

Les traductions sont fournies par des outils de traduction automatique. En cas de conflit entre le contenu d'une traduction et celui de la version originale en anglais, la version anglaise prévaudra.

# Utilisation des clés de condition IAM avec Amazon Aurora DSQL
<a name="using-iam-condition-keys"></a>

L'`Condition`élément (ou le `Condition` bloc) spécifie les conditions dans lesquelles une déclaration de politique est en vigueur. Vous créez des expressions conditionnelles à l'aide d'opérateurs de [ condition ](https://docs.aws.amazon.com/IAM/latest/UserGuide/reference_policies_elements_condition_operators.html) tels que `StringEquals` ou `StringLike` pour faire correspondre les clés de la politique aux valeurs de la demande. Les clés de condition sont différentes de la portée de l'ARN des ressources, qui limite les actions à des ressources spécifiques utilisant l'`Resource`élément.

Amazon Aurora DSQL prend en charge à la fois les clés de condition spécifiques à un service et les clés de condition AWS globales. Vous pouvez utiliser ces clés pour affiner les conditions dans lesquelles vos déclarations de politique IAM s'appliquent. Pour plus d'informations sur les clés de condition AWS globales, consultez les clés contextuelles de condition [AWS globales ](https://docs.aws.amazon.com/IAM/latest/UserGuide/reference_policies_condition-keys.html) dans le guide * de l'utilisateur * IAM.

## Clés de condition disponibles pour Amazon Aurora DSQL
<a name="using-iam-condition-keys-available"></a>

Amazon Aurora SQL prend en charge les clés de condition spécifiques au service`dsql:WitnessRegion`, et`dsql:FisActionId`. `dsql:FisTargetArns` Vous pouvez également utiliser des clés de condition AWS globales telles que `aws:RequestTag``aws:ResourceTag`, et`aws:TagKeys`. Pour obtenir la liste complète des actions, des clés de condition et des ressources Amazon Aurora DSQL que vous pouvez spécifier dans les politiques, consultez la section [ Actions, ressources et clés de condition pour Amazon Aurora DSQL ](https://docs.aws.amazon.com/service-authorization/latest/reference/list_amazonauroradsql.html#amazonauroradsql-policy-keys) dans le * Service Authorization Reference. *

## Exemple : Restreindre la région témoin pour les clusters multirégionaux
<a name="using-iam-condition-keys-create-cluster"></a>

La politique suivante utilise la clé de `dsql:WitnessRegion` condition pour limiter la création de clusters multirégionaux aux cas où la région témoin est l'ouest des États-Unis (Oregon). Sans cette condition, vous pouvez spécifier n'importe quelle région comme région témoin.

------
#### [ JSON ]

****  

```
{
    "Version":"2012-10-17",		 	 	 
    "Statement": [
        {
            "Sid": "AllowCreateWithSpecificWitness",
            "Effect": "Allow",
            "Action": [
                "dsql:CreateCluster",
                "dsql:PutWitnessRegion"
            ],
            "Resource": "arn:aws:dsql:*:123456789012:cluster/*",
            "Condition": {
                "StringEquals": {
                    "dsql:WitnessRegion": "us-west-2"
                }
            }
        },
        {
            "Sid": "AllowMultiRegionSetup",
            "Effect": "Allow",
            "Action": [
                "dsql:PutMultiRegionProperties",
                "dsql:AddPeerCluster"
            ],
            "Resource": "arn:aws:dsql:*:123456789012:cluster/*"
        }
    ]
}
```

------

La première déclaration applique la `dsql:WitnessRegion` condition aux actions qui la soutiennent (`dsql:CreateCluster`et`dsql:PutWitnessRegion`). La deuxième instruction accorde `dsql:PutMultiRegionProperties` et `dsql:AddPeerCluster` sans la condition, car la clé de `dsql:WitnessRegion` condition s'applique uniquement à `dsql:CreateCluster` et`dsql:PutWitnessRegion`.

## Exemple : Exiger des balises lors de la création de clusters
<a name="using-iam-condition-keys-tag-on-create"></a>

La politique suivante utilise les clés de `aws:TagKeys` condition `aws:RequestTag` et pour exiger une `Environment` balise lorsque vous créez des clusters.

------
#### [ JSON ]

****  

```
{
    "Version":"2012-10-17",		 	 	 
    "Statement": [
        {
            "Sid": "AllowCreateWithRequiredTag",
            "Effect": "Allow",
            "Action": "dsql:CreateCluster",
            "Resource": "arn:aws:dsql:*:123456789012:cluster/*",
            "Condition": {
                "StringEquals": {
                    "aws:RequestTag/Environment": [
                        "production",
                        "staging",
                        "development"
                    ]
                },
                "ForAllValues:StringEquals": {
                    "aws:TagKeys": [
                        "Environment",
                        "Owner"
                    ]
                }
            }
        }
    ]
}
```

------

Cette politique utilise deux clés de condition en même temps. La `aws:RequestTag/Environment` condition exige que la `Environment` balise possède l'une des valeurs autorisées. La `aws:TagKeys` condition associée à l'opérateur `ForAllValues` set garantit que la demande inclut uniquement les clés de `Owner` balise `Environment` et.

## Exemple : Limiter l'injection de défauts à des clusters spécifiques
<a name="using-iam-condition-keys-fis"></a>

La politique suivante utilise les touches de `dsql:FisTargetArns` condition `dsql:FisActionId` et pour limiter l'injection de AWS FIS défauts à une action et à un cluster cible spécifiques.

------
#### [ JSON ]

****  

```
{
    "Version":"2012-10-17",		 	 	 
    "Statement": [
        {
            "Sid": "AllowSpecificFaultInjection",
            "Effect": "Allow",
            "Action": "dsql:InjectError",
            "Resource": "*",
            "Condition": {
                "StringEquals": {
                    "dsql:FisActionId": "aws:dsql:cluster-connection-failure"
                },
                "ForAllValues:ArnLike": {
                    "dsql:FisTargetArns": "arn:aws:dsql:us-east-1:123456789012:cluster/*"
                }
            }
        }
    ]
}
```

------

La `dsql:FisActionId` condition limite les actions d'injection de défauts que vous pouvez effectuer. La `dsql:FisTargetArns` condition utilise l'opérateur `ForAllValues` set et l'`ArnLike`opérateur. Ensemble, ils s'assurent que chaque ARN de cluster de la demande correspond au modèle autorisé. Cela bloque toute demande qui inclut des ARN de cluster en dehors de la portée prévue.