streams, choisissez Activer.
-
Dans la zone de réglage Confirmer le contrôle d'accès basé sur les attributs pour les flux, choisissez Activer pour confirmer votre choix.
Cela active Streams ABAC pour la région actuelle et le contrôle Attribute-based d'accès pour la carte Streams indique l'état Activé.
Si vous souhaitez vous désinscrire après avoir activé Streams ABAC sur la console, vous pouvez le faire dans les sept jours civils suivant votre inscription. Pour vous désinscrire, choisissez Désactiver dans la carte de contrôle d'Attribute-based accès pour les flux sur la page Paramètres.
Note
La mise à jour de l'état de Streams ABAC est une opération asynchrone. Si DynamoDB n'évalue pas immédiatement les balises de vos politiques, attendez quelques minutes, puis réessayez. Les modifications apportées à l'évaluation des balises sont finalement cohérentes.
-