Les traductions sont fournies par des outils de traduction automatique. En cas de conflit entre le contenu d'une traduction et celui de la version originale en anglais, la version anglaise prévaudra.
Clés de condition des données du service d'annuaire
Utilisez les clés de condition Directory Service Data pour ajouter des instructions spécifiques aux utilisateurs et à l'accès au niveau du groupe. Cela permet aux utilisateurs de décider quels acteurs peuvent effectuer des actions sur quelles ressources et dans quelles conditions.
L'élément Condition, ou bloc Condition, vous permet de spécifier les conditions dans lesquelles une instruction est en vigueur. L’élément Condition est facultatif. Vous pouvez créer des expressions conditionnelles qui utilisent des opérateurs de condition, tels que égal (=) ou inférieur à (<), pour faire correspondre la condition de la politique aux valeurs de la demande.
Si vous spécifiez plusieurs éléments de condition dans une instruction, ou plusieurs clés dans un seul élément de condition, les AWS évalue à l'aide d'une opération logique ET. Si vous spécifiez plusieurs valeurs pour une seule clé de condition, AWS évalue la condition à l'aide d'une opération OU logique. Toutes les conditions doivent être remplies avant que les autorisations associées à l’instruction ne soient accordées. Vous pouvez aussi utiliser des variables d’espace réservé quand vous spécifiez des conditions. Par exemple, vous pouvez autoriser un utilisateur IAM à accéder à une ressource uniquement si son nom d'utilisateur y est associé. Pour plus d'informations, consultez la section Condition comportant plusieurs clés ou valeurs dans le Guide de l'utilisateur IAM.
Pour obtenir la liste des actions qui prennent en charge ces clés de condition, consultez la section Actions définies par les données du service d' AWS annuaire dans la référence d'autorisation de service.
Note
Pour plus d'informations sur les autorisations au niveau des ressources basées sur des balises, consultez. Utilisation des balises avec des politiques IAM
Données DS : SAMAccountName
Fonctionne avec les opérateurs String.
Utilisez cette clé pour autoriser ou interdire explicitement à un rôle IAM d'effectuer des actions sur des utilisateurs et des groupes spécifiques.
Important
Lorsque vous utilisez SAMAccountName ouMemberName, nous vous recommandons de spécifier ds-data:Identifier commeSAMAccountName. Cela empêche les futurs identifiants pris en charge par AWS Directory Service Data, par exempleSID, de violer les autorisations existantes.
La politique suivante interdit au principal IAM de décrire l'utilisateur joe ou le groupejoegroup.
Note
Cette clé de condition est insensible à la majuscule. Vous devez utiliser StringEqualsIgnoreCase ou StringNotEqualsIgnoreCase conditionner des opérateurs pour comparer des valeurs de chaînes indépendamment des majuscules.
DS-Data : identifiant
Fonctionne avec les opérateurs String.
Utilisez cette clé pour définir l'identifiant à utiliser dans les autorisations de politique IAM. Actuellement, seul SAMAccountName est pris en charge.
La politique suivante permet au principal IAM de mettre à jour l'utilisateurjoe.
Données DS : MemberName
Fonctionne avec les opérateurs String.
Utilisez cette touche pour définir les membres sur lesquels des opérations peuvent être effectuées.
Important
Lorsque vous utilisez MemberName ouSAMAccountName, nous vous recommandons de spécifier ds-data:Identifier commeSAMAccountName. Cela empêche les futurs identifiants pris en charge par Directory Service Data, par exempleSID, de violer les autorisations existantes.
La politique suivante permet au directeur IAM d'exécuter des tâches AddGroupMember sur un membre joe de n'importe quel groupe.
Note
Cette clé de condition ne fait pas la distinction entre majuscules et minuscules. Vous devez utiliser StringEqualsIgnoreCase ou StringNotEqualsIgnoreCase conditionner des opérateurs pour comparer des valeurs de chaînes, quelles que soient les majuscules.
Données DS : MemberRealm
Fonctionne avec les opérateurs String.
Utilisez cette clé pour vérifier si la ds-data:MemberRealm valeur de la politique correspond au domaine membre de la demande.
Note
Cette clé de condition ne fait pas la distinction entre majuscules et minuscules. Vous devez utiliser StringEqualsIgnoreCase ou StringNotEqualsIgnoreCase conditionner des opérateurs pour comparer des valeurs de chaînes, quelles que soient les majuscules.
La politique suivante permet au responsable de l'IAM d'appeler un AddGroupMember membre bob dans le domaineONE.TRU1.AMAZON.COM.
Note
L'exemple suivant utilise uniquement la clé de ds-data:MemberName contexte.
DS-Data : Realm
Fonctionne avec les opérateurs String.
Utilisez cette clé pour vérifier si la ds-data:Realm valeur de la politique correspond au domaine qu'un principal IAM peut utiliser pour adresser des requêtes aux API Directory Service Data.
Note
Cette clé de condition ne fait pas la distinction entre majuscules et minuscules. Vous devez utiliser StringEqualsIgnoreCase ou StringNotEqualsIgnoreCase conditionner des opérateurs pour comparer des valeurs de chaînes indépendamment des majuscules.
La politique suivante interdit au principal IAM d'appeler ListUsers le domaineone.tru1.amazon.com.