View a markdown version of this page

Esempio 2: consenti di etichettare uno stream usando aws: RequestTag - Amazon DynamoDB

Le traduzioni sono generate tramite traduzione automatica. In caso di conflitto tra il contenuto di una traduzione e la versione originale in Inglese, quest'ultima prevarrà.

Esempio 2: consenti di etichettare uno stream usando aws: RequestTag

Utilizzando la chiave aws:RequestTag/tag-key condizionale, puoi confrontare la coppia chiave-valore del tag passata nella richiesta con la coppia di tag specificata nella policy IAM. Ad esempio, puoi consentire l'etichettatura di uno stream solo se la richiesta include un tag specifico.

Utilizzo di AWS CLI

  1. Crea una policy in linea e aggiungila a un ruolo, come mostrato nell'esempio seguente.

    { "Version": "2012-10-17", "Statement": [ { "Effect": "Allow", "Action": [ "dynamodb:TagResource" ], "Resource": "arn:aws:dynamodb:*:*:table/*/stream/*", "Condition": { "StringEquals": { "aws:RequestTag/CostCenter": "12345" } } } ] }
  2. Contrassegna lo stream con la coppia chiave-valore del tag richiesta.

    aws dynamodb tag-resource \ --resource-arn arn:aws:dynamodb:us-east-1:123456789012:table/myMusicTable/stream/2024-01-01T00:00:00.000 \ --tags Key=CostCenter,Value=12345

Comportamento con e senza Streams ABAC

Senza Streams ABAC

Se Streams ABAC non è abilitato per te Account AWS, le condizioni dei tag nella politica in linea e nella richiesta non corrispondono. L'TagResourceazione restituisce un. AccessDeniedException

Con Streams ABAC

Se Streams ABAC è abilitato per te Account AWS, la richiesta di tag viene completata correttamente. Poiché la coppia chiave-valore del tag "CostCenter": "12345" è presente nella TagResource richiesta, la policy in linea consente l'azione.