Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.
Menggunakan tag untuk mengontrol akses ke AWS CodeBuild sumber daya
Kondisi dalam pernyataan kebijakan IAM adalah bagian dari sintaks yang dapat Anda gunakan untuk menentukan izin untuk tindakan CodeBuild berbasis proyek. Anda dapat membuat kebijakan yang mengizinkan atau menolak tindakan pada proyek berdasarkan tag yang terkait dengan proyek tersebut, lalu menerapkan kebijakan tersebut ke grup IAM yang Anda konfigurasikan untuk mengelola pengguna. Untuk informasi tentang menerapkan tag ke proyek menggunakan konsol atau AWS CLI, lihatMembuat proyek pembangunan di AWS CodeBuild. Untuk informasi tentang menerapkan tag menggunakan CodeBuild SDK, lihat CreateProject dan Tag di Refer CodeBuild ensi API. Untuk informasi tentang menggunakan tag untuk mengontrol akses ke AWS sumber daya, lihat Mengon trol Akses ke AWS Sumber Daya Menggunakan Tag Sumber Daya di Panduan Pengguna IAM.
penting
Saat menggunakan fitur kapasitas cadangan, data yang di-cache pada instance armada, termasuk file sumber, lapisan Docker, dan direktori cache yang ditentukan dalam buildspec, dapat diakses oleh proyek lain dalam akun yang sama. Ini berdasarkan desain dan memungkinkan proyek dalam akun yang sama untuk berbagi instance armada.
contoh Contoh 1: Bat CodeBuild asi tindakan proyek berdasarkan tag sumber daya
Contoh berikut menolak semua BatchGetProjects tindakan pada proyek yang ditandai Environment dengan kunci dengan nilai kunciProduction. Administrator pengguna harus melampirkan kebijakan IAM ini selain kebijakan pengguna terkelola kepada pengguna yang tidak sah. K aws:ResourceTag unci kondisi digunakan untuk mengontrol akses ke sumber daya berdasarkan tag mereka.
contoh Contoh 2: Bat CodeBuild asi tindakan proyek berdasarkan tag permintaan
Kebijakan berikut menolak izin pengguna untuk CreateProject tindakan jika permintaan berisi tag dengan kunci Environment dan nilai kunciProduction. Selain itu, kebijakan mencegah pengguna yang tidak sah ini memodifikasi proyek dengan menggunakan kunci aws:TagKeys kondisi untuk tidak mengi UpdateProject zinkan jika permintaan berisi tag dengan kunci tersebutEnvironment. Administrator harus melampirkan kebijakan IAM ini selain kebijakan pengguna terkelola kepada pengguna yang tidak berwenang untuk melakukan tindakan ini. K aws:RequestTag unci kondisi digunakan untuk mengontrol tag mana yang dapat diteruskan dalam permintaan IAM
contoh Contoh 3: Menolak atau mengizinkan tindakan pada grup laporan berdasarkan tag sumber daya
Anda dapat membuat kebijakan yang mengizinkan atau menolak tindakan pada CodeBuild sumber daya (proyek dan grup laporan) berdasarkan AWS tag yang terkait dengan sumber daya tersebut, lalu menerapkan kebijakan tersebut ke grup IAM yang Anda konfigurasikan untuk mengelola pengguna. Misalnya, Anda dapat membuat kebijakan yang menolak semua CodeBuild tindakan pada grup laporan dengan kunci AWS tag Status dan nilai kunciSecret, lalu menerapkan kebijakan tersebut ke grup IAM yang Anda buat untuk pengembang umum (Developers). Anda kemudian perlu memastikan bahwa pengembang yang mengerjakan grup laporan yang diberi tag tersebut bukan anggota Developers grup umum itu, melainkan termasuk dalam grup IAM berbeda yang tidak menerapkan kebijakan pembatasan (SecretDevelopers).
Contoh berikut menolak semua CodeBuild tindakan pada grup laporan yang ditandai dengan kunci Status dan nilai kunciSecret:
contoh Contoh 4: Bat CodeBuild asi tindakan AWSCodeBuildDeveloperAccess berdasarkan tag sumber daya
Anda dapat membuat kebijakan yang mengiz CodeBuild inkan tindakan pada semua grup laporan dan proyek yang tidak diberi tag dengan tag tertentu. Misalnya, kebijakan berikut mengizinkan AWSCodeBuildDeveloperAccess izin yang setara untuk semua grup laporan dan proyek kecuali yang ditandai dengan tag yang ditentukan: