Le traduzioni sono generate tramite traduzione automatica. In caso di conflitto tra il contenuto di una traduzione e la versione originale in Inglese, quest'ultima prevarrà.
Abilitazione dell'ABAC per DynamoDB Streams
DynamoDB Streams ABAC è abilitato di default per la maggior parte. Account AWS Per i clienti esistenti, Streams ABAC è disabilitato per impostazione predefinita e puoi abilitarlo dopo aver verificato le tue politiche. Utilizzando la console DynamoDB, puoi confermare se Streams ABAC è abilitato per il tuo account. Apri la console DynamoDB utilizzando un ruolo con l'autorizzazione. dynamodb:GetAbacStatus Quindi, apri la pagina Impostazioni della console DynamoDB.
Il controllo di Attribute-based accesso per la scheda Streams appare nella pagina Impostazioni solo se hai una tabella DynamoDB nella regione corrente. AWS Se hai una tabella, lo stato Attivato (o nessuna scheda) indica che Streams ABAC è abilitato, mentre Off (mostrato nell'immagine seguente) significa che non lo è. Senza una tabella nella regione, l'assenza della carta non indica lo stato.
Per abilitare Streams ABAC per il tuo account, ti consigliamo di verificare prima le tue politiche come descritto nella sezione. Verifica delle politiche prima di abilitare Streams ABAC Quindi, includi le autorizzazioni richieste per Streams ABAC nella tua policy IAM. Infine, esegui i passaggi descritti in Abilitazione di Streams ABAC nella console per abilitare Streams ABAC per il tuo account nella regione corrente. AWS Dopo aver abilitato Streams ABAC, puoi disattivarlo entro i sette giorni di calendario successivi all'iscrizione.
Argomenti
Verifica delle politiche prima di abilitare Streams ABAC
Prima di abilitare Streams ABAC, verifica le tue politiche. Verifica che tutte le condizioni basate sui tag nelle politiche del tuo account siano impostate come previste per le risorse di streaming. La verifica delle politiche ti aiuta a evitare modifiche impreviste alle autorizzazioni nei flussi di lavoro di DynamoDB Streams dopo aver abilitato Streams ABAC.
Durante l'audit, cerca politiche che:
-
aws:ResourceTagCondizioni d'uso sugli ARN in streaming (formato:)arn:aws:dynamodb:*:*:table/*/stream/* -
Uso
aws:RequestTagoaws:TagKeyscondizioni condynamodb:TagResourceodynamodb:UntagResourceazioni sulle risorse di streaming -
Utilizza gli ARN (
arn:aws:dynamodb:*:*:*) delle risorse con caratteri jolly con condizioni basate su tag che potrebbero applicarsi involontariamente agli stream
Per visualizzare esempi di utilizzo di condizioni basate su attributi con i tag e il comportamento prima e dopo l’implementazione dell’ABAC, consulta Esempi di utilizzo di ABAC con DynamoDB Streams.
Le autorizzazioni IAM sono necessarie per abilitare Streams ABAC
È necessaria l'dynamodb:UpdateAbacStatusautorizzazione per abilitare Streams ABAC per il tuo account nella regione corrente. Per confermare se Streams ABAC è abilitato per il tuo account, devi disporre anche dell'autorizzazione. dynamodb:GetAbacStatus Con questa autorizzazione, puoi visualizzare lo stato di Streams ABAC per un account in qualsiasi regione. Queste autorizzazioni si aggiungono a quelle necessarie per accedere alla console DynamoDB e visualizzare le tabelle.
La seguente politica IAM concede l'autorizzazione per abilitare Streams ABAC e visualizzarne lo stato per un account nella regione corrente.
{ "Version": "2012-10-17", "Statement": [ { "Effect": "Allow", "Action": [ "dynamodb:UpdateAbacStatus", "dynamodb:GetAbacStatus" ], "Resource": "*" } ] }
Abilitazione di Streams ABAC nella console
-
Accedi Console di gestione AWS e apri la console DynamoDB all'indirizzo. https://console.aws.amazon.com/dynamodb/
-
Dal pannello di navigazione in alto, scegli la regione per la quale desideri abilitare Streams ABAC.
-
Nel riquadro di navigazione a sinistra, scegli Impostazioni.
-
Nella pagina Settings (Impostazioni), eseguire le operazioni descritte di seguito.
-
Nel controllo di Attribute-based accesso per la scheda Streams, scegli Abilita.
-
Nella casella di impostazione Conferma il controllo degli accessi basato sugli attributi per Streams, scegli Abilita per confermare la tua scelta.
Ciò abilita Streams ABAC per la regione corrente e il controllo degli Attribute-based accessi per la scheda Streams mostra lo stato Attivato.
Se desideri annullare l'iscrizione dopo aver abilitato Streams ABAC sulla console, puoi farlo entro i sette giorni di calendario successivi all'attivazione. Per disattivarlo, scegli Disabilita nel controllo degli Attribute-based accessi per la scheda Streams nella pagina Impostazioni.
Nota
L'aggiornamento dello stato di Streams ABAC è un'operazione asincrona. Se DynamoDB non valuta subito i tag nelle tue policy, attendi qualche minuto e riprova. Le modifiche alla valutazione dei tag sono alla fine coerenti.
-