View a markdown version of this page

Contrôle d'accès pour les tables de streaming et la diffusion d'Amazon S3 - Amazon Kinesis Data Streams

Les traductions sont fournies par des outils de traduction automatique. En cas de conflit entre le contenu d'une traduction et celui de la version originale en anglais, la version anglaise prévaudra.

Contrôle d'accès pour les tables de streaming et la diffusion d'Amazon S3

Les tables de streaming et la diffusion d'Amazon S3 utilisent un rôle d'exécution de service IAM qu'Amazon Kinesis Data Streams assume pour écrire les données vers votre destination. Suivez les pratiques de contrôle d'accès suivantes :

  • Privilège minimal  : accordez uniquement les autorisations minimales dont le rôle d'exécution du service a besoin. Étendez les autorisations Amazon S3 à des compartiments et à des préfixes spécifiques plutôt que d'utiliser des caractères génériques.

  • Étendue à des ressources spécifiques  : limitez les autorisations au compartiment, au compartiment de tables ou à la table spécifique dans lequel la diffusion écrit. Évitez l'utilisation de Resource: "*".

  • Prévention de la confusion chez aws:SourceArn les adjoints  : incluez aws:SourceAccount des conditions dans la politique de confiance relative aux rôles d'exécution des services afin que seules vos ressources de prestation puissent assumer ce rôle.

  • Chiffrement du flux source  : si votre flux est chiffré avec un Clé gérée par AWS (aws/kinesisalias), vous ne pouvez pas créer de diffusion. Utilisez plutôt une clé gérée par le client pour le chiffrement des flux.

Pour connaître l'ensemble des politiques relatives aux rôles d'exécution des services, consultezAutorisations IAM pour la fourniture de données. Pour plus de détails sur le chiffrement et la journalisation des audits, consultezSécurité de la transmission des données.