Le traduzioni sono generate tramite traduzione automatica. In caso di conflitto tra il contenuto di una traduzione e la versione originale in Inglese, quest'ultima prevarrà.
Controllo accessi
Per creare, aggiornare, eliminare o elencare AWS Data Exchange le risorse, hai bisogno delle autorizzazioni per eseguire l'operazione e accedere alle risorse corrispondenti. Per eseguire l'operazione a livello di codice, sono inoltre necessarie chiavi di accesso valide.
Panoramica sulla gestione delle autorizzazioni di accesso al tuo AWS Data Exchange risorse
Ogni AWS risorsa è di proprietà di un e Account AWS le autorizzazioni per creare o accedere a una risorsa sono regolate da politiche di autorizzazione. Un amministratore dell'account può allegare criteri di autorizzazione a utenti, gruppi e ruoli. Alcuni servizi (ad esempio AWS Lambda) supportano anche l'aggiunta di criteri di autorizzazione alle risorse.
Nota
Un amministratore account (o un amministratore) è un utente con privilegi di amministratore. Per ulteriori informazioni, consulta Best Practice IAM.
Per fornire l’accesso, aggiungi autorizzazioni agli utenti, gruppi o ruoli:
-
Utenti e gruppi in: Centro identità AWS IAM
Crea un set di autorizzazioni. Segui le istruzioni riportate nella pagina Create a permission set (Creazione di un set di autorizzazioni) nella Guida per l’utente di Centro identità AWS IAM .
-
Utenti gestiti in IAM tramite un provider di identità:
Crea un ruolo per la federazione delle identità. Segui le istruzioni riportate nella pagina Create a role for a third-party identity provider (federation) della Guida per l’utente IAM.
-
Utenti IAM:
-
Crea un ruolo che l’utente possa assumere. Segui le istruzioni riportate nella pagina Create a role for an IAM user della Guida per l’utente IAM.
-
(Non consigliato) Collega una policy direttamente a un utente o aggiungi un utente a un gruppo di utenti. Segui le istruzioni riportate nella pagina Aggiunta di autorizzazioni a un utente (console) nella Guida per l’utente IAM.
-
Argomenti
AWS Data Exchange risorse e operazioni
In AWS Data Exchange, esistono due diversi tipi di risorse primarie con diversi piani di controllo:
-
Le risorse principali per AWS Data Exchange sono i set di dati e i lavori. AWS Data Exchange supporta anche revisioni e risorse.
-
Per facilitare le transazioni tra fornitori e abbonati, utilizza AWS Data Exchange anche AWS Marketplace concetti e risorse, inclusi prodotti, offerte e abbonamenti. Puoi utilizzare l'API del AWS Marketplace catalogo o la AWS Data Exchange console per gestire prodotti, offerte, richieste di abbonamento e abbonamenti.
Informazioni sulla proprietà delle risorse
È il Account AWS proprietario delle risorse create nell'account, indipendentemente da chi le ha create. In particolare, il proprietario Account AWS della risorsa è l'entità principale (ovvero l'utente Account AWS root, un utente o un ruolo) che autentica la richiesta di creazione della risorsa. Negli esempi seguenti viene illustrato il funzionamento.
Proprietà delle risorse
Qualsiasi entità IAM presente in e Account AWS con le autorizzazioni corrette può creare AWS Data Exchange set di dati. Quando un'entità IAM crea un set di dati, ne è Account AWS proprietaria. I prodotti di dati pubblicati possono contenere set di dati di proprietà solo di chi li Account AWS ha creati.
Per abbonarsi a un AWS Data Exchange prodotto, l'entità IAM ha bisogno delle autorizzazioni da utilizzare AWS Data Exchange, oltre a aws-marketplace:subscribeaws-marketplace:aws-marketplace:CreateAgreementRequest, e delle autorizzazioni aws-marketplace:AcceptAgreementRequest IAM per AWS Marketplace (supponendo che superino le relative verifiche dell'abbonamento). In qualità di abbonato, il tuo account ha accesso in lettura ai set di dati autorizzati; tuttavia, non è proprietario dei set di dati autorizzati. Tutti i set di dati autorizzati esportati in Amazon S3 sono di proprietà dell'abbonato. Account AWS
Gestione dell'accesso alle risorse
Questa sezione illustra l'utilizzo di IAM nel contesto di. AWS Data Exchange Non vengono fornite informazioni dettagliate sul servizio IAM. Per la documentazione di IAM completa, consulta Che cos'è IAM? nella Guida per l'utente di IAM. Per informazioni sulla sintassi e sulle descrizioni delle policy IAM, vedi AWS Identity and Access Management Policy Reference nella IAM User Guide.
La policy delle autorizzazioni descrive chi ha accesso a cosa. La sezione che segue spiega le opzioni per la creazione di policy relative alle autorizzazioni.
Le policy collegate a un'identità IAM vengono definite policy basate su identità (policy IAM). Le politiche allegate a una risorsa sono denominate politiche basate sulle risorse. AWS Data Exchange supporta solo politiche basate sull'identità (politiche IAM).
Identity-based politiche e autorizzazioni
AWS Data Exchange fornisce una serie di politiche gestite. Per ulteriori informazioni su di essi e sulle relative autorizzazioni, vedereAWS politiche gestite per AWS Data Exchange.
Autorizzazioni di Amazon S3
Quando si importano risorse da Amazon S3 in AWS Data Exchange, sono necessarie le autorizzazioni per scrivere nei bucket S3 del AWS Data Exchange servizio. Allo stesso modo, quando si esportano risorse da Amazon S3, sono necessarie AWS Data Exchange le autorizzazioni per leggere dai bucket del servizio S3. AWS Data Exchange Queste autorizzazioni sono incluse nelle politiche menzionate in precedenza, ma puoi anche creare una policy personalizzata per consentire esattamente ciò che desideri che i tuoi utenti siano in grado di fare. Puoi assegnare queste autorizzazioni ai bucket che contengono aws-data-exchange il loro nome e utilizzarle CalledVia per limitare l'uso dell'autorizzazione alle richieste fatte per AWS Data Exchange conto del principale.
Ad esempio, è possibile creare una policy per consentire l'importazione e l'esportazione in cui AWS Data Exchange siano incluse queste autorizzazioni.
Queste autorizzazioni consentono ai provider di importare ed esportare con. AWS Data Exchange La politica include le seguenti autorizzazioni e restrizioni:
-
s3: PutObject e s3: PutObjectAcl — Queste autorizzazioni sono limitate solo ai bucket S3 che contengono nel loro nome.
aws-data-exchangeQueste autorizzazioni consentono ai provider di scrivere nei bucket di AWS Data Exchange servizio durante l'importazione da Amazon S3. -
s3: GetObject — Questa autorizzazione è limitata ai bucket S3 che contengono nel loro nome.
aws-data-exchangeQuesta autorizzazione consente ai clienti di leggere dai bucket AWS Data Exchange di servizio durante l'esportazione da Amazon S3. AWS Data Exchange -
Queste autorizzazioni sono limitate alle richieste effettuate utilizzando AWS Data Exchange la condizione IAM.
CalledViaCiò consente di utilizzarePutObjectle autorizzazioni S3 solo nel contesto della AWS Data Exchange console o dell'API. -
AWS Lake Formatione AWS Resource Access Manager (AWS RAM) : per utilizzare AWS Lake Formation i set di dati devi accettare l'invito alla AWS RAM condivisione per ogni nuovo provider di rete con cui hai un abbonamento. Per accettare l'invito alla AWS RAM condivisione, dovrai assumere un ruolo che disponga dell'autorizzazione ad accettare un invito alla AWS RAM condivisione. Per saperne di più su come vengono AWS gestite le politiche per AWS RAM, consulta Policy gestite per AWS RAM.
-
Per creare set di AWS Lake Formation dati, dovrai creare il set di dati con un ruolo presunto che consenta a IAM di passare un ruolo a AWS Data Exchange. Ciò consentirà di AWS Data Exchange concedere e revocare le autorizzazioni alle risorse di Lake Formation per tuo conto. Di seguito è riportato un esempio di politica:
{ "Effect": "Allow", "Action": "iam:PassRole", "Resource": "*", "Condition": { "StringEquals": { "iam:PassedToService": "dataexchange.amazonaws.com" } } }
Nota
I tuoi utenti potrebbero inoltre aver bisogno di autorizzazioni aggiuntive per leggere o scrivere dai tuoi bucket e oggetti S3 che non sono coperti in questo esempio.
Per ulteriori informazioni su utenti, gruppi, ruoli e autorizzazioni, consulta Identità (utenti, gruppi e ruoli) nella Guida per l'utente di IAM.
Resource-based politiche
AWS Data Exchange non supporta politiche basate sulle risorse.
Altri servizi, come Amazon S3, supportano politiche di autorizzazioni basate sulle risorse. Ad esempio, è possibile associare una policy a un bucket S3 per gestire le autorizzazioni di accesso a quel bucket.
Specificare elementi delle policy: azioni, effetti e principali
Per utilizzarlo AWS Data Exchange, le autorizzazioni utente devono essere definite in una policy IAM.
Di seguito sono elencati gli elementi di base di una policy:
-
Risorsa: in una policy si utilizza il nome della risorsa Amazon (ARN) per identificare la risorsa a cui si applica la policy stessa. Tutte le operazioni AWS Data Exchange API supportano le autorizzazioni a livello di risorsa (RLP), ma AWS Marketplace le azioni non supportano l'RLP. Per ulteriori informazioni, consulta AWS Data Exchange risorse e operazioni.
-
Operazione: utilizzi le parole chiave per identificare le operazioni sulla risorsa da permettere o rifiutare.
-
Effetto: si specifica l'effetto (consenti o nega) quando l'utente richiede l'azione specifica. USe non concedi esplicitamente (consenti) l'accesso a una risorsa, l'accesso viene implicitamente rifiutato. Puoi anche rifiutare esplicitamente l'accesso a una risorsa per garantire che un utente non possa accedervi, anche se l'accesso viene concesso da un'altra policy.
-
Principale: nelle policy basate su identità (policy IAM), l'utente a cui la policy è collegata è il principale implicito. Per le politiche basate sulle risorse, si specifica l'utente, l'account, il servizio o l'altra entità a cui si desidera ricevere le autorizzazioni (si applica solo alle politiche basate sulle risorse). AWS Data Exchange non supporta le politiche basate sulle risorse.
Per ulteriori informazioni sulla sintassi e sulle descrizioni delle policy IAM, vedi AWS Identity and Access Management Policy Reference nella IAM User Guide.
Specifica delle condizioni in una policy
Quando si concedono le autorizzazioni, è possibile utilizzare il linguaggio della policy IAM per specificare le condizioni in base a cui la policy deve essere applicata. Con AWS Data Exchange, le operazioniCreateJob, StartJobGetJob, e CancelJob API supportano le autorizzazioni condizionali. È possibile fornire autorizzazioni a livello. JobType
| Chiave di condizione | Description | Tipo |
|---|---|---|
"dataexchange:JobType":"IMPORT_ASSETS_FROM_S3" |
Ambita le autorizzazioni per i lavori che importano risorse da Amazon S3. | Stringa |
|
Ambita le autorizzazioni per i lavori che importano risorse da (Preview) AWS Lake Formation | Stringa |
"dataexchange:JobType":"IMPORT_ASSET_FROM_SIGNED_URL" |
Ambita le autorizzazioni per i lavori che importano risorse da un URL firmato. | Stringa |
"dataexchange:JobType":"IMPORT_ASSET_FROM_REDSHIFT_DATA_SHARES" |
Ambita le autorizzazioni per i lavori che importano risorse da Amazon Redshift. | Stringa |
"dataexchange:JobType":"IMPORT_ASSET_FROM_API_GATEWAY_API" |
Ambita le autorizzazioni per i processi che importano risorse da Amazon API Gateway. | Stringa |
"dataexchange:JobType":"EXPORT_ASSETS_TO_S3" |
Ambita le autorizzazioni per i lavori che esportano risorse in Amazon S3. | Stringa |
"dataexchange:JobType":"EXPORT_ASSETS_TO_SIGNED_URL" |
Ambita le autorizzazioni per i lavori che esportano risorse in un URL firmato. | Stringa |
"dataexchange:JobType":EXPORT_REVISIONS_TO_S3" |
Ambita le autorizzazioni per i lavori che esportano le revisioni in Amazon S3. | Stringa |
Per ulteriori informazioni su come specificare le condizioni in un linguaggio di policy, consulta la sezione Condizione nella Guida per l'utente di IAM.
Per esprimere le condizioni, si utilizzano chiavi di condizione predefinite. AWS Data Exchange ha la JobType condizione per le operazioni API. Tuttavia, sono disponibili AWS
numerose chiavi di condizione che è possibile utilizzare, a seconda dei casi. Per un elenco completo delle chiavi AWS larghe, consulta la IAM User Guide .