Les traductions sont fournies par des outils de traduction automatique. En cas de conflit entre le contenu d'une traduction et celui de la version originale en anglais, la version anglaise prévaudra.
Contrôle de l'accès aux balises
Pour ajouter, afficher et supprimer des balises à l'aide de l'API, les responsables doivent disposer d'autorisations de balisage dans les politiques IAM.
Vous pouvez également limiter ces autorisations en utilisant des clés de condition AWS globales pour les balises. Dans la cryptographie des AWS paiements, ces conditions peuvent contrôler l'accès aux opérations de marquage, telles TagResource que et. UntagResource
Pour obtenir des exemples de politiques et plus d'informations, veuillez consulter Contrôle de l'accès en fonction des clés de balises dans le Guide de l'utilisateur IAM.
Les autorisations de création et de gestion de balises fonctionnent comme suit.
- cryptographie des paiements : TagResource
-
Autorise les principaux à ajouter ou à modifier des balises. Pour ajouter des balises lors de la création d'une clé, le principal doit disposer d'une autorisation dans une politique IAM qui n'est pas limitée à des clés particulières.
- cryptographie des paiements : ListTagsForResource
-
Permet aux directeurs d'afficher les balises sur les clés.
- cryptographie des paiements : UntagResource
-
Permet aux directeurs de supprimer les balises des clés.
Autorisations de balises dans les politiques
Vous pouvez fournir des autorisations d'étiquetage dans une politique de clé ou une politique IAM. Par exemple, l'exemple de politique de clé suivant autorise certains utilisateurs à baliser la clé. Il accorde à tous les utilisateurs qui peuvent endosser les rôles Administrateur ou Développeur d'exemple l'autorisation d'afficher les balises.
Pour autoriser les responsables à baliser plusieurs clés, vous pouvez utiliser une politique IAM. Pour que cette politique soit efficace, la politique de clé pour chaque clé doit permettre au compte d'utiliser les politiques IAM pour contrôler l'accès à la clé.
Par exemple, la politique IAM suivante permet aux administrateurs principaux de créer des clés. Cela leur permet également de créer et de gérer des balises sur toutes les clés du compte spécifié. Cette combinaison permet aux administrateurs d'utiliser le paramètre tags de l'CreateKeyopération pour ajouter des balises à une clé pendant qu'ils la créent.
Limitation des autorisations de balises
Vous pouvez limiter les autorisations d'étiquetage en utilisant des conditions de politique. Les conditions de politique suivantes peuvent être appliquées aux autorisations payment-cryptography:TagResource et payment-cryptography:UntagResource. Par exemple, vous pouvez utiliser la condition aws:RequestTag/tag-key pour permettre à un principal d'ajouter uniquement des balises particulières, ou empêcher un principal d'ajouter des balises avec des clés de balise particulières.
-
aws :ResourceTag/tag-key (politiques IAM uniquement)
Lorsque vous utilisez des balises pour contrôler l'accès aux clés, il est recommandé d'utiliser la touche de aws:TagKeys condition aws:RequestTag/tag-key ou pour déterminer quelles balises (ou clés de balise) sont autorisées.
Par exemple, la politique IAM suivante est similaire à la précédente. Toutefois, cette politique permet aux principaux de créer des balises (TagResource) et de supprimer des balises UntagResource uniquement pour les balises avec une clé de balise Project.
Étant donné que TagResource les UntagResource demandes peuvent inclure plusieurs balises, vous devez spécifier un opérateur ForAllValues ou ForAnyValue définir un opérateur avec la TagKeys condition aws :. L'opérateur ForAnyValue exige qu'au moins l'une des clés de balise dans la demande corresponde à l'une des clés de balise dans la politique. L'opérateur ForAllValues exige que toutes les clés de balise dans la demande correspondent à l'une des clés de balise dans la politique. L'ForAllValuesopérateur renvoie également true s'il n'y a aucune balise dans la demande, mais TagResource UntagResource échoue si aucune balise n'est spécifiée. Pour plus de détails sur les opérateurs d'ensemble, veuillez consulter Utiliser plusieurs clés et valeurs dans le Guide de l'utilisateur IAM.