Le traduzioni sono generate tramite traduzione automatica. In caso di conflitto tra il contenuto di una traduzione e la versione originale in Inglese, quest'ultima prevarrà.
Utilizzo del controllo degli accessi basato sugli attributi con DynamoDB Streams
DynamoDB Streams supporta il controllo degli accessi basato sugli attributi (ABAC), la stessa strategia di autorizzazione descritta in. Utilizzo di policy basate su risorse per DynamoDB Con DynamoDB Streams ABAC, alleghi tag ai tuoi stream e utilizzi condizioni basate su tag nelle tue policy IAM per controllarne l'accesso.
Le risorse di streaming non ereditano i tag dalla tabella principale e puoi gestire i tag sugli stream in modo indipendente. Puoi aggiungere fino a 50 tag per ogni stream DynamoDB. La dimensione massima supportata per tutti i tag di uno stream è 10 KB. Per ulteriori informazioni sulla codifica delle risorse DynamoDB e sulle restrizioni di etichettatura, consulta e. Aggiunta di tag ed etichette alle risorse in DynamoDB Limitazioni dell'assegnazione di tag in DynamoDB
Puoi usare la chiave aws: ResourceTag condition per consentire o negare l'accesso a uno stream in base ai tag allegati a quel flusso. Ad esempio, la seguente policy consente l'GetRecordsazione su qualsiasi stream che include la chiave tag environment con il valoreproduction.
{ "Version": "2012-10-17", "Statement": [ { "Effect": "Allow", "Action": [ "dynamodb:GetRecords" ], "Resource": "arn:aws:dynamodb:*:*:table/*/stream/*", "Condition": { "StringEquals": { "aws:ResourceTag/environment": "production" } } } ] }
Chiavi di condizione per implementare ABAC con DynamoDB Streams
DynamoDB Streams ABAC utilizza le stesse chiavi di condizione delle tabelle DynamoDB:,, e. aws:ResourceTag/tag-key aws:RequestTag/tag-key aws:TagKeys Per una descrizione di ogni chiave di condizione, consulta Chiavi di condizione per implementare l’ABAC con DynamoDB. Il seguente comportamento è specifico di DynamoDB Streams:
-
Le chiavi di condizione si applicano alle API DynamoDB Streams che operano su uno stream TagResource,
UntagResourceincluse e leggono API come.GetRecords -
Quando DynamoDB Streams ABAC non è abilitato per il tuo account,
aws:ResourceTagle condizioni vengono valutate come se nessun tag fosse associato alla risorsa di streaming.
Considerazioni sull'utilizzo di ABAC con DynamoDB Streams
Quando si utilizza ABAC con DynamoDB Streams, valgono le seguenti considerazioni:
-
L'ABAC per DynamoDB Streams è separato dall'ABAC per le tabelle DynamoDB. L'attivazione dell'ABAC per le tabelle non lo abilita automaticamente per gli stream nel tuo account. È necessario abilitarli in modo indipendente.
-
Puoi etichettare o rimuovere i tag a uno stream dopo che la sua tabella principale è stata eliminata, utilizzando la CLI o l'SDK
tag-resourceelist-tags-of-resourcei comandi sull'ARN dello stream.untag-resourceLo stream continua a esistere per 24 ore dopo l'eliminazione della tabella prima di essere rimosso. Questa funzionalità non è disponibile tramite la Console o CloudFormation dopo l'eliminazione della tabella. -
Se utilizzi DynamoDB CloudFormation per gestire le risorse di streaming, assicurati che il tuo ruolo di servizio
dynamodb:TagResourcedisponga delle autorizzazionidynamodb:UntagResourcee delledynamodb:ListTagsOfResourceautorizzazioni per le risorse di streaming.