View a markdown version of this page

Izin IAM diperlukan untuk membuat Replicator MSK - Amazon Managed Streaming untuk Apache Kafka

Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.

Izin IAM diperlukan untuk membuat Replicator MSK

Prinsip IAM (pengguna atau peran) yang memanggil CreateReplicator memerlukan izin yang dijelaskan di bagian ini. Lampirkan kebijakan ini ke identitas IAM yang sesuai dengan klien Anda. Untuk panduan umum tentang membuat kebijakan otorisasi, lihat Membuat kebijakan otorisasi.

Mulailah dengan kebijakan dasar di bawah ini. Jika Anda juga mengonfigurasi pengiriman log, tambahkan cuplikan untuk setiap tujuan yang Anda gunakan (lihatIzin tambahan untuk pengiriman log). Untuk skenario migrasi Apache Kafka yang dikelola sendiri, lihat panduan peran eksekusi layanan tambahan di. Bermigrasi dari cluster Apache Kafka non-MSK ke Amazon MSK Provisioned

Dasar kebijakan IAM

Ganti placeholder dengan ID akun Anda Wilayah AWS, nama peran eksekusi layanan, dan ARN cluster sumber dan target. Tind kafka:TagResource akan ini hanya diperlukan jika Anda memberikan tag selama pembuatan.

{ "Version": "2012-10-17", "Statement": [ { "Sid": "MSKReplicatorIAMPassRole", "Effect": "Allow", "Action": "iam:PassRole", "Resource": "arn:aws:iam::<accountID>:role/<serviceExecutionRoleName>", "Condition": { "StringEquals": { "iam:PassedToService": "kafka.amazonaws.com" } } }, { "Sid": "MSKReplicatorServiceLinkedRole", "Effect": "Allow", "Action": "iam:CreateServiceLinkedRole", "Resource": "arn:aws:iam::<accountID>:role/aws-service-role/kafka.amazonaws.com/AWSServiceRoleForKafka*" }, { "Sid": "MSKReplicatorActions", "Effect": "Allow", "Action": [ "kafka:CreateReplicator", "kafka:DescribeReplicator", "kafka:DeleteReplicator", "kafka:ListReplicators", "kafka:ListTagsForResource", "kafka:UpdateReplicationInfo", "kafka:TagResource" ], "Resource": [ "arn:aws:kafka:<region>:<accountID>:replicator/*" ] }, { "Sid": "MSKReplicatorListActions", "Effect": "Allow", "Action": [ "kafka:ListReplicators" ], "Resource": [ "*" ] }, { "Sid": "EC2Actions", "Effect": "Allow", "Action": [ "ec2:DescribeSubnets", "ec2:DescribeSecurityGroups", "ec2:DescribeVpcs" ], "Resource": [ "*" ] }, { "Sid": "MSKClusterActions", "Effect": "Allow", "Action": [ "kafka:GetBootstrapBrokers", "kafka:DescribeClusterV2" ], "Resource": [ "<sourceClusterArn>", "<targetClusterArn>" ] } ] }
catatan

T ec2:DescribeSubnets ind ec2:DescribeSecurityGroups akan,, ec2:DescribeVpcs dan tidak mendukung izin tingkat sumber daya, jadi Anda harus menentukan. "Resource": "*" Lihat Tind akan, sumber daya, dan kunci kondisi untuk referensi Amazon EC2.