Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.
Ikhtisar pengelolaan akses di Amazon SQS
Setiap AWS sumber daya dimiliki oleh Akun AWS, dan izin untuk membuat atau mengakses sumber daya diatur oleh kebijakan izin. Administrator akun dapat melampirkan kebijakan izin ke identitas IAM (pengguna, grup, dan peran), dan beberapa layanan (seperti Amazon SQS) juga mendukung melampirkan kebijakan izin ke sumber daya.
catatan
Administrator akun (atau pengguna administrator) adalah pengguna dengan hak administratif. Untuk informasi selengkapnya, lihat Praktik Terbaik IAM dalam Panduan Pengguna IAM.
Saat memberikan izin, Anda menentukan pengguna apa yang mendapatkan izin, sumber daya yang mereka dapatkan izin, dan tindakan spesifik yang ingin Anda izinkan pada sumber daya.
Sumber daya dan operasi Amazon Simple Queue Service
Di Amazon SQS, satu-satunya sumber daya adalah antri an. Dalam kebijakan, gunakan Nama Sumber Daya Amazon (ARN) untuk mengidentifikasi sumber daya yang diterapkan kebijakan tersebut. Sumber daya berikut memiliki ARN unik yang terkait dengannya:
| Tipe sumber daya | Format ARN |
|---|---|
| Antrean | arn:aws:sqs: |
Berikut ini adalah contoh format ARN untuk antrian:
-
ARN untuk antrian yang dinam
my_queueai di wilayah AS Timur (Ohio), milik AWS Akun 123456789012:arn:aws:sqs:us-east-2:123456789012:my_queue -
ARN untuk antrian yang
my_queuedinamai di masing-masing wilayah berbeda yang didukung Amazon SQS:arn:aws:sqs:*:123456789012:my_queue -
ARN yang menggunakan
*atau?sebagai wildcard untuk nama antrian. Dalam contoh berikut, ARN mencocokkan semua antrian yang diawali dengan:my_prefix_arn:aws:sqs:*:123456789012:my_prefix_*
Anda bisa mendapatkan nilai ARN untuk antrian yang ada dengan memanggil GetQueueAttributes tindakan. Nilai QueueArn atribut adalah ARN dari antrian. Untuk informasi selengkapnya tentang ARN, lihat ARN IAM di Panduan Pengguna IAM.
Amazon SQS menyediakan serangkaian tindakan yang bekerja dengan sumber daya antrian. Untuk informasi selengkapnya, lihat Izin API Amazon SQS: Tindakan dan referensi sumber daya.
Memahami kepemilikan sumber daya
Memiliki Akun AWS sumber daya yang dibuat di akun, terlepas dari siapa yang membuat sumber daya. Secara khusus, pemilik sumber daya adalah entitas utama (yaitu, akun root, pengguna, atau peran IAM) yang mengotentikasi permintaan pembuatan sumber daya. Akun AWS Contoh berikut menggambarkan cara kerjanya:
-
Jika Anda menggunakan kredentif akun root Akun AWS untuk membuat antrian Amazon SQS, Anda Akun AWS adalah pemilik sumber daya (di Amazon SQS, sumber dayanya adalah antrian Amazon SQS).
-
Jika Anda membuat pengguna di Anda Akun AWS dan memberikan izin untuk membuat antrian kepada pengguna, pengguna dapat membuat antrian. Namun, Anda Akun AWS (milik pengguna) memiliki sumber daya antrian.
-
Jika Anda membuat peran IAM Akun AWS dengan izin untuk membuat antrian Amazon SQS, siapa pun yang dapat mengambil peran tersebut dapat membuat antrian. Anda Akun AWS (yang menjadi milik peran) memiliki sumber daya antrian.
Mengelola akses ke sumber daya
Kebijakan izin menjelaskan izin yang diberikan ke akun. Bagian berikut menjelaskan opsi yang tersedia untuk membuat kebijakan izin.
catatan
Bagian ini membahas penggunaan IAM dalam konteks Amazon SQS. Bagian ini tidak memberikan informasi yang mendetail tentang layanan IAM. Untuk dokumentasi lengkap IAM, lihat Apa yang Dimaksud dengan IAM? dalam Panduan Pengguna IAM. Untuk informasi tentang sintaksis dan penjelasan kebijakan IAM, lihat Referensi Kebijakan IAM AWS di Panduan Pengguna IAM.
Kebijakan yang terlampir pada identitas IAM disebut kebijakan (kebijakan IAM) berbasis identitas dan kebijakan yang dilampirkan pada sumber daya disebut kebijakan berbasis sumber daya.
Identity-based kebijakan
Ada dua cara untuk memberikan izin kepada pengguna Anda ke antrian Amazon SQS Anda: menggunakan sistem kebijakan Amazon SQS dan menggunakan sistem kebijakan IAM. Anda dapat menggunakan salah satu sistem, atau keduanya, untuk melampirkan kebijakan ke pengguna atau peran. Dalam kebanyakan kasus, Anda dapat mencapai hasil yang sama menggunakan salah satu sistem. Misalnya, Anda dapat melakukan hal berikut:
-
Lampirkan kebijakan izin ke pengguna atau grup di akun Anda — Untuk memberikan izin pengguna untuk membuat antrian Amazon SQS, lampirkan kebijakan izin ke pengguna atau grup tempat pengguna tersebut berada.
-
Melampirkan kebijakan izin ke pengguna lain Akun AWS — Anda dapat melampirkan kebijakan izin ke pengguna lain Akun AWS untuk memungkinkan mereka berinteraksi dengan antrian Amazon SQS. Namun, izin lintas akun tidak berlaku untuk tindakan berikut:
Cross-account izin tidak berlaku untuk tindakan berikut:
Untuk memberikan akses untuk tindakan ini, pengguna harus menjadi milik yang sama Akun AWS dengan yang memiliki antrian Amazon SQS.
-
Melampirkan kebijakan izin ke peran (berikan izin lintas akun) — Untuk memberikan izin lintas akun ke antrian SQS, Anda harus menggabungkan IAM dan kebijakan berbasis sumber daya:
-
Di Akun A (yang memiliki antrian):
-
Lampirkan kebijakan berbasis sumber daya ke antrian SQS. Kebijakan ini harus secara eksplisit memberikan izin yang diperlukan (misalnya
SendMessage,,ReceiveMessage) kepada prinsipal di Akun B (seperti peran IAM).
-
-
Di Akun A, buat peran IAM:
-
Kebijakan kepercayaan yang memungkinkan Akun B atau an Layanan AWS untuk mengambil peran tersebut.
catatan
Jika Anda ingin Layanan AWS (seperti Lambda atauEventBridge) untuk mengambil peran, tentukan prinsip layanan (misalnya,lambda.amazonaws.com) dalam kebijakan kepercayaan.
-
Kebijakan berbasis identitas yang memberikan izin peran yang diasumsikan untuk berinteraksi dengan antrian.
-
-
Di Akun B, berikan izin untuk mengambil peran di Akun A.
-
Anda harus mengonfigurasi kebijakan akses antrian untuk mengizinkan prinsipal lintas akun. Kebijakan berbasis identitas IAM saja tidak cukup untuk akses lintas akun ke antrian SQS.
Untuk informasi selengkapnya tentang penggunaan IAM untuk mendelegasikan izin, lihat Manajemen Akses dalam Panduan Pengguna IAM.
Meskipun Amazon SQS bekerja dengan kebijakan IAM, ia memiliki infrastruktur kebijakannya sendiri. Anda dapat menggunakan kebijakan Amazon SQS dengan antrian untuk menentukan AWS Akun mana yang memiliki akses ke antrian. Anda dapat menentukan jenis akses dan kondisi (misalnya, kondisi yang memberikan izin untuk digunakanSendMessage, ReceiveMessage jika permintaan dibuat sebelum 31 Desember 2010). Tindakan spesifik yang dapat Anda berikan izin adalah bagian dari daftar keseluruhan tindakan Amazon SQS. Saat Anda menulis kebijakan Amazon SQS dan menentukan * untuk “izinkan semua tindakan Amazon SQS,” itu berarti bahwa pengguna dapat melakukan semua tindakan di subset ini.
Diagram berikut menggambarkan konsep salah satu kebijakan dasar Amazon SQS yang mencakup subset tindakan. Kebijakan ini untukqueue_xyz, dan memberikan izin AWS Akun 1 dan AWS Akun 2 untuk menggunakan tindakan apa pun yang diizinkan dengan antrian yang ditentukan.
catatan
Sumber daya dalam kebijakan ditentukan sebagai123456789012/queue_xyz, di 123456789012 mana ID AWS Akun dari akun yang memiliki antrian.
Dengan diperkenalkannya IAM dan konsep Pengguna dan Nama Sumber Daya Amazon (ARN), beberapa hal telah berubah tentang kebijakan SQS. Diagram dan tabel berikut menjelaskan perubahan.
Untuk informasi tentang memberikan izin kepada pengguna di akun yang berbeda, lihat Tutorial: Mendelegasikan Akses di AWS Seluruh Akun Menggunakan Peran IAM di Panduan Pengguna IAM.
Subset tindakan yang termasuk dalam * telah diperluas. Untuk daftar tindakan yang diizinkan, lihatIzin API Amazon SQS: Tindakan dan referensi sumber daya.
Anda dapat menentukan sumber daya menggunakan Nama Sumber Daya Amazon (ARN), cara standar untuk menentukan sumber daya dalam kebijakan IAM. Untuk informasi tentang format ARN untuk antrian Amazon SQS, lihat. Sumber daya dan operasi Amazon Simple Queue Service
Misalnya, menurut kebijakan Amazon SQS pada diagram sebelumnya, siapa pun yang memiliki kredenSIAL keamanan untuk AWS Akun 1 atau AWS Akun 2 dapat mengaksesqueue_xyz. Selain itu, Pengguna Bob dan Susan di Akun Anda sendiri AWS (dengan ID123456789012) dapat mengakses antrian.
Sebelum pengenalan IAM, Amazon SQS secara otomatis memberi pembuat antrian kontrol penuh atas antrian (yaitu, akses ke semua kemungkinan tindakan Amazon SQS pada antrian itu). Ini tidak lagi benar, kecuali pembuat menggunakan kreden AWS tif keamanan. Setiap pengguna yang memiliki izin untuk membuat antrian juga harus memiliki izin untuk menggunakan tindakan Amazon SQS lainnya untuk melakukan apa pun dengan antrian yang dibuat.
Berikut ini adalah contoh kebijakan yang memungkinkan pengguna untuk menggunakan semua tindakan Amazon SQS, tetapi hanya dengan antrian yang namanya diawali dengan string literal. bob_queue_
Untuk informasi selengkapnya, lihatMenggunakan kebijakan dengan Amazon SQS, dan Identitas (Pengguna, Grup, dan Peran) di Panduan Pengguna IAM.
Menentukan elemen kebijakan: Tindakan, efek, sumber daya, dan principal
Untuk setiap sumber daya Amazon Simple Queue Service, layanan menentukan serangkaian tindakan. Untuk memberikan izin untuk tindakan ini, Amazon SQS mendefinisikan serangkaian tindakan yang dapat Anda tentukan dalam kebijakan.
catatan
Melakukan tindakan dapat memerlukan izin untuk lebih dari satu tindakan. Saat memberikan izin untuk tindakan tertentu, Anda juga mengidentifikasi sumber daya yang tindakannya diizinkan atau ditolak.
Berikut adalah elemen-elemen kebijakan yang paling dasar:
-
Sumber daya – Dalam kebijakan, Anda menggunakan Amazon Resource Name (ARN) untuk mengidentifikasi sumber daya yang diatur kebijakan.
-
Tindakan – Anda menggunakan kata kunci tindakan untuk mengidentifikasi tindakan sumber daya yang ingin Anda izinkan atau tolak. Misalnya,
sqs:CreateQueueizin memungkinkan pengguna untuk melakukanCreateQueuetindakan Amazon Simple Queue Service. -
Efek – Anda menentukan efek ketika pengguna meminta tindakan tertentu—efek ini dapat berupa pemberian izin atau penolakan. Jika Anda tidak secara eksplisit memberikan akses ke sumber daya, akses secara implisit ditolak. Anda juga dapat secara eksplisit menolak akses ke sumber daya, yang dapat Anda lakukan untuk memastikan bahwa pengguna tidak dapat mengaksesnya, meskipun kebijakan yang berbeda memberikan akses.
-
Prinsipal – Dalam kebijakan berbasis identitas (Kebijakan IAM), pengguna yang dilampiri kebijakan adalah prinsipal secara implisit. Untuk kebijakan berbasis sumber daya, Anda menentukan pengguna, akun, layanan, atau entitas lain yang diinginkan untuk menerima izin (berlaku hanya untuk kebijakan berbasis sumber daya).
Untuk mempelajari selengkapnya tentang sintaks dan deskripsi kebijakan Amazon SQS, lihat Referensi Kebijakan AWS IAM di Panduan Pengguna IAM.
Untuk tabel semua tindakan Amazon Simple Queue Service dan sumber daya yang diterapkan, lihatIzin API Amazon SQS: Tindakan dan referensi sumber daya.