Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.
Menggunakan kontrol akses berbasis atribut dengan DynamoDB Streams
DynamoDB Streams mendukung kontrol akses berbasis atribut (ABAC), strategi otorisasi yang sama yang dijelaskan dalam. Menggunakan kebijakan berbasis sumber daya untuk DynamoDB Dengan DynamoDB Streams ABAC, Anda melampirkan tag ke stream Anda dan menggunakan kondisi berbasis tag dalam kebijakan IAM Anda untuk mengontrol akses ke aliran tersebut.
Sumber daya aliran tidak mewarisi tag dari tabel induknya, dan Anda dapat mengelola tag pada aliran secara independen. Anda dapat menambahkan hingga 50 tag untuk setiap aliran DynamoDB. Ukuran maksimum yang didukung untuk semua tag pada aliran adalah 10 KB. Untuk informasi selengkapnya tentang menandai sumber daya DynamoDB dan batasan penandaan, lihat dan. Menambahkan tag dan label ke sumber daya di DynamoDB Pembatasan penandaan di DynamoDB
Anda dapat menggunakan kunci ResourceTag kondisi aws: untuk mengizinkan atau menolak akses ke aliran berdasarkan tag yang dilampirkan ke aliran tersebut. Misalnya, kebijakan berikut mengizinkan GetRecords tindakan pada aliran apa pun yang menyertakan kunci tag environment dengan nilai tersebutproduction.
{ "Version": "2012-10-17", "Statement": [ { "Effect": "Allow", "Action": [ "dynamodb:GetRecords" ], "Resource": "arn:aws:dynamodb:*:*:table/*/stream/*", "Condition": { "StringEquals": { "aws:ResourceTag/environment": "production" } } } ] }
Topik
Kunci kondisi untuk mengimplementasikan ABAC dengan DynamoDB Streams
DynamoDB Streams ABAC menggunakan kunci kondisi yang sama dengan tabel DynamoDB:,, dan. aws:ResourceTag/tag-key aws:RequestTag/tag-key aws:TagKeys Untuk deskripsi setiap kunci kondisi, lihatKunci kondisi untuk mengimplementasikan ABAC dengan DynamoDB. Perilaku berikut ini khusus untuk Streams DynamoDB:
-
Kunci kondisi berlaku untuk DynamoDB Streams API yang beroperasi pada aliran, termasuk, TagResource
UntagResource, dan membaca API seperti.GetRecords -
Ketika DynamoDB Streams ABAC tidak diaktifkan untuk akun Anda,
aws:ResourceTagkondisi dievaluasi seolah-olah tidak ada tag yang dilampirkan ke sumber daya aliran.
Pertimbangan untuk menggunakan ABAC dengan DynamoDB Streams
Saat Anda menggunakan ABAC dengan DynamoDB Streams, pertimbangan berikut berlaku:
-
ABAC untuk DynamoDB Streams terpisah dari ABAC untuk tabel DynamoDB. Mengaktifkan ABAC untuk tabel tidak secara otomatis mengaktifkannya untuk streaming di akun Anda. Anda harus mengaktifkan masing-masing secara independen.
-
Anda dapat menandai atau menghapus tag aliran setelah tabel induknya dihapus, menggunakan CLI atau SDK
tag-resourceuntag-resource, danlist-tags-of-resourceperintah pada aliran ARN. Streaming terus ada selama 24 jam setelah penghapusan tabel sebelum dihapus. Kemampuan ini tidak tersedia melalui Konsol atau CloudFormation setelah penghapusan tabel. -
Jika Anda menggunakannya CloudFormation untuk mengelola sumber daya DynamoDB, pastikan peran layanan Anda memiliki
dynamodb:TagResource,dynamodb:UntagResourcedandynamodb:ListTagsOfResourceizin untuk sumber daya streaming.