View a markdown version of this page

Contrôle d’accès - AWS Data Exchange Guide de l’utilisateur

Les traductions sont fournies par des outils de traduction automatique. En cas de conflit entre le contenu d'une traduction et celui de la version originale en anglais, la version anglaise prévaudra.

Contrôle d’accès

Pour créer, mettre à jour, supprimer ou répertorier des AWS Data Exchange ressources, vous devez disposer des autorisations nécessaires pour effectuer l'opération et accéder aux ressources correspondantes. Pour effectuer l'opération par programmation, vous avez également besoin de clés d'accès valides.

Présentation de la gestion des autorisations d'accès à votre AWS Data Exchange resources

Chaque AWS ressource appartient à un Compte AWS, et les autorisations de création ou d'accès à une ressource sont régies par des politiques d'autorisations. Un administrateur de compte peut associer des politiques d'autorisations aux utilisateurs, aux groupes et aux rôles. Certains services (comme AWS Lambda) prennent également en charge l'attachement de stratégies d'autorisation aux ressources.

Note

Un administrateur de compte (ou utilisateur administrateur) est un utilisateur doté des privilèges d'administrateur. Pour de plus amples informations, consultez Bonnes pratiques IAM.

Pour activer l’accès, ajoutez des autorisations à vos utilisateurs, groupes ou rôles :

AWS Data Exchange ressources et opérations

Dans AWS Data Exchange, il existe deux types de ressources primaires avec des plans de contrôle différents :

  • Les principales ressources pour AWS Data Exchange sont les ensembles de données et les emplois. AWS Data Exchange prend également en charge les révisions et les actifs.

  • Pour faciliter les transactions entre les fournisseurs et les abonnés, utilise AWS Data Exchange également des AWS Marketplace concepts et des ressources, notamment des produits, des offres et des abonnements. Vous pouvez utiliser l'API du AWS Marketplace catalogue ou la AWS Data Exchange console pour gérer vos produits, vos offres, vos demandes d'abonnement et vos abonnements.

Présentation de la propriété des ressources

Il Compte AWS est propriétaire des ressources créées dans le compte, quel que soit l'auteur des ressources. Plus précisément, le propriétaire Compte AWS de la ressource est l'entité principale (c'est-à-dire l'utilisateur Compte AWS root, un utilisateur ou un rôle) qui authentifie la demande de création de ressource. Les exemples suivants illustrent comment cela fonctionne.

Propriété des ressources

Toute entité IAM présente dans un environnement Compte AWS disposant des autorisations appropriées peut créer des ensembles de AWS Data Exchange données. Lorsqu'une entité IAM crée un ensemble de données, Compte AWS celui-ci lui appartient. Les produits de données publiés peuvent contenir des ensembles de données qui appartiennent uniquement à ceux Compte AWS qui les ont créés.

Pour s'abonner à un AWS Data Exchange produit, l'entité IAM a besoin d'autorisations à utiliser AWS Data Exchange, en plus des autorisations aws-marketplace:subscribeaws-marketplace:aws-marketplace:CreateAgreementRequest, et aws-marketplace:AcceptAgreementRequest IAM pour AWS Marketplace (en supposant qu'elle passe avec succès toutes les vérifications d'abonnement associées). En tant qu'abonné, votre compte dispose d'un accès en lecture aux ensembles de données autorisés ; toutefois, il n'est pas propriétaire des ensembles de données autorisés. Tous les ensembles de données autorisés exportés vers Amazon S3 appartiennent à l'abonné Compte AWS.

Gestion de l’accès aux ressources

Cette section décrit l'utilisation d'IAM dans le contexte de. AWS Data Exchange Elle ne fournit pas d’informations détaillées sur le service IAM. Pour une documentation complète sur IAM, veuillez consulter Qu'est-ce qu'IAM ? dans le Guide de l'utilisateur IAM. Pour plus d'informations sur la syntaxe et les descriptions des politiques IAM, consultez la section Référence des Gestion des identités et des accès AWS politiques dans le Guide de l'utilisateur IAM.

Une permissions policy (politique d'autorisation) décrit qui a accès à quoi. La section suivante explique les options disponibles pour créer des stratégies d'autorisation.

Les politiques attachées à une identité IAM sont appelées des politiques basées sur l'identité (politiques IAM). Les politiques associées à une ressource sont appelées politiques basées sur les ressources. AWS Data Exchange prend uniquement en charge les politiques basées sur l'identité (politiques IAM).

Identity-based politiques et autorisations

AWS Data Exchange fournit un ensemble de politiques gérées. Pour plus d'informations à leur sujet et à propos de leurs autorisations, consultezAWS politiques gérées pour AWS Data Exchange.

Autorisations Amazon S3

Lorsque vous importez des ressources depuis Amazon S3 vers AWS Data Exchange, vous avez besoin d'autorisations pour écrire dans les compartiments S3 du AWS Data Exchange service. De même, lorsque vous exportez des actifs depuis AWS Data Exchange Amazon S3, vous devez être autorisé à lire les compartiments S3 du AWS Data Exchange service. Ces autorisations sont incluses dans les politiques mentionnées précédemment, mais vous pouvez également créer votre propre politique pour autoriser exactement ce que vous souhaitez que vos utilisateurs puissent faire. Vous pouvez étendre ces autorisations aux compartiments qui contiennent aws-data-exchange leur nom et utiliser l' CalledViaautorisation pour restreindre l'utilisation de l'autorisation aux demandes effectuées AWS Data Exchange au nom du principal.

Par exemple, vous pouvez créer une politique pour autoriser l'importation et l'exportation vers des AWS Data Exchange destinations qui incluent ces autorisations.

JSON
{ "Version":"2012-10-17", "Statement": [ { "Effect": "Allow", "Action": "s3:GetObject", "Resource": "arn:aws:s3:::*aws-data-exchange*", "Condition": { "ForAnyValue:StringEquals": { "aws:CalledVia": [ "dataexchange.amazonaws.com" ] } } }, { "Effect": "Allow", "Action": [ "s3:PutObject", "s3:PutObjectAcl" ], "Resource": "arn:aws:s3:::*aws-data-exchange*", "Condition": { "ForAnyValue:StringEquals": { "aws:CalledVia": [ "dataexchange.amazonaws.com" ] } } } ] }

Ces autorisations permettent aux fournisseurs d'importer et d'exporter avec AWS Data Exchange. La politique inclut les autorisations et restrictions suivantes :

  • s3 : PutObject et s3 : PutObjectAcl — Ces autorisations sont limitées uniquement aux compartiments S3 qui contiennent aws-data-exchange dans leur nom. Ces autorisations permettent aux fournisseurs d'écrire dans des compartiments AWS Data Exchange de services lors de l'importation depuis Amazon S3.

  • s3 : GetObject — Cette autorisation est limitée aux compartiments S3 qui contiennent aws-data-exchange dans leur nom. Cette autorisation permet aux clients de lire des compartiments de AWS Data Exchange services lors de l'exportation depuis AWS Data Exchange Amazon S3.

  • Ces autorisations sont limitées aux demandes effectuées à l' AWS Data Exchange aide de la CalledVia condition IAM. Cela permet d'utiliser PutObject les autorisations S3 uniquement dans le contexte de la AWS Data Exchange console ou de l'API.

  • AWS Lake Formationet AWS Resource Access Manager (AWS RAM) Pour utiliser AWS Lake Formation des ensembles de données, vous devez accepter l'invitation de AWS RAM partage pour chaque nouveau fournisseur Internet auprès duquel vous êtes abonné. Pour accepter l'invitation de AWS RAM partage, vous devez assumer un rôle autorisé à accepter une invitation de AWS RAM partage. Pour en savoir plus sur le mode de AWS gestion des politiques AWS RAM, consultez la section Stratégies gérées pour AWS RAM.

  • Pour créer AWS Lake Formation des ensembles de données, vous devez créer l'ensemble de données avec un rôle supposé qui permet à IAM de transmettre un rôle à AWS Data Exchange. Cela permettra d' AWS Data Exchange accorder et de révoquer des autorisations aux ressources de Lake Formation en votre nom. Consultez un exemple de politique ci-dessous :

    { "Effect": "Allow", "Action": "iam:PassRole", "Resource": "*", "Condition": { "StringEquals": { "iam:PassedToService": "dataexchange.amazonaws.com" } } }
Note

Vos utilisateurs peuvent également avoir besoin d'autorisations supplémentaires pour lire ou écrire à partir de vos propres compartiments S3 et d'objets qui ne sont pas couverts dans cet exemple.

Pour plus d'informations sur les utilisateurs, les groupes, les rôles et les autorisations, consultez Identités (utilisateurs, groupes et rôles) dans le Guide de l'utilisateur IAM.

Resource-based politiques

AWS Data Exchange ne prend pas en charge les politiques basées sur les ressources.

D'autres services, tels qu'Amazon S3, prennent en charge les politiques d'autorisations basées sur les ressources. Par exemple, vous pouvez attacher une politique à un compartiment S3 pour gérer les autorisations d’accès à ce compartiment.

Spécification des éléments d’une politique : actions, effets et principaux

Pour pouvoir l'utiliser AWS Data Exchange, vos autorisations utilisateur doivent être définies dans une politique IAM.

Voici les éléments les plus élémentaires d'une politique :

  • Ressource : dans une politique, vous utilisez un Amazon Resource Name (ARN) pour identifier la ressource à laquelle la politique s'applique. Toutes les opérations AWS Data Exchange d'API prennent en charge les autorisations au niveau des ressources (RLP), mais AWS Marketplace les actions ne prennent pas en charge les autorisations RLP. Pour de plus amples informations, veuillez consulter AWS Data Exchange ressources et opérations.

  • Action : vous utilisez des mots clés d’action pour identifier les opérations de ressource que vous voulez accorder ou refuser.

  • Effet  : vous spécifiez l'effet (autoriser ou refuser) lorsque l'utilisateur demande l'action spécifique. Si vous n’accordez pas explicitement l’accès pour (autoriser) une ressource, l’accès est implicitement refusé. Vous pouvez aussi explicitement refuser l’accès à une ressource, ce que vous pouvez faire afin de vous assurer qu’un utilisateur n’y a pas accès, même si une politique différente accorde l’accès.

  • Principal – dans les politiques basées sur une identité (politiques IAM), l’utilisateur auquel la politique est attachée est le principal implicite. Pour les politiques basées sur les ressources, vous spécifiez l'utilisateur, le compte, le service ou toute autre entité pour lequel vous souhaitez recevoir des autorisations (s'applique uniquement aux politiques basées sur les ressources). AWS Data Exchange ne prend pas en charge les politiques basées sur les ressources.

Pour plus d'informations sur la syntaxe et les descriptions des politiques IAM, consultez la section Référence des Gestion des identités et des accès AWS politiques dans le Guide de l'utilisateur IAM.

Spécification de conditions dans une politique

Lorsque vous accordez des autorisations, vous pouvez utiliser le langage des politiques IAM afin de spécifier les conditions définissant à quel moment une politique doit prendre effet. Avec AWS Data Exchange, les opérationsCreateJob, StartJobGetJob, et CancelJob API prennent en charge les autorisations conditionnelles. Vous pouvez fournir des autorisations au JobType niveau.

AWS Data Exchange référence de la clé de condition
Clé de condition Description Type
"dataexchange:JobType":"IMPORT_ASSETS_FROM_S3" Étend les autorisations aux tâches qui importent des actifs depuis Amazon S3. Chaîne
"dataexchange:JobType":IMPORT_ASSETS_FROM_LAKE_FORMATION_TAG_POLICY" (Preview) Étend les autorisations aux tâches qui importent des actifs depuis AWS Lake Formation (version préliminaire) Chaîne
"dataexchange:JobType":"IMPORT_ASSET_FROM_SIGNED_URL" Étend les autorisations aux tâches qui importent des actifs à partir d'une URL signée. Chaîne
"dataexchange:JobType":"IMPORT_ASSET_FROM_REDSHIFT_DATA_SHARES" Étend les autorisations aux tâches qui importent des actifs depuis Amazon Redshift. Chaîne
"dataexchange:JobType":"IMPORT_ASSET_FROM_API_GATEWAY_API" Étend les autorisations aux tâches qui importent des actifs depuis Amazon API Gateway. Chaîne
"dataexchange:JobType":"EXPORT_ASSETS_TO_S3" Étend les autorisations aux tâches qui exportent des actifs vers Amazon S3. Chaîne
"dataexchange:JobType":"EXPORT_ASSETS_TO_SIGNED_URL" Étend les autorisations aux tâches qui exportent des actifs vers une URL signée. Chaîne
"dataexchange:JobType":EXPORT_REVISIONS_TO_S3" Étend les autorisations aux tâches qui exportent des révisions vers Amazon S3. Chaîne

Pour plus d'informations sur la spécification de conditions dans un langage de politique, consultez Condition dans le Guide de l'utilisateur IAM.

Pour exprimer des conditions, vous utilisez des clés de condition prédéfinies. AWS Data Exchange a la JobType condition pour les opérations d'API. Cependant, il existe de AWS nombreuses clés de condition que vous pouvez utiliser, le cas échéant. Pour obtenir la liste complète des touches AWS larges, consultez le guide de l'utilisateur IAM.