View a markdown version of this page

Contoh 2: Izinkan menandai aliran menggunakan aws: RequestTag - Amazon DynamoDB

Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.

Contoh 2: Izinkan menandai aliran menggunakan aws: RequestTag

Dengan menggunakan kunci aws:RequestTag/tag-key kondisi, Anda dapat membandingkan pasangan kunci-nilai tag yang diteruskan dalam permintaan Anda dengan pasangan tag yang ditentukan dalam kebijakan IAM. Misalnya, Anda dapat mengizinkan penandaan aliran hanya jika permintaan menyertakan tag tertentu.

Menggunakan AWS CLI

  1. Buat kebijakan sebaris dan tambahkan ke peran, seperti yang ditunjukkan pada contoh berikut.

    { "Version": "2012-10-17", "Statement": [ { "Effect": "Allow", "Action": [ "dynamodb:TagResource" ], "Resource": "arn:aws:dynamodb:*:*:table/*/stream/*", "Condition": { "StringEquals": { "aws:RequestTag/CostCenter": "12345" } } } ] }
  2. Tandai aliran dengan pasangan kunci-nilai tag yang diperlukan.

    aws dynamodb tag-resource \ --resource-arn arn:aws:dynamodb:us-east-1:123456789012:table/myMusicTable/stream/2024-01-01T00:00:00.000 \ --tags Key=CostCenter,Value=12345

Perilaku dengan dan tanpa Streams ABAC

Tanpa Streaming ABAC

Jika Streaming ABAC tidak diaktifkan untuk Anda Akun AWS, kondisi tag dalam kebijakan sebaris dan permintaan tidak cocok. T TagResource indakan mengembalikan sebuahAccessDeniedException.

Dengan Streams ABAC

Jika Streams ABAC diaktifkan untuk Anda Akun AWS, permintaan tag berhasil diselesaikan. Karena pasangan nilai kunci tag "CostCenter": "12345" hadir dalam TagResource permintaan, kebijakan sebaris mengizinkan tindakan tersebut.