Actions, ressources et clés de condition pour Amazon OpenSearch Service - Référence de l'autorisation de service

Les traductions sont fournies par des outils de traduction automatique. En cas de conflit entre le contenu d'une traduction et celui de la version originale en anglais, la version anglaise prévaudra.

Actions, ressources et clés de condition pour Amazon OpenSearch Service

Amazon OpenSearch Service (préfixe de service :es) fournit les ressources, actions et clés de contexte de condition spécifiques au service suivantes à utiliser dans les politiques d'autorisation IAM.

Références :

Actions définies par Amazon OpenSearch Service

Vous pouvez indiquer les actions suivantes dans l'élément Action d'une déclaration de politique IAM. Utilisez des politiques pour accorder des autorisations permettant d'effectuer une opération dans AWS. Lorsque vous utilisez une action dans une politique, vous autorisez ou refusez généralement l'accès à l'opération d'API ou à la commande CLI portant le même nom. Toutefois, dans certains cas, une seule action contrôle l'accès à plusieurs opérations. D'autres opérations, quant à elles, requièrent plusieurs actions différentes.

La colonne Types de ressources indique si chaque action prend en charge les autorisations au niveau des ressources. S'il n'y a pas de valeur pour cette colonne, vous devez indiquer toutes les ressources (« * ») dans l'élément Resource de votre déclaration de politique. Si la colonne inclut un type de ressource, vous pouvez indiquer un ARN de ce type dans une déclaration avec cette action. Si l'action comporte une ou plusieurs ressources requises, l'appelant doit être autorisé à utiliser l'action avec ces ressources. Les ressources requises sont indiquées dans le tableau par un astérisque (*). Si vous limitez l'accès aux ressources avec l'Resourceélément dans une politique IAM, vous devez inclure un ARN ou un modèle pour chaque type de ressource requis. Certaines actions prennent en charge plusieurs types de ressources. Si le type de ressource est facultatif (non indiqué comme obligatoire), vous pouvez choisir d'utiliser l'un, mais pas l'autre.

La colonne Clés de condition inclut des clés que vous pouvez spécifier dans l'élément Condition d'une déclaration de politique. Pour plus d'informations sur les clés de condition associées aux ressources du service, consultez la colonne Clés de condition du tableau des types de ressources.

Note

Les clés de condition des ressources sont répertoriées dans le tableau Types de ressources. Vous pouvez trouver un lien vers le type de ressource qui s'applique à une action dans la colonne Types de ressources (* obligatoire) du tableau Actions. Le type de ressource indiqué dans le tableau Types de ressources inclut la colonne Clés de condition, qui contient les clés de condition de ressource qui s'appliquent à une action dans le tableau Actions.

Pour plus de détails sur les colonnes du tableau suivant, veuillez consulter le tableau Actions.

Actions Description Niveau d'accès Types de ressources (*obligatoire) Clés de condition Actions dépendantes
AcceptInboundConnection Accorde l'autorisation au propriétaire d'un domaine de destination d'accepter une demande de connexion de recherche entre clusters entrante Écrire
AcceptInboundCrossClusterSearchConnection Accorde l'autorisation au propriétaire d'un domaine de destination d'accepter une demande de connexion de recherche entre clusters entrante. Cette autorisation est obsolète. Utilisez AcceptInboundConnection plutôt Écrire
AddDataSource Accorde l'autorisation d'ajouter la source de données pour le domaine OpenSearch de service Écrire

domain*

AddTags Accorde l'autorisation d'associer des balises de ressources à un domaine OpenSearch de service Identification

domain*

aws:RequestTag/${TagKey}

aws:TagKeys

AssociatePackage Accorde l'autorisation d'associer un package à un domaine OpenSearch de service Écrire

domain*

AuthorizeVpcEndpointAccess Accorde l'autorisation de fournir l'accès à un domaine Amazon OpenSearch Service via l'utilisation d'un point de terminaison VPC d'interface Écrire
CancelDomainConfigChange Accorde l'autorisation d'annuler une modification sur un domaine OpenSearch de service Écrire

domain*

CancelElasticsearchServiceSoftwareUpdate Accorde l'autorisation d'annuler la mise à jour logicielle d'un domaine. Cette autorisation est obsolète. Utilisez CancelServiceSoftwareUpdate plutôt Écrire

domain*

CancelServiceSoftwareUpdate Accorde l'autorisation d'annuler la mise à jour logicielle d'un domaine Écrire

domain*

CreateDomain Accorde l'autorisation de créer un domaine Amazon OpenSearch Service Écrire

domain

aws:RequestTag/${TagKey}

aws:TagKeys

CreateElasticsearchDomain Accorde l'autorisation de créer un domaine OpenSearch de service. Cette autorisation est obsolète. Utilisez CreateDomain plutôt Écrire

domain

aws:RequestTag/${TagKey}

aws:TagKeys

CreateElasticsearchServiceRole Accorde l'autorisation de créer le rôle lié au service requis pour les domaines de OpenSearch service qui utilisent l'accès VPC. Cette autorisation est obsolète. OpenSearch Le service crée pour vous le rôle lié au service Écrire
CreateOutboundConnection Accorde l'autorisation de créer une connexion de recherche entre clusters d'un domaine source vers un domaine de destination Écrire

domain*

CreateOutboundCrossClusterSearchConnection Accorde l'autorisation de créer une connexion de recherche entre clusters d'un domaine source vers un domaine de destination. Cette autorisation est obsolète. Utilisez CreateOutboundConnection plutôt Écrire

domain*

CreatePackage Accorde l'autorisation d'ajouter un package à utiliser avec les domaines OpenSearch de service Écrire
CreateServiceRole Accorde l'autorisation de créer le rôle lié au service requis pour les domaines Amazon OpenSearch Service qui utilisent un accès VPC Écrire
CreateVpcEndpoint Accorde l'autorisation de créer un point de terminaison OpenSearch VPC géré par Amazon Service Écrire
DeleteDataSource Accorde l'autorisation de supprimer la source de données pour le domaine OpenSearch de service Écrire

domain*

DeleteDomain Autorise la suppression d'un domaine Amazon OpenSearch Service et de toutes ses données Écrire

domain*

DeleteElasticsearchDomain Accorde l'autorisation de supprimer un domaine de OpenSearch service et toutes ses données. Cette autorisation est obsolète. Utilisez DeleteDomain plutôt Écrire

domain*

DeleteElasticsearchServiceRole Accorde l'autorisation de supprimer le rôle lié au service requis pour les domaines de OpenSearch service qui utilisent l'accès VPC. Cette autorisation est obsolète. Utilisez l'API IAM pour supprimer les rôles lié à un service Écrire
DeleteInboundConnection Accorde l'autorisation au propriétaire du domaine de destination de supprimer une connexion de recherche entre clusters entrante existante Écrire
DeleteInboundCrossClusterSearchConnection Accorde l'autorisation au propriétaire du domaine de destination de supprimer une connexion de recherche entre clusters entrante existante. Cette autorisation est obsolète. Utilisez DeleteInboundConnection plutôt Écrire
DeleteOutboundConnection Accorde l'autorisation au propriétaire du domaine source de supprimer une connexion de recherche entre clusters sortante existante Écrire
DeleteOutboundCrossClusterSearchConnection Accorde l'autorisation au propriétaire du domaine source de supprimer une connexion de recherche entre clusters sortante existante. Cette autorisation est obsolète. Utilisez DeleteOutboundConnection plutôt Écrire
DeletePackage Accorde l'autorisation de supprimer un package du OpenSearch service. Le package ne peut pas être associé à aucun domaine Écrire
DeleteVpcEndpoint Accorde l'autorisation de supprimer un point de terminaison VPC d' OpenSearch interface géré par Amazon Service Écrire
DescribeDomain Accorde l'autorisation d'afficher une description de la configuration de domaine pour le domaine de OpenSearch service spécifié, y compris l'ID du domaine, le point de terminaison du service et l'ARN Lecture

domain*

DescribeDomainAutoTunes Accorde l'autorisation de consulter la configuration Auto-Tune du domaine pour le domaine de OpenSearch service spécifié, y compris l'état Auto-Tune et les calendriers de maintenance Lecture

domain*

DescribeDomainChangeProgress Autorise l'affichage détaillé de la progression des étapes d'un domaine de OpenSearch service Lecture

domain*

DescribeDomainConfig Accorde l'autorisation de consulter une description des options de configuration et de l'état d'un domaine de OpenSearch service Lecture

domain*

DescribeDomainHealth Octroie l'autorisation de consulter les informations relatives à l'état du domaine et des nœuds, à la zone de disponibilité de secours, au nombre de nœuds par zone de disponibilité et au nombre de partitions par nœud. Lecture

domain*

DescribeDomainNodes Accorde l'autorisation d'afficher les informations sur les nœuds configurés pour le domaine et leurs configurations : ID du nœud, type de nœud, état du nœud, zone de disponibilité, type d'instance et stockage Lecture

domain*

DescribeDomains Accorde l'autorisation de consulter une description de la configuration du domaine pour un maximum de cinq domaines OpenSearch de service spécifiés Liste

domain*

DescribeDryRunProgress Accorde l'autorisation de décrire l'état d'un contrôle de validation préalable à la mise à jour sur un domaine OpenSearch de service Lecture

domain*

DescribeElasticsearchDomain Accorde l'autorisation de consulter une description de la configuration de domaine pour le domaine de OpenSearch service spécifié, y compris l'ID du domaine, le point de terminaison du service et l'ARN. Cette autorisation est obsolète. Utilisez DescribeDomain plutôt Lecture

domain*

DescribeElasticsearchDomainConfig Accorde l'autorisation de consulter une description de la configuration et de l'état d'un domaine de OpenSearch service. Cette autorisation est obsolète. Utilisez DescribeDomainConfig plutôt Lecture

domain*

DescribeElasticsearchDomains Accorde l'autorisation de consulter une description de la configuration du domaine pour un maximum de cinq OpenSearch domaines Amazon spécifiés. Cette autorisation est obsolète. Utilisez DescribeDomains plutôt Liste

domain*

DescribeElasticsearchInstanceTypeLimits Accorde l'autorisation de consulter le nombre d'instances, le stockage et les limites du nœud principal pour une OpenSearch version et un type d'instance donnés. Cette autorisation est obsolète. Utilisez DescribeInstanceTypeLimits plutôt Liste
DescribeInboundConnections Accorde l'autorisation de répertorier toutes les connexions de recherche entre clusters entrantes pour un domaine de destination Liste
DescribeInboundCrossClusterSearchConnections Accorde l'autorisation de répertorier toutes les connexions de recherche entre clusters entrantes pour un domaine de destination. Cette autorisation est obsolète. Utilisez DescribeInboundConnections plutôt Liste
DescribeInstanceTypeLimits Accorde l'autorisation d'afficher le nombre d'instances, le stockage et les limites de nœud principal pour une version et un type d'instance de moteur donnés Liste
DescribeOutboundConnections Accorde l'autorisation de répertorier toutes les connexions de recherche entre clusters sortantes pour un domaine source Liste
DescribeOutboundCrossClusterSearchConnections Accorde l'autorisation de répertorier toutes les connexions de recherche entre clusters sortantes pour un domaine source. Cette autorisation est obsolète. Utilisez DescribeOutboundConnections plutôt Liste
DescribePackages Accorde l'autorisation de décrire tous les packages disponibles pour les domaines OpenSearch de service Lecture
DescribeReservedElasticsearchInstanceOfferings Accorde l'autorisation de récupérer les offres d'instances réservées pour Amazon OpenSearch Service. Cette autorisation est obsolète. Utilisez DescribeReservedInstanceOfferings plutôt Liste
DescribeReservedElasticsearchInstances Accorde l'autorisation de récupérer les instances réservées au OpenSearch service qui ont déjà été achetées. Cette autorisation est obsolète. Utilisez DescribeReservedInstances plutôt Liste
DescribeReservedInstanceOfferings Accorde l'autorisation de récupérer les offres d'instances réservées pour le service OpenSearch Liste
DescribeReservedInstances Accorde l'autorisation de récupérer les instances réservées au OpenSearch service qui ont déjà été achetées Liste
DescribeVpcEndpoints Accorde l'autorisation de décrire un ou plusieurs points de terminaison OpenSearch VPC gérés par Amazon Service Liste
DissociatePackage Accorde l'autorisation de dissocier un package du domaine de OpenSearch service spécifié Écrire

domain*

ESCrossClusterGet Accorde l'autorisation d'envoyer des demandes entre clusters à un domaine de destination Lecture

domain

ESHttpDelete Accorde l'autorisation d'envoyer des requêtes HTTP DELETE aux OpenSearch API Écrire

domain

ESHttpGet Accorde l'autorisation d'envoyer des requêtes HTTP GET aux OpenSearch API Lecture

domain

ESHttpHead Accorde l'autorisation d'envoyer des requêtes HTTP HEAD aux OpenSearch API Lecture

domain

ESHttpPatch Accorde l'autorisation d'envoyer des requêtes HTTP PATCH aux OpenSearch API Écrire

domain

ESHttpPost Accorde l'autorisation d'envoyer des requêtes HTTP POST aux OpenSearch API Écrire

domain

ESHttpPut Accorde l'autorisation d'envoyer des requêtes HTTP PUT aux OpenSearch API Écrire

domain

GetCompatibleElasticsearchVersions Accorde l'autorisation de récupérer une liste des versions compatibles OpenSearch et d'Elasticsearch vers lesquelles un domaine de OpenSearch service peut être mis à niveau. Cette autorisation est obsolète. Utilisez GetCompatibleVersions plutôt Liste

domain*

GetCompatibleVersions Accorde l'autorisation de récupérer la liste des versions de moteur compatibles vers lesquelles un domaine de OpenSearch service peut être mis à niveau Liste

domain*

GetDataSource Accorde l'autorisation d'obtenir la source de données pour le domaine OpenSearch de service Lecture

domain*

GetDomainMaintenanceStatus Accorde l'autorisation de récupérer l'état de l'action de maintenance pour le nœud. Lecture

domain*

GetPackageVersionHistory Accorde l'autorisation de récupérer l'historique des versions d'un package Lecture
GetUpgradeHistory Accorde l'autorisation de récupérer l'historique de mise à niveau d'un domaine de OpenSearch service donné Lecture

domain*

GetUpgradeStatus Accorde l'autorisation de récupérer l'état de mise à niveau d'un domaine de OpenSearch service donné Lecture

domain*

ListDataSources Accorde l'autorisation de récupérer une liste de sources de données pour le domaine OpenSearch de service Liste

domain*

ListDomainMaintenances Accorde l'autorisation de récupérer une liste d'actions de maintenance pour le domaine OpenSearch de service Liste

domain*

ListDomainNames Accorde l'autorisation d'afficher les noms de tous les domaines de OpenSearch service que possède l'utilisateur actuel Liste
ListDomainsForPackage Accorde l'autorisation de répertorier tous les domaines de OpenSearch service auxquels un package est associé Liste
ListElasticsearchInstanceTypeDetails Accorde l'autorisation de répertorier tous les types d'instances et les fonctionnalités disponibles pour une OpenSearch version donnée. Cette autorisation est obsolète. Utilisez ListInstanceTypeDetails plutôt Liste
ListElasticsearchInstanceTypes Accorde l'autorisation de répertorier tous les types d'instances EC2 pris en charge pour une version donnée OpenSearch Liste
ListElasticsearchVersions Accorde l'autorisation de répertorier toutes les OpenSearch versions prises en charge sur Amazon OpenSearch Service. Cette autorisation est obsolète. Utilisez ListVersions plutôt Liste
ListInstanceTypeDetails Accorde l'autorisation de répertorier tous les types d'instances et les fonctionnalités disponibles pour une version donnée OpenSearch ou Elasticsearch Liste
ListPackagesForDomain Accorde l'autorisation de répertorier tous les packages associés au domaine OpenSearch de service Liste

domain*

ListScheduledActions Accorde l'autorisation de récupérer une liste des modifications de configuration planifiées pour un domaine OpenSearch de service Liste

domain*

ListTags Accorde l'autorisation d'afficher toutes les balises de ressources pour un domaine OpenSearch de service Lecture

domain*

ListVersions Accorde l'autorisation de répertorier toutes les versions prises en charge OpenSearch et d'Elasticsearch dans Amazon Service OpenSearch Liste
ListVpcEndpointAccess Accorde l'autorisation de récupérer des informations sur chaque AWS principal autorisé à accéder à un domaine Amazon OpenSearch Service donné via l'utilisation d'un point de terminaison VPC d'interface Liste
ListVpcEndpoints Accorde l'autorisation de récupérer tous les points de terminaison OpenSearch VPC gérés par Amazon Service dans la région et dans la région en cours Compte AWS Liste
ListVpcEndpointsForDomain Accorde l'autorisation de récupérer tous les points de terminaison OpenSearch VPC gérés par Amazon Service associés à un domaine particulier Liste
PurchaseReservedElasticsearchInstanceOffering Accorde l'autorisation d'acheter des instances réservées au OpenSearch service. Cette autorisation est obsolète. Utilisez PurchaseReservedInstanceOffering plutôt Écrire
PurchaseReservedInstanceOffering Accorde l'autorisation d'acheter des instances OpenSearch réservées Écrire
RejectInboundConnection Accorde l'autorisation au propriétaire du domaine de destination de rejeter une demande de connexion de recherche entre clusters entrante Écrire
RejectInboundCrossClusterSearchConnection Accorde l'autorisation au propriétaire du domaine de destination de rejeter une demande de connexion de recherche entre clusters entrante. Cette autorisation est obsolète. Utilisez RejectInboundConnection plutôt Écrire
RemoveTags Accorde l'autorisation de supprimer les balises de ressources d'un domaine OpenSearch de service Identification

domain*

aws:TagKeys

RevokeVpcEndpointAccess Accorde l'autorisation de révoquer l'accès à un domaine Amazon OpenSearch Service fourni via un point de terminaison VPC d'interface Écrire
StartDomainMaintenance Accorde l'autorisation de lancer la maintenance sur le nœud. Écrire

domain*

StartElasticsearchServiceSoftwareUpdate Accorde l'autorisation de démarrer la mise à jour logicielle d'un domaine. Cette autorisation est obsolète. Utilisez StartServiceSoftwareUpdate plutôt Écrire

domain*

StartServiceSoftwareUpdate Accorde l'autorisation de démarrer la mise à jour logicielle d'un domaine Écrire

domain*

UpdateDataSource Accorde l'autorisation de mettre à jour la source de données pour le domaine OpenSearch de service Écrire

domain*

UpdateDomainConfig Accorde l'autorisation de modifier la configuration d'un domaine de OpenSearch service, telle que le type d'instance ou le nombre d'instances Écrire

domain*

UpdateElasticsearchDomainConfig Accorde l'autorisation de modifier la configuration d'un domaine de OpenSearch service, telle que le type d'instance ou le nombre d'instances. Cette autorisation est obsolète. Utilisez UpdateDomainConfig plutôt Écrire

domain*

UpdatePackage Autorise la mise à jour d'un package à utiliser avec les domaines OpenSearch de service Écrire
UpdateScheduledAction Accorde l'autorisation de replanifier une modification de configuration OpenSearch de domaine de service planifiée pour une date ultérieure Écrire

domain*

UpdateVpcEndpoint Accorde l'autorisation de modifier un point de terminaison VPC d' OpenSearch interface géré par Amazon Service Écrire
UpgradeDomain Accorde l'autorisation de lancer la mise à niveau d'un domaine de OpenSearch service vers une version donnée Écrire

domain*

UpgradeElasticsearchDomain Accorde l'autorisation de lancer la mise à niveau d'un domaine de OpenSearch service vers une version spécifiée. Cette autorisation est obsolète. Utilisez UpgradeDomain plutôt Écrire

domain*

Types de ressources définis par Amazon OpenSearch Service

Ce service définit les types de ressources suivants, qui peuvent être utilisés dans l' Resource élément des déclarations de politique d'autorisation IAM. Chaque action du tableau Actions identifie les types de ressources pouvant être spécifiés avec cette action. Un type de ressource peut également définir les clés de condition que vous pouvez inclure dans une politique. Ces clés sont affichées dans la dernière colonne du tableau. Pour plus de détails sur les colonnes du tableau suivant, veuillez consulter le tableau Types de ressources.

Types de ressources ARN Clés de condition
domain arn:${Partition}:es:${Region}:${Account}:domain/${DomainName}

aws:ResourceTag/${TagKey}

es_role arn:${Partition}:iam::${Account}:role/aws-service-role/es.amazonaws.com/AWSServiceRoleForAmazonOpenSearchService

aws:ResourceTag/${TagKey}

opensearchservice_role arn:${Partition}:iam::${Account}:role/aws-service-role/opensearchservice.amazonaws.com/AWSServiceRoleForAmazonOpenSearchService

aws:ResourceTag/${TagKey}

Clés de condition pour Amazon OpenSearch Service

Amazon OpenSearch Service définit les clés de condition suivantes qui peuvent être utilisées dans l'Conditionélément d'une politique IAM. Vous pouvez utiliser ces clés pour affiner les conditions d'application de la déclaration de politique. Pour plus de détails sur les colonnes du tableau suivant, veuillez consulter le tableau Clés de condition.

Pour afficher les clés de condition globales disponibles pour tous les services, consultez Clés de condition globales disponibles.

Clés de condition Description Type
aws:RequestTag/${TagKey} Filtre l'accès en fonction des identifications transmises dans la demande Chaîne
aws:ResourceTag/${TagKey} Filtre l'accès en fonction des identifications associées à la ressource Chaîne
aws:TagKeys Filtre l'accès en fonction des clés d'identification transmises dans la demande ArrayOfString