Les traductions sont fournies par des outils de traduction automatique. En cas de conflit entre le contenu d'une traduction et celui de la version originale en anglais, la version anglaise prévaudra.
Utilisation des politiques basées sur une identité avec Amazon DynamoDB
Cette rubrique traite de l'utilisation de politiques basées sur l'identité Gestion des identités et des accès AWS (IAM) avec Amazon DynamoDB et fournit des exemples. Les exemples montrent comment un administrateur de comptes peut attacher des politiques d’autorisations à des identités IAM (utilisateurs, groupes et rôles), et ainsi accorder des autorisations d’effectuer des opérations sur des ressources Amazon DynamoDB.
Les sections de cette rubrique couvrent les sujets suivants :
Un exemple de politique d’autorisation est exposé ci-dessous.
La politique précédente comporte une instruction qui accorde des autorisations pour trois actions DynamoDB (dynamodb:DescribeTabledynamodb:Query, etdynamodb:Scan) sur une table de la us-west-2 AWS Région, qui appartient au AWS compte spécifié par. L’Amazon Resource Name (ARN) dans la valeur account-idResource spécifie la table à laquelle les autorisations s’appliquent.
Autorisations IAM requises pour utiliser la console Amazon DynamoDB
Pour utiliser la console DynamoDB, un utilisateur doit disposer d'un ensemble minimum d'autorisations lui permettant d'utiliser les ressources DynamoDB de son AWS compte. Outre ces autorisations DynamoDB, la console nécessite d’autres autorisations :
-
CloudWatch Autorisations Amazon pour afficher des statistiques et des graphiques.
-
AWS Data Pipeline autorisations pour exporter et importer des données DynamoDB.
-
Gestion des identités et des accès AWS autorisations d'accès aux rôles nécessaires pour les exportations et les importations.
-
Autorisations Amazon Simple Notification Service vous permettant de vous avertir chaque fois qu'une CloudWatch alarme est déclenchée.
-
AWS Lambda autorisations pour traiter les enregistrements DynamoDB Streams.
Si vous créez une politique IAM plus restrictive que les autorisations minimales requises, la console ne fonctionnera pas comme prévu pour les utilisateurs dotés de cette politique IAM. Pour vous assurer que ces utilisateurs peuvent toujours utiliser la console DynamoDB, associez également la politique AmazonDynamoDBReadOnlyAccess AWS gérée à l'utilisateur, comme décrit dans. AWS politiques IAM gérées (prédéfinies) pour Amazon DynamoDB
Il n'est pas nécessaire d'accorder des autorisations de console minimales aux utilisateurs qui appellent uniquement l'API Amazon DynamoDB AWS CLI ou l'API Amazon DynamoDB.
Note
Si vous faites référence à un point de terminaison VPC, vous devrez également autoriser l'appel d' DescribeEndpoints API pour le ou les principaux IAM demandeurs à l'aide de l'action IAM (dynamodb :). DescribeEndpoints Pour de plus amples informations, veuillez consulter Politique requise pour les points de terminaison.
AWS politiques IAM gérées (prédéfinies) pour Amazon DynamoDB
AWS répond à certains cas d'utilisation courants en fournissant des politiques IAM autonomes créées et administrées par AWS. Ces politiques AWS gérées accordent les autorisations nécessaires pour les cas d'utilisation courants afin que vous n'ayez pas à rechercher quelles autorisations sont nécessaires. Pour plus d’informations, consultez Politiques gérées par AWS dans le Guide de l’utilisateur IAM.
Les politiques AWS gérées suivantes, que vous pouvez associer aux utilisateurs de votre compte, sont spécifiques à DynamoDB et sont regroupées par scénario d'utilisation :
-
AmazonDynamoDBReadOnlyAccess— Octroie un accès en lecture seule aux ressources DynamoDB via le. Console de gestion AWS
-
AmazonDynamoDBFullAccess— Donne un accès complet aux ressources DynamoDB via le. Console de gestion AWS
Vous pouvez consulter ces politiques d'autorisations AWS gérées en vous connectant à la console IAM et en y recherchant des politiques spécifiques.
Important
La bonne pratique consiste à créer des politiques IAM personnalisées qui accordent le moindre privilège aux utilisateurs, rôles ou groupes IAM qui en ont besoin.
Exemples de politiques gérées par le client
Cette section contient des exemples de politiques qui accordent des autorisations pour diverses actions DynamoDB. Ces politiques fonctionnent lorsque vous utilisez des kits de AWS développement logiciel (SDK) ou le AWS CLI. Lorsque vous utilisez la console, vous devez accorder des autorisations supplémentaires spécifiques de la console. Pour de plus amples informations, veuillez consulter Autorisations IAM requises pour utiliser la console Amazon DynamoDB.
Note
Tous les exemples de politiques suivants utilisent l'une des AWS régions et contiennent des identifiants de compte et des noms de tables fictifs.
Exemples :
-
Politique IAM pour accorder des autorisations à toutes les actions DynamoDB sur une table
-
Politique IAM pour accorder l’accès à une table DynamoDB spécifique et à ses index
-
Politique IAM pour lire, écrire, mettre à jour et supprimer l’accès sur une table DynamoDB
-
Politique IAM pour séparer les environnements DynamoDB au sein d'un même environnement AWS compte
-
Politique IAM pour empêcher l’achat de capacité réservée DynamoDB
-
Politique IAM pour accorder un accès en lecture pour un flux DynamoDB uniquement (pas pour la table)
-
Politique IAM pour permettre AWS Lambda fonction pour accéder aux enregistrements de flux DynamoDB
-
Politique IAM pour l’accès en lecture et écriture à un cluster DynamoDB Accelerator (DAX)
-
Politique IAM autorisant l'accès à la recherche dans un index vectoriel
Le Guide de l’utilisateur IAM inclut trois exemples DynamoDB supplémentaires :