View a markdown version of this page

Resource-level autorisations - Amazon MemoryDB

Les traductions sont fournies par des outils de traduction automatique. En cas de conflit entre le contenu d'une traduction et celui de la version originale en anglais, la version anglaise prévaudra.

Resource-level autorisations

Vous pouvez restreindre la portée des autorisations en spécifiant des ressources dans une politique IAM. De nombreuses actions d' AWS CLI API prennent en charge un type de ressource qui varie en fonction du comportement de l'action. Chaque déclaration de politique IAM accorde une autorisation pour une action effectuée sur une ressource. Lorsque l'action n'agit pas sur une ressource nommée, ou lorsque vous accordez l'autorisation d'effectuer l'action sur toutes les ressources, la valeur de la ressource de la politique est un caractère générique (*). Pour la plupart des actions d'API, vous pouvez limiter les ressources qu'un utilisateur peut modifier en spécifiant l'Amazon Resource Name (ARN) d'une ressource ou un modèle ARN qui correspond à plusieurs ressources. Pour limiter les autorisations par ressource, spécifiez la ressource par son ARN.

Format ARN des ressources MemoryDB

Note

Pour que les autorisations au niveau des ressources soient efficaces, le nom de la ressource dans la chaîne ARN doit être en minuscules.

  • Utilisateur — arn:aws:memorydb : us-east-1:123456789012 user/user1

  • ACL — arn:aws:memorydb : : -acl us-east-1:123456789012 acl/my

  • Cluster — arn:aws:memorydb : : -cluster us-east-1:123456789012 cluster/my

  • Instantané — arn:aws:memorydb : : -snapshot us-east-1:123456789012 snapshot/my

  • Groupe de paramètres — arn:aws:memorydb : : -parameter-group us-east-1:123456789012 parametergroup/my

  • Groupe de sous-réseaux — arn:aws:memorydb : : -subnet-group us-east-1:123456789012 subnetgroup/my

Exemple 1 : autoriser un utilisateur à accéder pleinement à des types de ressources MemoryDB spécifiques

La politique suivante autorise explicitement l'accès account-id complet spécifié à toutes les ressources de type groupe de sous-réseaux, groupe de sécurité et cluster.

{ "Sid": "Example1", "Effect": "Allow", "Action": "memorydb:*", "Resource": [ "arn:aws:memorydb:us-east-1:account-id:subnetgroup/*", "arn:aws:memorydb:us-east-1:account-id:securitygroup/*", "arn:aws:memorydb:us-east-1:account-id:cluster/*" ] }

Exemple 2 : refuser à un utilisateur l'accès à un cluster.

L'exemple suivant refuse explicitement l'account-idaccès spécifié à un cluster particulier.

{ "Sid": "Example2", "Effect": "Deny", "Action": "memorydb:*", "Resource": [ "arn:aws:memorydb:us-east-1:account-id:cluster/name" ] }