View a markdown version of this page

Créez votre premier magasin de politiques Amazon Verified Permissions - Amazon Verified Permissions

Les traductions sont fournies par des outils de traduction automatique. En cas de conflit entre le contenu d'une traduction et celui de la version originale en anglais, la version anglaise prévaudra.

Créez votre premier magasin de politiques Amazon Verified Permissions

Pour ce didacticiel, supposons que vous êtes le développeur d'une application de partage de photos et que vous recherchez un moyen de contrôler les actions que les utilisateurs de l'application peuvent effectuer. Vous souhaitez contrôler qui peut ajouter, supprimer ou afficher des photos et des albums photos. Vous souhaitez également contrôler les actions qu'un utilisateur peut effectuer sur son compte. Peuvent-ils gérer leur compte, que diriez-vous du compte d'un ami ? Pour contrôler ces actions, vous devez créer des politiques qui autorisent ou interdisent ces actions en fonction de l'identité de l'utilisateur. Verified Permissions propose des magasins de polices, ou conteneurs, pour héberger ces politiques.

Dans ce didacticiel, nous allons vous expliquer comment créer un exemple de magasin de politiques à l'aide de la console Amazon Verified Permissions. La console propose quelques exemples d'options de magasin de politiques et nous allons créer un magasin PhotoFlash de politiques. Ce magasin de règles permet aux principaux utilisateurs, tels que les utilisateurs, d'effectuer des actions, telles que le partage, sur des ressources, telles que des photos ou des albums.

Le schéma suivant illustre les relations entre une directrice et User::alice les actions qu'elle peut effectuer sur diverses ressources, à savoir son PhotoFlash compte, le VactionPhoto94.jpg fichier, l'album alice-favorites-album photo et le groupe d'utilisateursalice-friend-group.

PhotoFlash relations avec les entités

Maintenant que vous comprenez le magasin des PhotoFlash politiques, créons le magasin des politiques et explorons-le.

Conditions préalables

Inscrivez-vous pour Compte AWS

Pour commencer AWS, vous avez besoin d'un Compte AWS. Pour plus d'informations sur la création d'un Compte AWS, consultez la section Démarrage avec un Compte AWS dans le Guide de Gestion de compte AWS référence.

Étape 1 : Création d'un magasin PhotoFlash de politiques

Dans la procédure suivante, vous allez créer un magasin de PhotoFlash politiques à l'aide de la AWS console.

Pour créer un magasin PhotoFlash de politiques
  1. Dans la console Autorisations vérifiées, choisissez Créer un nouveau magasin de politiques.

  2. Pour les options de démarrage, choisissez Démarrer à partir d'un exemple de magasin de politiques.

  3. Pour Exemple de projet, sélectionnez PhotoFlash.

  4. Choisissez Create Policy Store.

Une fois que le message « Magasin de politiques créé et configuré » s'affiche, choisissez Accéder à l'aperçu pour explorer votre magasin de politiques.

Étape 2 : Création d'une politique

Lorsque vous avez créé le magasin de politiques, une politique par défaut a été créée qui permet aux utilisateurs d'avoir un contrôle total sur leurs propres comptes. Cette politique est utile, mais pour nos besoins, créons une politique plus restrictive pour explorer les nuances des autorisations vérifiées. Si vous vous souvenez du schéma que nous avons vu plus haut dans le tutoriel, nous avions un directeurUser::alice, qui pouvait effectuer une actionUpdateAlbum, sur une ressource,alice-favorites-album. Ajoutons la politique qui permettra à Alice, et à Alice uniquement, de gérer cet album.

Pour créer une politique
  1. Dans la console Autorisations vérifiées, choisissez le magasin de politiques que vous avez créé à l'étape 1.

  2. Dans la navigation, sélectionnez Politiques.

  3. Choisissez Créer une politique, puis choisissez Créer une politique statique.

  4. Pour l'effet de la politique, choisissez Permettre.

  5. Pour la portée des principaux, choisissez Specific principal, puis pour Spécifier le type d'entité, choisissez PhotoFlash ::User, et pour Spécifier l'identifiant de l'entité, entrez. alice

  6. Pour Étendue des ressources, choisissez Ressource spécifique, puis pour Spécifier le type d'entité, choisissez PhotoFlash : :Album, et pour Spécifier l'identifiant de l'entité, entrezalice-favorites-album.

  7. Pour Étendue des actions, choisissez Ensemble d'actions spécifique, puis pour Action (s) à laquelle cette politique doit s'appliquer, sélectionnez UpdateAlbum.

  8. Choisissez Suivant.

  9. Dans Détails, dans la zone Description de la politique - facultatif, entrezPolicy allowing alice to update alice-favorites-album..

  10. Choisir Create policy (Créer une stratégie)

Maintenant que vous avez créé une politique, vous pouvez la tester dans la console Autorisations vérifiées.

Étape 3 : Tester un magasin de politiques

Après avoir créé votre magasin de politiques et votre politique, vous pouvez les tester en exécutant une demande d'autorisation simulée à l'aide du banc de test Verified Permissions.

Pour tester les politiques du magasin de politiques
  1. Ouvrez la console Autorisations vérifiées. Choisissez votre magasin de polices.

  2. Dans le volet de navigation de gauche, choisissez Test bench.

  3. Choisissez le mode visuel.

  4. Pour Principal, procédez comme suit :

    1. Pour le principal qui entreprend une action, choisissez PhotoFlash : :User et pour Spécifier l'identifiant de l'entité, entrezalice.

    2. Dans Attributs, pour Compte : Entité, assurez-vous que l'entité PhotoFlash : :Account est sélectionnée, et pour Spécifier l'identifiant de l'entité, entrezalice-account.

  5. Sous Ressource, pour Ressource sur laquelle le principal agit, choisissez le type de ressource PhotoFlash : :Album et pour Spécifier l'identifiant de l'entité, entrezalice-favorites-album.

  6. Pour Action, choisissez PhotoFlash : :Action : : » UpdateAlbum "dans la liste des actions valides.

  7. En haut de la page, choisissez Exécuter une demande d'autorisation pour simuler la demande d'autorisation pour les politiques Cedar dans le magasin d'exemples de politiques. Le banc d'essai devrait afficher Décision : Autoriser, ce qui indique que notre politique fonctionne comme prévu.

Le tableau suivant fournit des valeurs supplémentaires pour le principal, la ressource et l'action que vous pouvez tester à l'aide du banc de test Verified Permissions. Le tableau inclut la décision de demande d'autorisation sur la base des politiques statiques incluses dans l' PhotoFlash exemple de magasin de politiques et de la politique que vous avez créée à l'étape 2.

Valeur principale Compte principal : valeur de l'entité Valeur de la ressource Valeur du parent de la ressource Action Décision d'autorisation
PhotoFlash: :Utilisateur | bob PhotoFlash: :Compte | alice-account PhotoFlash: :Album | album des favoris de Alice N/A PhotoFlash: :Action : : « » UpdateAlbum Refuser
PhotoFlash: :Utilisateur | alice PhotoFlash: :Compte | alice-account PhotoFlash: :Foto | photo.jpeg PhotoFlash: :Compte | bob-account PhotoFlash: :Action : : « » ViewPhoto Refuser
PhotoFlash: :Utilisateur | alice PhotoFlash: :Compte | alice-account PhotoFlash: :Foto | photo.jpeg PhotoFlash: :Compte | alice-account PhotoFlash: :Action : : « » ViewPhoto Allow
PhotoFlash: :Utilisateur | alice PhotoFlash: :Compte | alice-account PhotoFlash: :Foto | bob-photo.jpeg PhotoFlash: :Album | Bob-Vacation-Album PhotoFlash: :Action : : « » DeletePhoto Refuser

Étape 4 : Nettoyer les ressources

Une fois que vous avez terminé d'explorer votre magasin de polices, supprimez-le.

Pour supprimer un entrepôt de politiques
  1. Dans la console Autorisations vérifiées, choisissez le magasin de politiques que vous avez créé à l'étape 1.

  2. Dans la navigation, choisissez Réglages.

  3. Sous Supprimer le magasin de règles, choisissez Supprimer ce magasin de politiques.

  4. Dans la boutique Supprimer cette politique ? boîte de dialogue, entrez Supprimer, puis choisissez Supprimer.