Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.
Menggunakan kebijakan dengan Amazon SQS
Topik ini memberikan contoh kebijakan berbasis identitas di mana administrator akun dapat melampirkan kebijakan izin ke identitas IAM (pengguna, grup, dan peran).
penting
Kami menyarankan Anda terlebih dahulu meninjau topik pengantar yang menjelaskan konsep dasar dan opsi yang tersedia bagi Anda untuk mengelola akses ke sumber daya Layanan Antrian Sederhana Amazon Anda. Untuk informasi selengkapnya, lihat Ikhtisar pengelolaan akses di Amazon SQS.
Dengan pengecualianListQueues, semua tindakan Amazon SQS mendukung izin tingkat sumber daya. Untuk informasi selengkapnya, lihat Izin API Amazon SQS: Tindakan dan referensi sumber daya.
Menggunakan kebijakan Amazon SQS dan IAM
Ada dua cara untuk memberikan izin kepada pengguna ke sumber daya Amazon SQS Anda: menggunakan sistem kebijakan Amazon SQS (kebijakan berbasis sumber daya) dan menggunakan sistem kebijakan IAM (kebijakan berbasis identitas). Anda dapat menggunakan satu atau kedua metode, dengan pengecualian ListQueues tindakan, yang merupakan izin regional yang hanya dapat ditetapkan dalam kebijakan IAM.
Misalnya, diagram berikut menunjukkan kebijakan IAM dan kebijakan Amazon SQS yang setara dengannya. Kebijakan IAM memberikan hak atas Amazon SQS ReceiveMessage dan SendMessage tindakan untuk antrian yang dipanggil queue_xyz di AWS Akun Anda, dan kebijakan dilampirkan ke pengguna bernama Bob dan Susan (Bob dan Susan memiliki izin yang tercantum dalam kebijakan). Kebijakan Amazon SQS ini juga memberi Bob dan Susan hak atas SendMessage tindakan ReceiveMessage dan untuk antrian yang sama.
catatan
Contoh berikut menunjukkan kebijakan sederhana tanpa kondisi. Anda dapat menentukan kondisi tertentu di salah satu kebijakan dan mendapatkan hasil yang sama.
Ada satu perbedaan utama antara kebijakan IAM dan Amazon SQS: sistem kebijakan Amazon SQS memungkinkan Anda memberikan izin ke AWS Akun lain, sedangkan IAM tidak.
Terserah Anda bagaimana Anda menggunakan kedua sistem bersama-sama untuk mengelola izin Anda. Contoh berikut menunjukkan cara sistem dua kebijakan bekerja sama.
-
Dalam contoh pertama, Bob memiliki kebijakan IAM dan kebijakan Amazon SQS yang berlaku untuk akunnya. Kebijakan IAM memberikan izin akunnya untuk
ReceiveMessagetindakan aktifqueue_xyz, sedangkan kebijakan Amazon SQS memberikan izin akunnya untukSendMessagetindakan pada antrian yang sama. Diagram berikut menggambarkan konsep.
Jika Bob mengirim
ReceiveMessagepermintaan kequeue_xyz, kebijakan IAM mengizinkan tindakan tersebut. Jika Bob mengirimSendMessagepermintaan kequeue_xyz, kebijakan Amazon SQS mengizinkan tindakan tersebut. -
Dalam contoh kedua, Bob menyalahgunakan aksesnya
queue_xyz, sehingga menjadi perlu untuk menghapus seluruh aksesnya ke antrian. Hal termudah untuk dilakukan adalah menambahkan kebijakan yang menolaknya akses ke semua tindakan untuk antrian. Kebijakan ini mengesampingkan dua lainnya karena eksplisitdenyselalu mengesampingkan an.allowUntuk informasi lebih lanjut tentang logika evaluasi kebijakan, lihatMenggunakan kebijakan khusus dengan Bahasa Kebijakan Akses Amazon SQS. Diagram berikut menggambarkan konsep.
Anda juga dapat menambahkan pernyataan tambahan ke kebijakan Amazon SQS yang menolak Bob jenis akses apa pun ke antrian. Ini memiliki efek yang sama seperti menambahkan kebijakan IAM yang menolak akses Bob ke antrian. Untuk contoh kebijakan yang mencakup tindakan dan sumber daya Amazon SQS, lihatContoh dasar kebijakan Amazon SQS. Untuk informasi selengkapnya tentang penulisan kebijakan Amazon SQS, lihatMenggunakan kebijakan khusus dengan Bahasa Kebijakan Akses Amazon SQS.
Izin diperlukan untuk menggunakan konsol Amazon SQS
Pengguna yang ingin bekerja dengan konsol Amazon SQS harus memiliki kumpulan izin minimum untuk bekerja dengan antrian Amazon SQS di pengguna. Akun AWS Misalnya, pengguna harus memiliki izin untuk memanggil ListQueues tindakan untuk dapat membuat daftar antrian, atau izin untuk memanggil CreateQueue tindakan untuk dapat membuat antrian. Selain izin Amazon SQS, untuk berlangganan antrian Amazon SQS ke topik Amazon SNS, konsol juga memerlukan izin untuk tindakan Amazon SNS.
Jika Anda membuat kebijakan IAM yang lebih ketat daripada izin minimum yang diperlukan, konsol mungkin tidak berfungsi sebagaimana dimaksudkan untuk pengguna dengan kebijakan IAM tersebut.
Anda tidak perlu mengizinkan izin konsol minimum untuk pengguna yang melakukan panggilan hanya ke tindakan AWS CLI atau Amazon SQS.