View a markdown version of this page

Resource-level izin - Memori AmazonDB

Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.

Resource-level izin

Anda dapat membatasi cakupan izin dengan menentukan sumber daya dalam kebijakan IAM. Banyak tindakan AWS CLI API mendukung jenis sumber daya yang bervariasi tergantung pada perilaku tindakan. Setiap pernyataan kebijakan IAM memberikan izin untuk tindakan yang dilakukan pada sumber daya. Saat tindakan tersebut tidak dilakukan pada sumber daya yang disebutkan, atau saat Anda memberikan izin untuk melakukan tindakan pada semua sumber daya, maka nilai sumber daya dalam kebijakan tersebut adalah wildcard (*). Untuk banyak tindakan API, Anda dapat membatasi sumber daya yang dapat diubah oleh pengguna dengan menentukan Amazon Resource Name (ARN) sumber daya tersebut, atau pola ARN yang cocok dengan beberapa sumber daya. Untuk membatasi izin berdasarkan sumber daya, tentukan sumber daya berdasarkan ARN.

Format ARN Sumber Daya MemoryDB

catatan

Agar izin tingkat sumber daya menjadi efektif, nama sumber daya dalam string ARN harus huruf kecil.

  • Pengguna — arn:aws:memorydb:: us-east-1:123456789012 user/user1

  • ACL — arn: aws:memorydb:: -acl us-east-1:123456789012 acl/my

  • Cluster — arn:aws:memorydb:: -cluster us-east-1:123456789012 cluster/my

  • Snapshot — arn:aws:memorydb:: -snapshot us-east-1:123456789012 snapshot/my

  • Kelompok parameter — arn:aws:memorydb:: -parameter-group us-east-1:123456789012 parametergroup/my

  • Grup subnet — arn:aws:memorydb:: -subnet-grup us-east-1:123456789012 subnetgroup/my

Contoh 1: Izinkan pengguna akses penuh ke jenis sumber daya MemoryDB tertentu

Kebijakan berikut secara eksplisit mengizinkan akses account-id penuh yang ditentukan ke semua sumber daya tipe subnet group, security group dan cluster.

{ "Sid": "Example1", "Effect": "Allow", "Action": "memorydb:*", "Resource": [ "arn:aws:memorydb:us-east-1:account-id:subnetgroup/*", "arn:aws:memorydb:us-east-1:account-id:securitygroup/*", "arn:aws:memorydb:us-east-1:account-id:cluster/*" ] }

Contoh 2: Menolak akses pengguna ke cluster.

Contoh berikut secara eksplisit menolak account-id akses yang ditentukan ke cluster tertentu.

{ "Sid": "Example2", "Effect": "Deny", "Action": "memorydb:*", "Resource": [ "arn:aws:memorydb:us-east-1:account-id:cluster/name" ] }