View a markdown version of this page

Utilisation des politiques basées sur une identité avec Amazon DynamoDB - Amazon DynamoDB

Les traductions sont fournies par des outils de traduction automatique. En cas de conflit entre le contenu d'une traduction et celui de la version originale en anglais, la version anglaise prévaudra.

Utilisation des politiques basées sur une identité avec Amazon DynamoDB

Cette rubrique traite de l'utilisation de politiques basées sur l'identité Gestion des identités et des accès AWS (IAM) avec Amazon DynamoDB et fournit des exemples. Les exemples montrent comment un administrateur de comptes peut attacher des politiques d’autorisations à des identités IAM (utilisateurs, groupes et rôles), et ainsi accorder des autorisations d’effectuer des opérations sur des ressources Amazon DynamoDB.

Les sections de cette rubrique couvrent les sujets suivants :

Un exemple de politique d’autorisation est exposé ci-dessous.

JSON
{ "Version":"2012-10-17", "Statement": [ { "Sid": "DescribeQueryScanBooksTable", "Effect": "Allow", "Action": [ "dynamodb:DescribeTable", "dynamodb:Query", "dynamodb:Scan" ], "Resource": "arn:aws:dynamodb:us-west-2:111122223333:table/Books" } ] }

La politique précédente comporte une instruction qui accorde des autorisations pour trois actions DynamoDB (dynamodb:DescribeTabledynamodb:Query, etdynamodb:Scan) sur une table de la us-west-2 AWS Région, qui appartient au AWS compte spécifié par. account-id L’Amazon Resource Name (ARN) dans la valeur Resource spécifie la table à laquelle les autorisations s’appliquent.

Autorisations IAM requises pour utiliser la console Amazon DynamoDB

Pour utiliser la console DynamoDB, un utilisateur doit disposer d'un ensemble minimum d'autorisations lui permettant d'utiliser les ressources DynamoDB de son AWS compte. Outre ces autorisations DynamoDB, la console nécessite d’autres autorisations :

  • CloudWatch Autorisations Amazon pour afficher des statistiques et des graphiques.

  • AWS Data Pipeline autorisations pour exporter et importer des données DynamoDB.

  • Gestion des identités et des accès AWS autorisations d'accès aux rôles nécessaires pour les exportations et les importations.

  • Autorisations Amazon Simple Notification Service vous permettant de vous avertir chaque fois qu'une CloudWatch alarme est déclenchée.

  • AWS Lambda autorisations pour traiter les enregistrements DynamoDB Streams.

Si vous créez une politique IAM plus restrictive que les autorisations minimales requises, la console ne fonctionnera pas comme prévu pour les utilisateurs dotés de cette politique IAM. Pour vous assurer que ces utilisateurs peuvent toujours utiliser la console DynamoDB, associez également la politique AmazonDynamoDBReadOnlyAccess AWS gérée à l'utilisateur, comme décrit dans. AWS politiques IAM gérées (prédéfinies) pour Amazon DynamoDB

Il n'est pas nécessaire d'accorder des autorisations de console minimales aux utilisateurs qui appellent uniquement l'API Amazon DynamoDB AWS CLI ou l'API Amazon DynamoDB.

Note

Si vous faites référence à un point de terminaison VPC, vous devrez également autoriser l'appel d' DescribeEndpoints API pour le ou les principaux IAM demandeurs à l'aide de l'action IAM (dynamodb :). DescribeEndpoints Pour de plus amples informations, veuillez consulter Politique requise pour les points de terminaison.

AWS politiques IAM gérées (prédéfinies) pour Amazon DynamoDB

AWS répond à certains cas d'utilisation courants en fournissant des politiques IAM autonomes créées et administrées par AWS. Ces politiques AWS gérées accordent les autorisations nécessaires pour les cas d'utilisation courants afin que vous n'ayez pas à rechercher quelles autorisations sont nécessaires. Pour plus d’informations, consultez Politiques gérées par AWS dans le Guide de l’utilisateur IAM.

Les politiques AWS gérées suivantes, que vous pouvez associer aux utilisateurs de votre compte, sont spécifiques à DynamoDB et sont regroupées par scénario d'utilisation :

  • AmazonDynamoDBReadOnlyAccess— Octroie un accès en lecture seule aux ressources DynamoDB via le. Console de gestion AWS

  • AmazonDynamoDBFullAccess— Donne un accès complet aux ressources DynamoDB via le. Console de gestion AWS

Vous pouvez consulter ces politiques d'autorisations AWS gérées en vous connectant à la console IAM et en y recherchant des politiques spécifiques.

Important

La bonne pratique consiste à créer des politiques IAM personnalisées qui accordent le moindre privilège aux utilisateurs, rôles ou groupes IAM qui en ont besoin.

Exemples de politiques gérées par le client

Cette section contient des exemples de politiques qui accordent des autorisations pour diverses actions DynamoDB. Ces politiques fonctionnent lorsque vous utilisez des kits de AWS développement logiciel (SDK) ou le AWS CLI. Lorsque vous utilisez la console, vous devez accorder des autorisations supplémentaires spécifiques de la console. Pour de plus amples informations, veuillez consulter Autorisations IAM requises pour utiliser la console Amazon DynamoDB.

Note

Tous les exemples de politiques suivants utilisent l'une des AWS régions et contiennent des identifiants de compte et des noms de tables fictifs.

Exemples :

Le Guide de l’utilisateur IAM inclut trois exemples DynamoDB supplémentaires :