Le traduzioni sono generate tramite traduzione automatica. In caso di conflitto tra il contenuto di una traduzione e la versione originale in Inglese, quest'ultima prevarrà.
AWS Directory Service APIautorizzazioni: riferimento alle azioni, alle risorse e alle condizioni
Quando si impostano Controllo accessi e si scrivono criteri di autorizzazione che è possibile allegare a un'IAMidentità (criteri basati sull'identità), è possibile utilizzare la AWS Directory Service APIautorizzazioni: riferimento alle azioni, alle risorse e alle condizioni tabella come riferimento. Ogni API voce della tabella include quanto segue:
-
Il nome di ogni API operazione
-
L'azione o le azioni corrispondenti a ciascuna API operazione in cui è possibile concedere le autorizzazioni per eseguire l'azione
-
La AWS risorsa in cui è possibile concedere le autorizzazioni
Specifica le operazioni nel campo Action
della policy e il valore della risorsa nel campo Resource
della policy. Per specificare un'azione, utilizzate il ds:
prefisso seguito dal nome dell'APIoperazione (ad esempio,ds:CreateDirectory
). Alcune AWS applicazioni possono richiedere l'uso di AWS Directory Service API operazioni non pubbliche comeds:AuthorizeApplication
,,ds:CheckAlias
, ds:CreateIdentityPoolDirectory
ds:GetAuthorizedApplicationDetails
ds:UpdateAuthorizedApplication
, e ds:UnauthorizeApplication
nelle relative politiche.
Alcune AWS Directory Service APIs possono essere richiamate solo tramite. AWS Management Console Non sono pubbliciAPIs, nel senso che non possono essere chiamati programmaticamente, e non sono forniti da nessuno. SDK Accettano le credenziali dell'utente. Queste API operazioni includono ds:DisableRoleAccess
ds:EnableRoleAccess
, eds:UpdateDirectory
.
Puoi utilizzare le chiavi di condizione AWS globali nelle tue politiche AWS Directory Service e in quelle relative ai dati di Directory Service per esprimere condizioni. Per un elenco completo delle AWS chiavi, consulta Available Global Condition Keys nella Guida IAM per l'utente.
AWS Directory Service APIe le autorizzazioni necessarie per le azioni
AWS Dati del Directory Service API e autorizzazioni richieste per le azioni
Nota
Per specificare un'azione, utilizzate il ds-data:
prefisso seguito dal nome dell'APIoperazione (ad esempio,ds-data:AddGroupMember
).
APIOperazioni relative ai dati del Directory Service | Autorizzazioni richieste (APIazioni) | Risorse |
---|---|---|
AddGroupMember |
|
* |
CreateGroup |
|
* |
CreateUser |
|
* |
DeleteGroup |
|
* |
DeleteUser |
|
* |
DescribeGroup |
|
* |
DescribeUser |
|
* |
DisableUser |
|
* |
ListGroupMembers |
|
* |
ListGroupsForMember |
|
* |
ListUsers |
|
* |
RemoveGroupMember |
|
* |
SearchGroups |
|
* |
SearchUsers |
|
* |
UpdateGroup |
|
* |
UpdateUser |
|
* |