View a markdown version of this page

AWS Transfer Family contoh kebijakan berbasis tag - AWS Transfer Family

Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.

AWS Transfer Family contoh kebijakan berbasis tag

Berikut ini adalah contoh cara mengontrol akses ke AWS Transfer Family sumber daya berdasarkan tag.

Menggunakan tag untuk mengontrol akses ke AWS Transfer Family sumber daya

Kondisi dalam kebijakan IAM adalah bagian dari sintaks yang Anda gunakan untuk menentukan izin ke AWS Transfer Family sumber daya. Anda dapat mengontrol akses ke AWS Transfer Family sumber daya (seperti pengguna, server, peran, dan entitas lainnya) berdasarkan tag pada sumber daya tersebut. Tag adalah pasangan kunci-nilai. Untuk informasi selengkapnya tentang menandai sumber daya, lihat Men andai AWS sumber daya di. Referensi Umum AWS

Di AWS Transfer Family, sumber daya dapat memiliki tag, dan beberapa tindakan dapat menyertakan tag. Saat membuat kebijakan IAM, Anda dapat menggunakan kunci syarat tanda berikut:

  • Pengguna mana yang dapat melakukan tindakan pada AWS Transfer Family sumber daya, berdasarkan tag yang dimiliki sumber daya.

  • Tag apa yang dapat diteruskan dalam permintaan tindakan.

  • Apakah kunci tag tertentu dapat digunakan dalam permintaan.

Dengan menggunakan kontrol akses berbasis tag, Anda dapat menerapkan kontrol yang lebih baik daripada di tingkat API. Anda juga dapat menerapkan kontrol yang lebih dinamis daripada menggunakan kontrol akses berbasis sumber daya. Anda dapat membuat kebijakan IAM yang mengizinkan atau menolak operasi berdasarkan tag yang disediakan dalam permintaan (tag permintaan). Anda juga dapat membuat kebijakan IAM berdasarkan tag pada sumber daya yang sedang dioperasikan (tag sumber daya). Secara umum, tag sumber daya adalah untuk tag yang sudah ada di sumber daya, tag permintaan adalah untuk saat Anda menambahkan tag ke atau menghapus tag dari sumber daya.

Untuk sintaks lengkap dan semantik kunci kondisi tag, lihat Mengon trol akses ke AWS sumber daya menggunakan tag sumber daya di Panduan Pengguna IAM. Untuk detail tentang menentukan kebijakan IAM dengan API Gateway, lihat Meng ontrol akses ke API dengan izin IAM di Panduan Pengembang API Gateway.

Contoh 1: Menolak tindakan berdasarkan tag sumber daya

Anda dapat menolak tindakan yang akan dilakukan pada sumber daya berdasarkan tag. Kebijakan contoh berikut menolak, TagResourceUntagResource,StartServer,StopServer,DescribeServer, dan DescribeUser operasi jika sumber daya pengguna atau server diberi tag dengan kunci stage dan nilainyaprod.

{ "Version":"2012-10-17", "Statement": [ { "Effect": "Deny", "Action": [ "transfer:TagResource", "transfer:UntagResource", "transfer:StartServer", "transfer:StopServer", "transfer:DescribeServer", "transfer:DescribeUser" ], "Resource": "*", "Condition": { "StringEquals": { "aws:ResourceTag/stage": "prod" } } } ] }

Contoh 2: Izinkan tindakan berdasarkan tag sumber daya

Anda dapat mengizinkan tindakan dilakukan pada sumber daya berdasarkan tag. Kebijakan contoh berikut memungkinkanTagResource,UntagResource,StartServer,StopServer,DescribeServer, dan DescribeUser operasi jika sumber daya pengguna atau server diberi tag dengan kunci stage dan nilainyaprod.

{ "Version":"2012-10-17", "Statement": [ { "Effect": "Allow", "Action": [ "transfer:TagResource", "transfer:UntagResource", "transfer:StartServer", "transfer:StopServer", "transfer:DescribeServer", "transfer:DescribeUser" ], "Resource": "*", "Condition": { "StringEquals": { "aws:ResourceTag/stage": "prod" } } } ] }

Contoh 3: Menolak pembuatan pengguna atau server berdasarkan tag permintaan

Kebijakan contoh berikut berisi dua pernyataan. Pernyataan pertama menolak CreateServer operasi pada semua sumber daya jika kunci pusat biaya untuk tag tidak memiliki nilai.

Pernyataan kedua menolak CreateServer operasi jika kunci pusat biaya untuk tag berisi nilai lain selain 1, 2 atau 3.

catatan

Kebijakan ini memungkinkan pembuatan atau penghapusan sumber daya yang berisi kunci yang di costcenter panggil dan nilai1,2, atau3.

{ "Version":"2012-10-17", "Statement": [ { "Effect": "Deny", "Action": [ "transfer:CreateServer" ], "Resource": [ "*" ], "Condition": { "Null": { "aws:RequestTag/costcenter": "true" } } }, { "Effect": "Deny", "Action": "transfer:CreateServer", "Resource": [ "*" ], "Condition": { "ForAnyValue:StringNotEquals": { "aws:RequestTag/costcenter": [ "1", "2", "3" ] } } } ] }