Le traduzioni sono generate tramite traduzione automatica. In caso di conflitto tra il contenuto di una traduzione e la versione originale in Inglese, quest'ultima prevarrà.
Esempio 2: consenti di etichettare uno stream usando aws: RequestTag
Utilizzando la chiave aws:RequestTag/tag-key condizionale, puoi confrontare la coppia chiave-valore del tag passata nella richiesta con la coppia di tag specificata nella policy IAM. Ad esempio, puoi consentire l'etichettatura di uno stream solo se la richiesta include un tag specifico.
Utilizzo di AWS CLI
-
Crea una policy in linea e aggiungila a un ruolo, come mostrato nell'esempio seguente.
{ "Version": "2012-10-17", "Statement": [ { "Effect": "Allow", "Action": [ "dynamodb:TagResource" ], "Resource": "arn:aws:dynamodb:*:*:table/*/stream/*", "Condition": { "StringEquals": { "aws:RequestTag/CostCenter": "12345" } } } ] } -
Contrassegna lo stream con la coppia chiave-valore del tag richiesta.
aws dynamodb tag-resource \ --resource-arn arn:aws:dynamodb:us-east-1:123456789012:table/myMusicTable/stream/2024-01-01T00:00:00.000 \ --tags Key=CostCenter,Value=12345
Comportamento con e senza Streams ABAC
- Senza Streams ABAC
-
Se Streams ABAC non è abilitato per te Account AWS, le condizioni dei tag nella politica in linea e nella richiesta non corrispondono. L'
TagResourceazione restituisce un.AccessDeniedException - Con Streams ABAC
-
Se Streams ABAC è abilitato per te Account AWS, la richiesta di tag viene completata correttamente. Poiché la coppia chiave-valore del tag
"CostCenter": "12345"è presente nellaTagResourcerichiesta, la policy in linea consente l'azione.