View a markdown version of this page

Semantik tindakan dan sumber daya kebijakan otorisasi IAM - Amazon Managed Streaming untuk Apache Kafka

Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.

Semantik tindakan dan sumber daya kebijakan otorisasi IAM

catatan

Untuk cluster yang menjalankan Apache Kafka versi 3.8 atau yang lebih baru, kontrol akses IAM mendukung WriteTxnMarkers API untuk mengakhiri transaksi. Untuk cluster yang menjalankan versi Kafka lebih awal dari 3.8, kontrol akses IAM tidak mendukung tindakan cluster internal termasuk. WriteTxnMarkers Untuk versi sebelumnya, untuk menghentikan transaksi, gunakan otentikasi SCRAM atau MTL dengan ACL yang sesuai alih-alih otentikasi IAM.

Bagian ini menjelaskan semantik elemen tindakan dan sumber daya yang dapat Anda gunakan dalam kebijakan otorisasi IAM. Untuk contoh kebijakan, lihat Membuat kebijakan otorisasi untuk peran IAM.

Tindakan kebijakan otorisasi

Tabel berikut mencantumkan tindakan yang dapat Anda sertakan dalam kebijakan otorisasi saat menggunakan kontrol akses IAM untuk Amazon MSK. Bila Anda menyertakan tindakan dari kolom Tindakan tabel dalam kebijakan otorisasi, Anda juga harus menyertakan tindakan yang sesuai dari kolom Tind akan yang diperlukan.

Tindakan Deskripsi Tindakan yang diperlukan Sumber daya yang dibutuhkan Berlaku untuk cluster tanpa server
kafka-cluster:Connect Memberikan izin untuk terhubung dan mengotentikasi ke cluster. Tidak ada cluster Ya
kafka-cluster:DescribeCluster Memberikan izin untuk menggambarkan berbagai aspek cluster, setara dengan APACHE Kafka's DESCRIBE CLUSTER ACL.

kafka-cluster:Connect

cluster Ya
kafka-cluster:AlterCluster Memberikan izin untuk mengubah berbagai aspek cluster, setara dengan ALTER CLUSTER ACL Apache Kafka.

kafka-cluster:Connect

kafka-cluster:DescribeCluster

klaster Tidak
kafka-cluster:DescribeClusterDynamicConfiguration Memberikan izin untuk menggambarkan konfigurasi dinamis cluster, setara dengan DESCRIBE_CONFIGS CLUSTER ACL Apache Kafka.

kafka-cluster:Connect

klaster Tidak
kafka-cluster:AlterClusterDynamicConfiguration Memberikan izin untuk mengubah konfigurasi dinamis cluster, setara dengan ALTER_CONFIGS CLUSTER ACL Apache Kafka.

kafka-cluster:Connect

kafka-cluster:DescribeClusterDynamicConfiguration

klaster Tidak
kafka-cluster:WriteDataIdempotently Memberikan izin untuk menulis data secara tepat pada cluster, setara dengan IDEMPOTENT_WRITE CLUSTER ACL Apache Kafka.

kafka-cluster:Connect

kafka-cluster:WriteData

cluster Ya
kafka-cluster:CreateTopic Memberikan izin untuk membuat topik pada cluster, setara dengan CREATE CLUSTER/TOPIC ACL Apache Kafka.

kafka-cluster:Connect

topik Ya
kafka-cluster:DescribeTopic Memberikan izin untuk mendeskripsikan topik pada cluster, setara dengan APACHE Kafka DESCRIBE TOPIC ACL.

kafka-cluster:Connect

topik Ya
kafka-cluster:AlterTopic Memberikan izin untuk mengubah topik pada cluster, setara dengan ALTER TOPIC ACL Apache Kafka.

kafka-cluster:Connect

kafka-cluster:DescribeTopic

topik Ya
kafka-cluster:DeleteTopic Memberikan izin untuk menghapus topik pada cluster, setara dengan DELETE TOPIC ACL Apache Kafka.

kafka-cluster:Connect

kafka-cluster:DescribeTopic

topik Ya
kafka-cluster:DescribeTopicDynamicConfiguration Memberikan izin untuk menjelaskan konfigurasi dinamis topik pada cluster, setara dengan DESCRIBE_CONFIGS TOPIC ACL Apache Kafka.

kafka-cluster:Connect

topik Ya
kafka-cluster:AlterTopicDynamicConfiguration Memberikan izin untuk mengubah konfigurasi dinamis topik pada cluster, setara dengan ALTER_CONFIGS TOPIC ACL Apache Kafka.

kafka-cluster:Connect

kafka-cluster:DescribeTopicDynamicConfiguration

topik Ya
kafka-cluster:ReadData Memberikan izin untuk membaca data dari topik pada cluster, setara dengan ACL BACA TOPIK Apache Kafka.

kafka-cluster:Connect

kafka-cluster:DescribeTopic

kafka-cluster:AlterGroup

topik Ya
kafka-cluster:WriteData Memberikan izin untuk menulis data ke topik pada cluster, setara dengan WRITE TOPIC ACL Apache Kafka

kafka-cluster:Connect

kafka-cluster:DescribeTopic

topik Ya
kafka-cluster:DescribeGroup Memberikan izin untuk mendeskripsikan grup pada cluster, setara dengan APACHE Kafka's DESCRIBE GROUP ACL.

kafka-cluster:Connect

grup Ya
kafka-cluster:AlterGroup Memberikan izin untuk bergabung dengan grup di cluster, setara dengan ACL READ GROUP Apache Kafka.

kafka-cluster:Connect

kafka-cluster:DescribeGroup

grup Ya
kafka-cluster:DeleteGroup Memberikan izin untuk menghapus grup pada cluster, setara dengan DELETE GROUP ACL Apache Kafka.

kafka-cluster:Connect

kafka-cluster:DescribeGroup

grup Ya
kafka-cluster:DescribeTransactionalId Memberikan izin untuk mendeskripsikan ID transaksional pada cluster, setara dengan ACL DESCRIBE TRANSACTIONAL_ID Apache Kafka.

kafka-cluster:Connect

id transaksi Ya
kafka-cluster:AlterTransactionalId Memberikan izin untuk mengubah ID transaksional pada cluster, setara dengan WRITE TRANSACTIONAL_ID ACL Apache Kafka.

kafka-cluster:Connect

kafka-cluster:DescribeTransactionalId

kafka-cluster:WriteData

id transaksi Ya

Anda dapat menggunakan wildcard asterisk (*) berkali-kali dalam suatu tindakan setelah titik dua. Berikut ini adalah beberapa contohnya.

  • kafka-cluster:*Topicsingkatan kafka-cluster:CreateTopic dari,kafka-cluster:DescribeTopic,kafka-cluster:AlterTopic, dankafka-cluster:DeleteTopic. Itu tidak termasuk kafka-cluster:DescribeTopicDynamicConfiguration ataukafka-cluster:AlterTopicDynamicConfiguration.

  • kafka-cluster:*singkatan dari semua izin.

Sumber daya kebijakan otorisasi

Tabel berikut menunjukkan empat jenis sumber daya yang dapat Anda gunakan dalam kebijakan otorisasi saat menggunakan kontrol akses IAM untuk Amazon MSK. Anda bisa mendapatkan cluster Amazon Resource Name (ARN) dari Konsol Manajemen AWS atau dengan menggunakan DescribeCluster API atau perintah describe-cluster AWS CLI . Anda kemudian dapat menggunakan cluster ARN untuk membangun ARN topik, grup, dan ID transaksional. Untuk menentukan sumber daya dalam kebijakan otorisasi, gunakan ARN sumber daya tersebut.

Sumber daya Format ARN
Kluster arn:aws:kafka: ::cluster//regionaccount-idcluster-namecluster-uuid
Topik arn:aws:kafka: ::topik//regionaccount-idcluster-namecluster-uuidtopic-name
Kelompok arn:aws:kafka: ::group///regionaccount-idcluster-namecluster-uuidgroup-name
ID Transaksional arn:aws:kafka: ::id transaksi//regionaccount-idcluster-namecluster-uuidtransactional-id

Anda dapat menggunakan wildcard asterisk (*) berkali-kali di mana saja di bagian ARN yang datang setelah:cluster/,, :topic/:group/, dan:transactional-id/. Berikut ini adalah beberapa contoh bagaimana Anda dapat menggunakan wildcard asterisk (*) untuk merujuk ke beberapa sumber daya:

  • arn:aws:kafka:us-east-1:0123456789012:topic/MyTestCluster/*: semua topik di cluster mana pun bernama MyTestCluster, terlepas dari UUID cluster.

  • arn:aws:kafka:us-east-1:0123456789012:topic/MyTestCluster/abcd1234-0123-abcd-5678-1234abcd-1/*_test: semua topik yang namanya diakhiri dengan “_test” di cluster yang namanya MyTestCluster dan UUID-nya abcd1234-0123-abcd-5678-1234abcd-1.

  • arn:aws:kafka:us-east-1:0123456789012:transactional-id/MyTestCluster/*/5555abcd-1111-abcd-1234-abcd1234-1: semua transaksi yang ID transaksinya 5555abcd-1111-abcd-1234-abcd1234-1, di semua inkarnasi cluster yang dinamai di akun Anda. MyTestCluster Ini berarti bahwa jika Anda membuat cluster bernama MyTestCluster, kemudian menghapusnya, dan kemudian membuat cluster lain dengan nama yang sama, Anda dapat menggunakan ARN sumber daya ini untuk mewakili ID transaksi yang sama pada kedua cluster. Namun, cluster yang dihapus tidak dapat diakses.