Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.
Izin IAM diperlukan untuk aplikasi konsumen KCL
Anda harus menambahkan izin berikut ke peran IAM atau pengguna yang terkait dengan aplikasi konsumen KCL Anda.
Praktik terbaik keamanan untuk AWS menentukan penggunaan izin berbutir halus untuk mengontrol akses ke sumber daya yang berbeda. AWS Identity and Access Management (IAM) memungkinkan Anda mengelola pengguna dan izin pengguna di AWS. Kebijakan IAM secara eksplisit mencantumkan tindakan yang diizinkan dan sumber daya di mana tindakan tersebut berlaku.
Tabel berikut menunjukkan izin IAM minimum yang umumnya diperlukan untuk aplikasi konsumen KCL:
| Layanan | Tindakan | Sumber Daya (ARN) | Tujuan |
|---|---|---|---|
| Amazon Kinesis Data Streams |
|
Aliran data Kinesis dari mana aplikasi KCL Anda akan memproses data.
|
Sebelum mencoba membaca catatan, konsumen memeriksa apakah aliran data ada, apakah aktif, dan apakah pecahan terkandung dalam aliran data. Mendaftarkan konsumen ke pecahan. |
| Amazon Kinesis Data Streams |
|
Aliran data Kinesis dari mana aplikasi KCL Anda akan memproses data.
|
Membaca catatan dari pecahan. |
| Amazon Kinesis Data Streams |
|
Aliran data Kinesis dari mana aplikasi KCL Anda akan memproses data. Tambahkan tindakan ini hanya jika Anda menggunakan konsumen fan-out yang ditingkatkan (EFO).
|
Berlangganan shard untuk konsumen fan-out yang ditingkatkan (EFO). |
| Amazon DynamoDB |
|
Tabel sewa (tabel metadata di DynamoDB yang dibuat oleh KCL.
|
Tindakan ini diperlukan agar KCL dapat mengelola tabel sewa yang dibuat di DynamoDB. |
| Amazon DynamoDB |
|
Metrik pekerja dan tabel status koordinator (tabel metadata di DynamoDB) yang dibuat oleh KCL.
|
Tindakan ini diperlukan agar KCL mengelola metrik pekerja dan tabel metadata status koordinator di DynamoDB. CoordinatorStateTabel memerlukan |
| Amazon DynamoDB |
|
Indeks sekunder global pada tabel sewa.
|
Tindakan ini diperlukan agar KCL membaca indeks sekunder global dari tabel sewa yang dibuat di DynamoDB. |
| Amazon CloudWatch |
|
* |
Upload metrik CloudWatch yang berguna untuk memantau aplikasi. Tanda bintang (*) digunakan karena tidak ada sumber daya khusus CloudWatch di mana |
catatan
Ganti “wilayah,” “akun,”StreamName,” dan "KCLApplicationName" di ARN dengan Akun AWS nomor Wilayah AWS, nama aliran data Kinesis Anda sendiri, dan nama aplikasi KCL masing-masing. KCL 3.x membuat dua tabel metadata lagi di DynamoDB. Untuk detail tentang tabel metadata DynamoDB yang dibuat oleh KCL, lihat. Tabel metadata DynamoDB dan penyeimbangan beban di KCL Jika Anda menggunakan konfigurasi untuk menyesuaikan nama tabel metadata yang dibuat oleh KCL, gunakan nama tabel yang ditentukan alih-alih nama aplikasi KCL.
catatan
Setelah migrasi tabel tunggal KCL 3.5 selesai, metrik pekerja lama dan tabel status koordinator harus dihapus secara manual.
Berikut ini adalah contoh dokumen kebijakan untuk aplikasi konsumen KCL.
Sebelum Anda menggunakan kebijakan contoh ini, periksa item berikut:
-
Ganti REGION dengan Anda Wilayah AWS (misalnya, us-east-1).
-
Ganti ACCOUNT_ID dengan ID Anda. Akun AWS
-
Ganti STREAM_NAME dengan nama aliran data Kinesis Anda.
-
Ganti CONSUMER_NAME dengan nama konsumen Anda, biasanya nama aplikasi Anda saat menggunakan KCL.
-
Ganti KCL_APPLICATION_NAME dengan nama aplikasi KCL Anda.