Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.
Mengaktifkan ABAC untuk Streams DynamoDB
DynamoDB Streams ABAC diaktifkan secara default untuk sebagian besar. Akun AWS Untuk pelanggan lama, Streams ABAC dinonaktifkan secara default, dan Anda mengaktifkannya setelah mengaudit kebijakan Anda. Menggunakan konsol DynamoDB, Anda dapat mengonfirmasi apakah Streams ABAC diaktifkan untuk akun Anda. Buka konsol DynamoDB menggunakan peran yang memiliki izin. dynamodb:GetAbacStatus Kemudian, buka halaman Pengaturan konsol DynamoDB.
Kontrol Attribute-based akses untuk kartu Streams muncul di halaman Peng aturan hanya jika Anda memiliki tabel DynamoDB di Wilayah saat ini AWS . Jika Anda memiliki tabel, status Aktif (atau tidak ada kartu) berarti Streams ABAC diaktifkan, dan M ati (ditunjukkan pada gambar berikut) berarti tidak. Tanpa tabel di Wilayah, ketidakhadiran kartu tidak menunjukkan status.
Untuk mengaktifkan Streams ABAC untuk akun Anda, sebaiknya Anda mengaudit kebijakan terlebih dahulu seperti yang dijelaskan di Mengaudit kebijakan Anda sebelum mengaktifkan Streams ABAC bagian ini. Kemudian, sertakan izin yang diperlukan untuk Streams ABAC dalam kebijakan IAM Anda. Terakhir, lakukan langkah-langkah yang dijelaskan dalam Mengaktifkan Streaming ABAC di konsol untuk mengaktifkan Streams ABAC untuk akun Anda di Wil AWS ayah saat ini. Setelah mengaktifkan Streams ABAC, Anda dapat memilih keluar dalam tujuh hari kalender berikutnya setelah ikut serta.
Topik
Mengaudit kebijakan Anda sebelum mengaktifkan Streams ABAC
Sebelum mengaktifkan Streams ABAC, audit kebijakan Anda. Konfirmasikan bahwa kondisi berbasis tag apa pun dalam kebijakan akun Anda diatur sebagaimana dimaksudkan untuk sumber daya streaming. Mengaudit kebijakan membantu Anda menghindari perubahan otorisasi yang tidak terduga dalam alur kerja Streams DynamoDB setelah Anda mengaktifkan Streams ABAC.
Saat mengaudit, cari kebijakan yang:
-
Gunakan
aws:ResourceTagkondisi pada ARN aliran (format:arn:aws:dynamodb:*:*:table/*/stream/*) -
Penggunaan
aws:RequestTagatauaws:TagKeyskondisi dengandynamodb:TagResourceataudynamodb:UntagResourcetindakan pada sumber daya streaming -
Gunakan sumber daya wildcard ARNs (
arn:aws:dynamodb:*:*:*) dengan kondisi berbasis tag yang mungkin secara tidak sengaja diterapkan ke aliran
Untuk melihat contoh penggunaan kondisi berbasis atribut dengan tag, dan perilaku sebelum dan sesudah implementasi ABAC, lihat. Contoh untuk menggunakan ABAC dengan DynamoDB Streams
Izin IAM diperlukan untuk mengaktifkan Streams ABAC
Anda memerlukan dynamodb:UpdateAbacStatus izin untuk mengaktifkan Streams ABAC untuk akun Anda di Wilayah saat ini. Untuk mengonfirmasi apakah Streams ABAC diaktifkan untuk akun Anda, Anda juga harus memiliki dynamodb:GetAbacStatus izin tersebut. Dengan izin ini, Anda dapat melihat status Streams ABAC untuk akun di Wilayah mana pun. Anda memerlukan izin ini selain izin yang diperlukan untuk mengakses konsol DynamoDB.
Kebijakan IAM berikut memberikan izin untuk mengaktifkan Streams ABAC dan melihat statusnya untuk akun di Wilayah saat ini.
{ "Version": "2012-10-17", "Statement": [ { "Effect": "Allow", "Action": [ "dynamodb:UpdateAbacStatus", "dynamodb:GetAbacStatus" ], "Resource": "*" } ] }
Mengaktifkan Streaming ABAC di konsol
-
Masuk ke Konsol Manajemen AWS dan buka konsol DynamoDB di. https://console.aws.amazon.com/dynamodb/
-
Dari panel navigasi atas, pilih Wilayah yang ingin Anda aktifkan Streams ABAC.
-
Di panel navigasi kiri, pilih Peng aturan.
-
Pada halaman Pengaturan, lakukan hal berikut:
-
Di kontrol Attribute-based akses untuk kartu Streams, pilih Aktifkan.
-
Di kotak pengaturan Kon firmasi kontrol akses berbasis atribut untuk Streams, pilih Aktifkan untuk mengonfirmasi pilihan Anda.
Ini memungkinkan Streams ABAC untuk Wilayah saat ini dan kontrol Attribute-based akses untuk kartu Streams menunjukkan status Aktif.
Jika Anda ingin memilih keluar setelah mengaktifkan Streams ABAC di konsol, Anda dapat melakukannya dalam tujuh hari kalender berikutnya setelah ikut serta. Untuk memilih keluar, pilih N onaktifkan di kontrol Attribute-based akses untuk kartu Streams di halaman Pengaturan.
catatan
Memperbarui status Streams ABAC adalah operasi asinkron. Jika DynamoDB tidak segera mengevaluasi tag dalam kebijakan Anda, tunggu beberapa menit dan coba lagi. Perubahan evaluasi tag akhirnya konsisten.
-