Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.
Identitas dan manajemen akses di AWS Transit Gateway
AWS menggunakan kredentif keamanan untuk mengidentifikasi Anda dan memberi Anda akses ke AWS sumber daya Anda. Anda dapat menggunakan fitur AWS Identity and Access Management (IAM) untuk mengizinkan pengguna, layanan, dan aplikasi lain menggunakan AWS sumber daya Anda sepenuhnya atau dengan cara terbatas, tanpa membagikan kredentif keamanan Anda.
Secara default, pengguna IAM tidak memiliki izin untuk membuat, melihat, atau memodifikasi AWS sumber daya. Untuk mengizinkan pengguna mengakses sumber daya seperti gateway transit, dan untuk melakukan tugas, Anda harus membuat kebijakan IAM yang memberikan izin pengguna untuk menggunakan sumber daya dan tindakan API tertentu yang mereka perlukan, lalu melampirkan kebijakan ke grup tempat pengguna tersebut berada. Saat Anda melampirkan kebijakan ke pengguna atau grup pengguna, kebijakan itu mengizinkan atau menolak izin pengguna untuk melakukan tugas yang ditentukan pada sumber daya yang ditentukan.
Untuk bekerja dengan gateway transit, salah satu kebijakan terkel AWS ola berikut mungkin memenuhi kebutuhan Anda:
Contoh kebijakan untuk mengelola gateway transit
Berikut ini adalah contoh kebijakan IAM untuk bekerja dengan gateway transit.
Buat gateway transit dengan tag yang diperlukan
Contoh berikut memungkinkan pengguna untuk membuat gateway transit. K aws:RequestTag unci kondisi mengharuskan pengguna untuk menandai gateway transit dengan tagstack=prod. K aws:TagKeys unci kondisi menggunakan ForAllValues pengubah untuk menunjukkan bahwa hanya kunci yang stack diizinkan dalam permintaan (tidak ada tag lain yang dapat ditentukan). Jika pengguna tidak meneruskan tag khusus ini saat mereka membuat gateway transit, atau jika mereka tidak menentukan tag sama sekali, permintaan gagal.
Pernyataan kedua menggunakan kunci syarat ec2:CreateAction untuk memungkinkan para pengguna membuat tanda hanya dalam konteks CreateTransitGateway.
Bekerja dengan tabel rute gateway transit
Contoh berikut memungkinkan pengguna untuk membuat dan menghapus tabel rute gateway transit hanya untuk gateway transit tertentu (tgw-11223344556677889). Pengguna juga dapat membuat dan mengganti rute di tabel rute gateway transit apa pun, tetapi hanya untuk lampiran yang memiliki tagnetwork=new-york-office.