Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.
Semantik tindakan dan sumber daya kebijakan otorisasi IAM
catatan
Untuk cluster yang menjalankan Apache Kafka versi 3.8 atau yang lebih baru, kontrol akses IAM mendukung WriteTxnMarkers API untuk mengakhiri transaksi. Untuk cluster yang menjalankan versi Kafka lebih awal dari 3.8, kontrol akses IAM tidak mendukung tindakan cluster internal termasuk. WriteTxnMarkers Untuk versi sebelumnya, untuk menghentikan transaksi, gunakan otentikasi SCRAM atau MTL dengan ACL yang sesuai alih-alih otentikasi IAM.
Bagian ini menjelaskan semantik elemen tindakan dan sumber daya yang dapat Anda gunakan dalam kebijakan otorisasi IAM. Untuk contoh kebijakan, lihat Membuat kebijakan otorisasi untuk peran IAM.
Tindakan kebijakan otorisasi
Tabel berikut mencantumkan tindakan yang dapat Anda sertakan dalam kebijakan otorisasi saat menggunakan kontrol akses IAM untuk Amazon MSK. Bila Anda menyertakan tindakan dari kolom Tindakan tabel dalam kebijakan otorisasi, Anda juga harus menyertakan tindakan yang sesuai dari kolom Tind akan yang diperlukan.
| Tindakan | Deskripsi | Tindakan yang diperlukan | Sumber daya yang dibutuhkan | Berlaku untuk cluster tanpa server |
|---|---|---|---|---|
kafka-cluster:Connect |
Memberikan izin untuk terhubung dan mengotentikasi ke cluster. | Tidak ada | cluster | Ya |
kafka-cluster:DescribeCluster |
Memberikan izin untuk menggambarkan berbagai aspek cluster, setara dengan APACHE Kafka's DESCRIBE CLUSTER ACL. |
|
cluster | Ya |
kafka-cluster:AlterCluster |
Memberikan izin untuk mengubah berbagai aspek cluster, setara dengan ALTER CLUSTER ACL Apache Kafka. |
|
klaster | Tidak |
kafka-cluster:DescribeClusterDynamicConfiguration |
Memberikan izin untuk menggambarkan konfigurasi dinamis cluster, setara dengan DESCRIBE_CONFIGS CLUSTER ACL Apache Kafka. |
|
klaster | Tidak |
kafka-cluster:AlterClusterDynamicConfiguration |
Memberikan izin untuk mengubah konfigurasi dinamis cluster, setara dengan ALTER_CONFIGS CLUSTER ACL Apache Kafka. |
|
klaster | Tidak |
kafka-cluster:WriteDataIdempotently |
Memberikan izin untuk menulis data secara tepat pada cluster, setara dengan IDEMPOTENT_WRITE CLUSTER ACL Apache Kafka. |
|
cluster | Ya |
kafka-cluster:CreateTopic |
Memberikan izin untuk membuat topik pada cluster, setara dengan CREATE CLUSTER/TOPIC ACL Apache Kafka. |
|
topik | Ya |
kafka-cluster:DescribeTopic |
Memberikan izin untuk mendeskripsikan topik pada cluster, setara dengan APACHE Kafka DESCRIBE TOPIC ACL. |
|
topik | Ya |
kafka-cluster:AlterTopic |
Memberikan izin untuk mengubah topik pada cluster, setara dengan ALTER TOPIC ACL Apache Kafka. |
|
topik | Ya |
kafka-cluster:DeleteTopic |
Memberikan izin untuk menghapus topik pada cluster, setara dengan DELETE TOPIC ACL Apache Kafka. |
|
topik | Ya |
kafka-cluster:DescribeTopicDynamicConfiguration |
Memberikan izin untuk menjelaskan konfigurasi dinamis topik pada cluster, setara dengan DESCRIBE_CONFIGS TOPIC ACL Apache Kafka. |
|
topik | Ya |
kafka-cluster:AlterTopicDynamicConfiguration |
Memberikan izin untuk mengubah konfigurasi dinamis topik pada cluster, setara dengan ALTER_CONFIGS TOPIC ACL Apache Kafka. |
|
topik | Ya |
kafka-cluster:ReadData |
Memberikan izin untuk membaca data dari topik pada cluster, setara dengan ACL BACA TOPIK Apache Kafka. |
|
topik | Ya |
kafka-cluster:WriteData |
Memberikan izin untuk menulis data ke topik pada cluster, setara dengan WRITE TOPIC ACL Apache Kafka |
|
topik | Ya |
kafka-cluster:DescribeGroup |
Memberikan izin untuk mendeskripsikan grup pada cluster, setara dengan APACHE Kafka's DESCRIBE GROUP ACL. |
|
grup | Ya |
kafka-cluster:AlterGroup |
Memberikan izin untuk bergabung dengan grup di cluster, setara dengan ACL READ GROUP Apache Kafka. |
|
grup | Ya |
kafka-cluster:DeleteGroup |
Memberikan izin untuk menghapus grup pada cluster, setara dengan DELETE GROUP ACL Apache Kafka. |
|
grup | Ya |
kafka-cluster:DescribeTransactionalId |
Memberikan izin untuk mendeskripsikan ID transaksional pada cluster, setara dengan ACL DESCRIBE TRANSACTIONAL_ID Apache Kafka. |
|
id transaksi | Ya |
kafka-cluster:AlterTransactionalId |
Memberikan izin untuk mengubah ID transaksional pada cluster, setara dengan WRITE TRANSACTIONAL_ID ACL Apache Kafka. |
|
id transaksi | Ya |
Anda dapat menggunakan wildcard asterisk (*) berkali-kali dalam suatu tindakan setelah titik dua. Berikut ini adalah beberapa contohnya.
kafka-cluster:*Topicsingkatankafka-cluster:CreateTopicdari,kafka-cluster:DescribeTopic,kafka-cluster:AlterTopic, dankafka-cluster:DeleteTopic. Itu tidak termasukkafka-cluster:DescribeTopicDynamicConfigurationataukafka-cluster:AlterTopicDynamicConfiguration.-
kafka-cluster:*singkatan dari semua izin.
Sumber daya kebijakan otorisasi
Tabel berikut menunjukkan empat jenis sumber daya yang dapat Anda gunakan dalam kebijakan otorisasi saat menggunakan kontrol akses IAM untuk Amazon MSK. Anda bisa mendapatkan cluster Amazon Resource Name (ARN) dari Konsol Manajemen AWS atau dengan menggunakan DescribeCluster API atau perintah describe-cluster
| Sumber daya | Format ARN |
|---|---|
| Kluster | arn:aws:kafka: ::cluster//regionaccount-idcluster-namecluster-uuid |
| Topik | arn:aws:kafka: ::topik//regionaccount-idcluster-namecluster-uuidtopic-name |
| Kelompok | arn:aws:kafka: ::group///regionaccount-idcluster-namecluster-uuidgroup-name |
| ID Transaksional | arn:aws:kafka: ::id transaksi//regionaccount-idcluster-namecluster-uuidtransactional-id |
Anda dapat menggunakan wildcard asterisk (*) berkali-kali di mana saja di bagian ARN yang datang setelah:cluster/,, :topic/:group/, dan:transactional-id/. Berikut ini adalah beberapa contoh bagaimana Anda dapat menggunakan wildcard asterisk (*) untuk merujuk ke beberapa sumber daya:
-
arn:aws:kafka:us-east-1:0123456789012:topic/MyTestCluster/*: semua topik di cluster mana pun bernama MyTestCluster, terlepas dari UUID cluster. -
arn:aws:kafka:us-east-1:0123456789012:topic/MyTestCluster/abcd1234-0123-abcd-5678-1234abcd-1/*_test: semua topik yang namanya diakhiri dengan “_test” di cluster yang namanya MyTestCluster dan UUID-nya abcd1234-0123-abcd-5678-1234abcd-1. arn:aws:kafka:us-east-1:0123456789012:transactional-id/MyTestCluster/*/5555abcd-1111-abcd-1234-abcd1234-1: semua transaksi yang ID transaksinya 5555abcd-1111-abcd-1234-abcd1234-1, di semua inkarnasi cluster yang dinamai di akun Anda. MyTestCluster Ini berarti bahwa jika Anda membuat cluster bernama MyTestCluster, kemudian menghapusnya, dan kemudian membuat cluster lain dengan nama yang sama, Anda dapat menggunakan ARN sumber daya ini untuk mewakili ID transaksi yang sama pada kedua cluster. Namun, cluster yang dihapus tidak dapat diakses.