Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.
Berbagi akses menggunakan kebijakan berbasis sumber daya
catatan
Memperbarui kebijakan berbasis sumber daya yang ada berarti mengganti kebijakan yang sudah ada, jadi pastikan untuk menyertakan semua informasi yang diperlukan dalam kebijakan baru Anda.
Bagikan akses dengan lintas akun AWS Lambda fungsi
Operator lambda
Buka konsol IAM
untuk membuat peran IAM yang akan digunakan sebagai peran eksekusi Lambda untuk fungsi Anda. AWS Lambda Tambahkan kebijakan IAM terkelola AWSLambdaKinesisExecutionRoleyang memiliki izin panggilan Kinesis Data Streams dan Lambda yang diperlukan. Kebijakan ini juga memberikan akses ke semua sumber daya Kinesis Data Streams potensial yang mungkin Anda akses.Di AWS Lambda konsol
, buat AWS Lambda fungsi untuk memproses catatan dalam aliran data Kinesis Data Streams dan selama pengaturan untuk peran eksekusi, pilih peran yang Anda buat pada langkah sebelumnya. Berikan peran eksekusi kepada pemilik sumber daya Kinesis Data Streams untuk mengonfigurasi kebijakan sumber daya.
Selesaikan pengaturan fungsi Lambda.
Pemilik sumber daya Kinesis Data Streams
Dapatkan peran eksekusi Lambda lintas akun yang akan memanggil fungsi Lambda.
Di konsol Amazon Kinesis Data Streams, pilih aliran data. Pilih tab Berbagi aliran data dan kemudian tombol Buat kebijakan berbagi untuk memulai editor kebijakan visual. Untuk membagikan konsumen terdaftar dalam aliran data, pilih konsumen, lalu pilih Buat kebijakan berbagi. Anda juga dapat menulis kebijakan JSON secara langsung.
Tentukan peran eksekusi Lambda lintas-akun sebagai tindakan utama dan tindakan Kinesis Data Streams yang tepat yang Anda bagikan akses. Pastikan untuk menyertakan tindakan
kinesis:DescribeStream. Untuk informasi selengkapnya tentang contoh kebijakan sumber daya untuk Kinesis Data Streams, lihatContoh kebijakan berbasis sumber daya untuk aliran data Kinesis.Pilih Buat kebijakan atau gunakan PutResourcePolicy untuk melampirkan kebijakan ke sumber daya Anda.
Berbagi akses dengan konsumen KCL lintas akun
Jika Anda menggunakan KCL 1.x, pastikan Anda menggunakan KCL 1.15.0 atau lebih tinggi.
Jika Anda menggunakan KCL 2.x, pastikan Anda menggunakan KCL 2.5.3 atau lebih tinggi.
Operator KCL
Berikan pengguna IAM atau peran IAM Anda yang akan menjalankan aplikasi KCL kepada pemilik sumber daya.
Tanyakan pemilik sumber daya untuk aliran data atau ARN konsumen.
Pastikan Anda menentukan aliran ARN yang disediakan sebagai bagian dari konfigurasi KCL Anda.
Untuk KCL 1.x: gunakan KinesisClientLibConfiguration
konstruktor dan berikan aliran ARN. Untuk KCL 2.x: Anda hanya dapat menyediakan stream ARN atau StreamTracker
ke Kinesis Client Library. ConfigsBuilder Untuk StreamTracker, berikan aliran ARN dan pembuatan Epoch dari DynamoDB Lease Table yang dihasilkan oleh pustaka. Jika Anda ingin membaca dari konsumen terdaftar bersama seperti Enhanced Fan-Out, gunakan StreamTracker dan berikan juga ARN konsumen.
Pemilik sumber daya Kinesis Data Streams
Dapatkan pengguna IAM lintas-akun atau peran IAM yang akan menjalankan aplikasi KCL.
Di konsol Amazon Kinesis Data Streams, pilih aliran data. Pilih tab Berbagi aliran data dan kemudian tombol Buat kebijakan berbagi untuk memulai editor kebijakan visual. Untuk membagikan konsumen terdaftar dalam aliran data, pilih konsumen, lalu pilih Buat kebijakan berbagi. Anda juga dapat menulis kebijakan JSON secara langsung.
Tentukan pengguna IAM aplikasi KCL lintas akun atau peran IAM sebagai prinsip dan tindakan Streams Data Kinesis yang tepat yang Anda bagikan akses. Untuk informasi selengkapnya tentang contoh kebijakan sumber daya untuk Kinesis Data Streams, lihatContoh kebijakan berbasis sumber daya untuk aliran data Kinesis.
Pilih Buat kebijakan atau gunakan PutResourcePolicy untuk melampirkan kebijakan ke sumber daya Anda.
Bagikan akses ke data terenkripsi
Jika Anda telah mengaktifkan enkripsi sisi server untuk aliran data dengan kunci KMS AWS terkelola dan ingin berbagi akses melalui kebijakan sumber daya, Anda harus beralih menggunakan kunci yang dikelola pelanggan (CMK). Untuk informasi selengkapnya, lihat Apa itu enkripsi sisi server untuk Kinesis Data Streams?. Selain itu, Anda harus mengizinkan entitas utama berbagi Anda memiliki akses ke CMK Anda, menggunakan kemampuan berbagi lintas akun KMS. Pastikan juga untuk membuat perubahan dalam kebijakan IAM untuk entitas utama berbagi. Untuk informasi selengkapnya, lihat Mengizinkan pengguna di akun lain untuk menggunakan kunci KMS.