View a markdown version of this page

Kontrol akses untuk tabel streaming dan pengiriman Amazon S3 - Amazon Kinesis Data Streams

Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.

Kontrol akses untuk tabel streaming dan pengiriman Amazon S3

Tabel streaming dan pengiriman Amazon S3 menggunakan peran eksekusi layanan IAM yang diasumsikan Amazon Kinesis Data Streams untuk menulis data ke tujuan Anda. Ikuti praktik kontrol akses berikut:

  • Hak istimewa terkecil — Berikan hanya izin minimum yang dibutuhkan peran eksekusi layanan. Cakupan izin Amazon S3 ke bucket dan awalan tertentu daripada menggunakan wildcard.

  • Cakupan ke sumber daya tertentu — Batasi izin ke bucket, bucket tabel, atau tabel tertentu yang ditulis pengiriman. Hindari menggunakanResource: "*".

  • Pencegahan wakil yang bingung — Sertakan aws:SourceArn dan aws:SourceAccount ketentuan dalam kebijakan kepercayaan peran pelaksanaan layanan sehingga hanya sumber daya pengiriman Anda yang dapat mengambil peran tersebut.

  • Enkripsi aliran sumber — Jika aliran Anda dienkripsi dengan Kunci yang dikelola AWS (aws/kinesisalias), Anda tidak dapat membuat pengiriman. Gunakan kunci yang dikelola pelanggan untuk enkripsi aliran sebagai gantinya.

Untuk kebijakan peran eksekusi layanan lengkap, lihatIzin IAM untuk pengiriman data. Untuk detail enkripsi dan pencatatan audit, lihatKeamanan untuk pengiriman data.