Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.
Menggunakan kebijakan berbasis identitas di Penjadwal EventBridge
Secara default, pengguna dan peran tidak memiliki izin untuk membuat atau memodifikasi sumber daya EventBridge Penjadwal. Untuk memberikan izin kepada pengguna untuk melakukan tindakan di sumber daya yang mereka perlukan, administrator IAM dapat membuat kebijakan IAM.
Untuk mempelajari cara membuat kebijakan berbasis identitas IAM dengan menggunakan contoh dokumen kebijakan JSON ini, lihat Membuat kebijakan IAM (konsol) di Panduan Pengguna IAM.
Untuk detail tentang tindakan dan jenis sumber daya yang ditentukan oleh Pen EventBridge jadwal, termasuk format ARN untuk setiap jenis sumber daya, lihat Tindakan, sumber daya, dan kunci kondisi untuk Pen EventBridge jadwal Amazon di Referensi Otorisasi Layanan.
Topik
Praktik terbaik kebijakan
Identity-based kebijakan menentukan apakah seseorang dapat membuat, mengakses, atau menghapus sumber daya EventBridge Penjadwal di akun Anda. Tindakan ini membuat Akun AWS Anda dikenai biaya. Ketika Anda membuat atau mengedit kebijakan berbasis identitas, ikuti panduan dan rekomendasi ini:
-
Memulai kebijakan AWS terkelola dan beralih ke izin hak istimewa terendah — Untuk mulai memberikan izin kepada pengguna dan beban kerja Anda, gunakan kebijakan terkel AWS ola yang memberikan izin untuk banyak kasus penggunaan umum. Mereka tersedia di Anda Akun AWS. Kami menyarankan Anda mengurangi izin lebih lanjut dengan menentukan kebijakan yang dikelola AWS pelanggan yang khusus untuk kasus penggunaan Anda. Untuk informasi selengkapnya, lihat Kebijakan yang dikelola AWS atau Kebijakan yang dikelola AWS untuk fungsi tugas dalam Panduan Pengguna IAM.
-
Menerapkan izin dengan hak akses paling rendah – Ketika Anda menetapkan izin dengan kebijakan IAM, hanya berikan izin yang diperlukan untuk melakukan tugas. Anda melakukannya dengan mendefinisikan tindakan yang dapat diambil pada sumber daya tertentu dalam kondisi tertentu, yang juga dikenal sebagai izin dengan hak akses paling rendah. Untuk informasi selengkapnya tentang cara menggunakan IAM untuk mengajukan izin, lihat Kebijakan dan izin dalam IAM dalam Panduan Pengguna IAM.
-
Gunakan kondisi dalam kebijakan IAM untuk membatasi akses lebih lanjut – Anda dapat menambahkan suatu kondisi ke kebijakan Anda untuk membatasi akses ke tindakan dan sumber daya. Sebagai contoh, Anda dapat menulis kondisi kebijakan untuk menentukan bahwa semua permintaan harus dikirim menggunakan SSL. Anda juga dapat menggunakan kondisi untuk memberikan akses ke tindakan layanan jika digunakan melalui tindakan tertentu Layanan AWS, seperti CloudFormation. Untuk informasi selengkapnya, lihat Elemen kebijakan JSON IAM: Kondisi dalam Panduan Pengguna IAM.
-
Gunakan IAM Access Analyzer untuk memvalidasi kebijakan IAM Anda untuk memastikan izin yang aman dan fungsional – IAM Access Analyzer memvalidasi kebijakan baru dan yang sudah ada sehingga kebijakan tersebut mematuhi bahasa kebijakan IAM (JSON) dan praktik terbaik IAM. IAM Access Analyzer menyediakan lebih dari 100 pemeriksaan kebijakan dan rekomendasi yang dapat ditindaklanjuti untuk membantu Anda membuat kebijakan yang aman dan fungsional. Untuk informasi selengkapnya, lihat Validasi kebijakan dengan IAM Access Analyzer dalam Panduan Pengguna IAM.
-
Memerlukan otentikasi multi-faktor (MFA) — Jika Anda memiliki skenario yang memerlukan pengguna IAM atau pengguna root Akun AWS, aktifkan MFA untuk keamanan tambahan. Untuk meminta MFA ketika operasi API dipanggil, tambahkan kondisi MFA pada kebijakan Anda. Untuk informasi selengkapnya, lihat Amankan akses API dengan MFA dalam Panduan Pengguna IAM.
Untuk informasi selengkapnya tentang praktik terbaik dalam IAM, lihat Praktik terbaik keamanan di IAM dalam Panduan Pengguna IAM.
EventBridge Izin penjadwal
Agar prinsipal IAM (pengguna, grup, atau peran) membuat jadwal di Pen EventBridge jadwal dan mengakses sumber daya Pen EventBridge jadwal melalui konsol atau API, prinsipal harus memiliki serangkaian izin yang ditambahkan ke kebijakan izin mereka. Anda dapat mengonfigurasi izin ini tergantung pada fungsi pekerjaan kepala sekolah. Misalnya, pengguna, atau peran, yang hanya menggunakan konsol Pen EventBridge jadwal untuk melihat daftar jadwal yang ada tidak perlu memiliki izin yang diperlukan untuk memanggil operasi CreateSchedule API. Sebaiknya sesuaikan izin berbasis identitas Anda untuk hanya menyediakan akses yang kurang istimewa.
Daftar berikut menunjukkan sumber daya EventBridge Penjadwal, dan tindakan yang didukung terkait.
-
Jadwal
-
scheduler:ListSchedules -
scheduler:GetSchedule -
scheduler:CreateSchedule -
scheduler:UpdateSchedule -
scheduler:DeleteSchedule
-
-
Grup jadwal
-
scheduler:ListScheduleGroups -
scheduler:GetScheduleGroup -
scheduler:CreateScheduleGroup -
scheduler:DeleteScheduleGroup -
scheduler:ListTagsForResource -
scheduler:TagResource -
scheduler:UntagResource
-
Anda dapat menggunakan izin EventBridge Penjadwal untuk membuat kebijakan yang dikelola pelanggan Anda sendiri untuk digunakan dengan Pen EventBridge jadwal. Anda juga dapat menggunakan kebijakan AWS terkelola yang dijelaskan di bagian berikut untuk memberikan izin yang diperlukan untuk kasus penggunaan umum tanpa harus mengelola kebijakan Anda sendiri.
AWS kebijakan terkelola untuk EventBridge Scheduler
AWS mengatasi banyak kasus penggunaan umum dengan menyediakan kebijakan IAM mandiri yang membuat AWS , dan mengelola. Kebijakan terkelola, atau yang ditentukan sebelumnya memberikan izin yang diperlukan untuk kasus penggunaan umum sehingga Anda tidak perlu menyelidiki izin yang diperlukan. Untuk informasi lebih lanjut, lihat AWS kebijakan terkelola dalam Panduan Pengguna IAM. Kebijakan ter AWS kelola berikut yang dapat Anda lampirkan ke pengguna di akun Anda khusus untuk Pen EventBridge jadwal:
-
AmazonEventBridgeSchedulerFullAccess
Memberikan izin untuk menggunakan semua tindakan EventBridge Penjadwal untuk jadwal, dan grup jadwal.
Untuk melihat izin kebijakan ini, lihat AmazonEventBridgeSchedulerFullAccess di Referensi Kebijakan AWS Terkelola.
-
AmazonEventBridgeSchedulerReadOnlyAccess
Memberikan izin baca-saja untuk melihat detail tentang jadwal dan grup jadwal Anda.
Untuk melihat izin kebijakan ini, lihat AmazonEventBridgeSchedulerReadOnlyAccess di Referensi Kebijakan AWS Terkelola.
Kebijakan yang dikelola pelanggan untuk EventBridge Scheduler
Gunakan contoh berikut untuk membuat kebijakan yang dikelola pelanggan Anda sendiri untuk Pen EventBridge jadwal. Kebijakan yang dikelola pelanggan memungkinkan Anda memberikan izin hanya untuk tindakan dan sumber daya yang diperlukan untuk aplikasi dan pengguna di tim Anda sesuai dengan fungsi pekerjaan kepala sekolah.
Contoh: CreateSchedule
Saat Anda membuat jadwal baru, Anda memilih apakah akan mengenkripsi data Anda di Pen EventBridge jadwal menggunakan Kunci milik AWS, atau kunci yang dikelola pelanggan.
Kebijakan berikut memungkinkan prinsipal untuk membuat jadwal dan menerapkan enkripsi menggunakan Kunci milik AWS. Dengan a Kunci milik AWS, AWS mengelola sumber daya pada AWS Key Management Service (AWS KMS) untuk Anda sehingga Anda tidak memerlukan izin tambahan untuk berinteraksi dengannya AWS KMS.
Gunakan kebijakan berikut untuk mengizinkan kepala sekolah membuat jadwal dan menggunakan kunci yang dikelola AWS KMS pelanggan untuk enkripsi. Untuk menggunakan kunci yang dikelola pelanggan, kepala sekolah harus memiliki izin untuk mengakses AWS KMS sumber daya di akun Anda. Kebijakan ini memberikan akses ke kunci KMS tunggal yang ditentukan untuk digunakan untuk mengenkripsi data di Pen EventBridge jadwal. Atau, Anda dapat menggunakan karakter wildcard (*) untuk memberikan akses ke semua kunci dalam akun, atau subset yang cocok dengan pola nama tertentu.
Contoh: GetSchedule
Gunakan kebijakan berikut untuk mengizinkan kepala sekolah mendapatkan informasi tentang jadwal.
Contoh: UpdateSchedule
Gunakan kebijakan berikut untuk mengizinkan kepala sekolah memperbarui jadwal dengan memanggil scheduler:UpdateSchedule tindakan. Mirip denganCreateSchedule, kebijakan tergantung pada apakah jadwal menggunakan kunci AWS KMS Kunci milik AWS atau kunci yang dikelola pelanggan untuk enkripsi. Untuk jadwal yang dikonfigurasi dengan Kunci milik AWS, gunakan kebijakan berikut:
Untuk jadwal yang dikonfigurasi dengan kunci yang dikelola pelanggan, gunakan kebijakan berikut. Kebijakan ini mencakup izin tambahan yang memungkinkan kepala sekolah mengakses AWS KMS sumber daya di akun Anda:
Contoh: DeleteScheduleGroup
Gunakan kebijakan berikut untuk mengizinkan kepala sekolah menghapus grup jadwal. Saat Anda menghapus grup, Anda juga menghapus jadwal yang terkait dengan grup itu. Kepala sekolah yang menghapus grup harus memiliki izin untuk juga menghapus jadwal yang terkait dengan grup tersebut. Kebijakan ini memberikan izin utama untuk memang scheduler:DeleteScheduleGroup gil tindakan pada grup jadwal yang ditentukan, serta semua jadwal dalam grup:
catatan
EventBridge Penjadwal tidak mendukung menentukan izin tingkat sumber daya untuk jadwal individual. Misalnya, pernyataan berikut ini tidak valid dan tidak boleh dimasukkan dalam kebijakan Anda:
"Resource": "arn:aws:scheduler:us-west-2:123456789012:schedule/
my-group/my-schedule-name"
AWS pembaruan kebijakan terkelola
| Ubah | Deskripsi | Date |
|---|---|---|
|
AmazonEventBridgeSchedulerFullAccess— Kebijakan terkelola baru |
EventBridge Penjadwal menambahkan dukungan untuk kebijakan terkelola baru yang memberi pengguna akses penuh ke semua sumber daya, termasuk jadwal, dan grup jadwal. |
10 November 2022 |
|
AmazonEventBridgeSchedulerReadOnlyAccess— Kebijakan terkelola baru |
EventBridge Penjadwal menambahkan dukungan untuk kebijakan terkelola baru yang memberi pengguna akses baca-saja ke semua sumber daya, termasuk jadwal, dan grup jadwal. |
10 November 2022 |
|
AmazonEventBridgeSchedulerReadOnlyAccess— Kebijakan terkelola yang diperbarui |
EventBridge Penjadwal memperbarui kebijakan ter |
Maret 25, 2026 |
|
EventBridge Penjadwal mulai melacak perubahan |
EventBridge Penjadwal mulai melacak perubahan untuk kebijakan yang AWS dikelolanya. |
10 November 2022 |