Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.
Kunci kondisi Data Layanan Direktori
Gunakan kunci kondisi Data Layanan Direktori untuk menambahkan pernyataan tertentu ke pengguna dan akses tingkat grup. Ini memungkinkan pengguna untuk memutuskan prinsipal mana yang dapat melakukan tindakan pada sumber daya apa dan dalam kondisi apa.
Elemen Kondisi, atau blok Kondisi, memungkinkan Anda menentukan kondisi di mana pernyataan berlaku. Elemen Syarat bersifat opsional. Anda dapat membuat ekspresi bersyarat yang menggunakan operator kondisi, seperti sama dengan (=) atau kurang dari (<), untuk mencocokkan kondisi dalam kebijakan dengan nilai dalam permintaan.
Jika Anda menentukan beberapa elemen Kondisi dalam pernyataan, atau beberapa kunci dalam satu elemen Kondisi, AWS mengevaluasi mereka dengan menggunakan operasi AND logis. Jika Anda menentukan beberapa nilai untuk kunci kondisi tunggal, AWS evaluasi kondisi dengan menggunakan operasi OR logis. Semua kondisi harus dipenuhi sebelum izin pernyataan diberikan. Anda juga dapat menggunakan variabel placeholder saat menentukan kondisi. Misalnya, Anda dapat memberikan izin kepada pengguna IAM untuk mengakses sumber daya hanya jika diberi tag dengan nama pengguna mereka. Untuk selengkapnya, lihat Kondisi dengan beberapa kunci atau nilai di Panduan Pengguna IAM.
Untuk daftar tindakan yang mendukung kunci kondisi ini, lihat Tindakan yang ditentukan oleh Data Layanan AWS Direktori di Referensi Otorisasi Layanan.
catatan
Untuk informasi tentang izin tingkat sumber daya berbasis tag, lihat. Menggunakan tanda dengan kebijakan IAM
ds-data: SAMAccountName
Bekerja dengan operator String.
Gunakan kunci ini untuk secara eksplisit mengizinkan atau menolak peran IAM melakukan tindakan pada pengguna dan grup tertentu.
penting
Saat menggunakan SAMAccountName atauMemberName, kami sarankan menentukan ds-data:Identifier sebagaiSAMAccountName. Ini mencegah pengidentifikasi masa depan yang didukung Data Layanan AWS Direktori, sepertiSID, melanggar izin yang ada.
Kebijakan berikut menolak prinsipal IAM untuk mendeskripsikan pengguna joe atau mendeskripsikan grupjoegroup.
catatan
Kunci kondisi ini tidak peka huruf besar/kecil. Anda harus menggunakan operator StringEqualsIgnoreCase atau StringNotEqualsIgnoreCase kondisi untuk membandingkan nilai string terlepas dari kasus huruf.
DS-data:Pengidentifikasi
Bekerja dengan operator String.
Gunakan kunci ini untuk menentukan pengenal mana yang akan digunakan dalam izin kebijakan IAM. Saat ini, hanya SAMAccountName didukung.
Kebijakan berikut memungkinkan prinsipal IAM memperbarui penggunajoe.
ds-data: MemberName
Bekerja dengan operator String.
Gunakan kunci ini untuk menentukan anggota yang dapat melakukan operasi pada mereka.
penting
Saat menggunakan MemberName atauSAMAccountName, kami sarankan menentukan ds-data:Identifier sebagaiSAMAccountName. Ini mencegah pengidentifikasi masa depan yang didukung Data Layanan Direktori, sepertiSID, melanggar izin yang ada.
Kebijakan berikut memungkinkan prinsipal IAM untuk bekerja AddGroupMember pada anggota joe di grup mana pun.
catatan
Kunci kondisi ini tidak peka huruf besar/kecil. Anda harus menggunakan operator StringEqualsIgnoreCase atau StringNotEqualsIgnoreCase kondisi untuk membandingkan nilai string, terlepas dari kasus huruf.
ds-data: MemberRealm
Bekerja dengan operator String.
Gunakan kunci ini untuk memeriksa apakah ds-data:MemberRealm nilai dalam kebijakan cocok dengan ranah anggota dalam permintaan.
catatan
Kunci kondisi ini tidak peka huruf besar/kecil. Anda harus menggunakan operator StringEqualsIgnoreCase atau StringNotEqualsIgnoreCase kondisi untuk membandingkan nilai string, terlepas dari kasus huruf.
Kebijakan berikut memungkinkan kepala sekolah IAM untuk memanggil AddGroupMember anggota bob di ranah. ONE.TRU1.AMAZON.COM
catatan
Contoh berikut hanya menggunakan kunci ds-data:MemberName konteks.
DS-Data: Alam
Bekerja dengan operator String.
Gunakan kunci ini untuk memeriksa apakah ds-data:Realm nilai dalam kebijakan cocok dengan ranah yang dapat digunakan oleh prinsipal IAM untuk membuat permintaan ke API Data Layanan Direktori.
catatan
Kunci kondisi ini tidak peka huruf besar/kecil. Anda harus menggunakan operator StringEqualsIgnoreCase atau StringNotEqualsIgnoreCase kondisi untuk membandingkan nilai string terlepas dari kasus huruf.
Kebijakan berikut menyangkal kepala sekolah IAM untuk memanggil ListUsers ran one.tru1.amazon.com ah.