View a markdown version of this page

Chiavi di condizione per i dati di Directory Service - Servizio di directory AWS

Le traduzioni sono generate tramite traduzione automatica. In caso di conflitto tra il contenuto di una traduzione e la versione originale in Inglese, quest'ultima prevarrà.

Chiavi di condizione per i dati di Directory Service

Utilizza le chiavi di condizione di Directory Service Data per aggiungere istruzioni specifiche agli utenti e all'accesso a livello di gruppo. Ciò consente agli utenti di decidere quali principali possono eseguire azioni su quali risorse e in quali condizioni.

L'elemento Condition, o blocco Condition, consente di specificare le condizioni in cui una dichiarazione è in vigore. L'elemento condizione è facoltativo. È possibile creare espressioni condizionali che utilizzano operatori di condizione, ad esempio uguale (=) o minore di (<), per far corrispondere la condizione nella policy ai valori nella richiesta.

Se si specificano più elementi Condition in un'istruzione o più chiavi in un singolo elemento Condition, li AWS valuta utilizzando un'operazione logica AND. Se si specificano più valori per una singola chiave di condizione, AWS valuta la condizione utilizzando un'operazione OR logica. Tutte le condizioni devono essere soddisfatte prima che le autorizzazioni dell’istruzione vengano concesse. È possibile anche utilizzare variabili segnaposto quando specifichi le condizioni. Ad esempio, puoi concedere a un utente IAM l'autorizzazione ad accedere a una risorsa solo se è contrassegnata con il suo nome utente. Per informazioni, consulta Condizione con chiavi o valori multipli nella IAM User Guide.

Per un elenco delle azioni che supportano queste chiavi di condizione, consulta Azioni definite da AWS Directory Service Data nel Service Authorization Reference.

Nota

Per informazioni sulle autorizzazioni a livello di risorsa basate su tag, vedere. Utilizzo dei tag con policy IAM

ds-data: SAMAccountName

Funziona con operatori String.

Usa questa chiave per consentire o impedire esplicitamente a un ruolo IAM di eseguire azioni su utenti e gruppi specifici.

Importante

Quando si utilizza SAMAccountName oMemberName, si consiglia di specificare ds-data:Identifier as. SAMAccountName Ciò impedisce agli identificatori futuri supportati da AWS Directory Service Data, ad esempio, di violare le SID autorizzazioni esistenti.

La seguente policy impedisce al responsabile IAM di descrivere l'utente joe o il gruppo. joegroup

JSON
{ "Version":"2012-10-17", "Statement": [ { "Sid": "DenyDescribe", "Effect": "Deny", "Action": "ds-data:Describe*", "Resource": "*", "Condition": { "StringEqualsIgnoreCase": { "ds-data:SAMAccountName": [ "joe", "joegroup" ], "ds-data:identifier": [ "SAMAccountName" ] } } } ] }
Nota

Questa condizione non fa distinzione tra maiuscole e minuscole. È necessario utilizzare gli operatori StringEqualsIgnoreCase o StringNotEqualsIgnoreCase condizionare per confrontare i valori delle stringhe indipendentemente dalle lettere maiuscole.

DS-Data: identificatore

Funziona con operatori String. https://docs.aws.amazon.com/IAM/latest/UserGuide/reference_policies_elements_condition_operators.html#Conditions_String

Usa questa chiave per definire quale identificatore utilizzare nelle autorizzazioni delle policy IAM. Attualmente è supportato solo SAMAccountName.

La seguente policy consente al responsabile IAM di aggiornare l'utente. joe

JSON
{ "Version":"2012-10-17", "Statement": [ { "Sid": "UpdateJoe", "Effect": "Allow", "Action": "ds-data:UpdateUser", "Resource": "arn:aws:ds:us-east-1:111122223333:directory/d-012345678", "Condition": { "StringEqualsIgnoreCase": { "ds-data:SAMAccountName": [ "joe" ], "ds-data:identifier": [ "SAMAccountName" ] } } } ] }

ds-data: MemberName

Funziona con operatori String.

Utilizzate questa chiave per definire i membri su cui possono essere eseguite operazioni.

Importante

Quando si utilizza MemberName oSAMAccountName, si consiglia di specificare ds-data:Identifier asSAMAccountName. Ciò impedisce agli identificatori futuri supportati da Directory Service Data, ad esempio, di violare le SID autorizzazioni esistenti.

La seguente policy consente al responsabile IAM di operare AddGroupMember su un membro joe di qualsiasi gruppo.

JSON
{ "Version":"2012-10-17", "Statement": [ { "Sid": "AddJoe", "Effect": "Allow", "Action": "ds-data:AddGroupMember", "Resource": "arn:aws:ds:us-east-1:111122223333:directory/d-012345678", "Condition": { "StringEqualsIgnoreCase": { "ds-data:MemberName": "joe" } } } ] }
Nota

Questa chiave di condizione non fa distinzione tra maiuscole e minuscole. È necessario utilizzare gli operatori StringEqualsIgnoreCase o StringNotEqualsIgnoreCase condizionare per confrontare i valori delle stringhe, indipendentemente dalle lettere maiuscole.

ds-data: MemberRealm

Funziona con operatori String.

Usa questa chiave per verificare se il ds-data:MemberRealm valore nella policy corrisponde al realm dei membri nella richiesta.

Nota

Questa chiave di condizione non fa distinzione tra maiuscole e minuscole. È necessario utilizzare gli operatori StringEqualsIgnoreCase o StringNotEqualsIgnoreCase condizionare per confrontare i valori delle stringhe, indipendentemente dalle lettere maiuscole.

La seguente policy consente al responsabile IAM di chiamare AddGroupMember un membro bob in realm. ONE.TRU1.AMAZON.COM

Nota

L'esempio seguente utilizza solo la chiave di ds-data:MemberName contesto.

JSON
{ "Version":"2012-10-17", "Statement": [ { "Sid": "addbob", "Effect": "Allow", "Action": "ds-data:AddGroupMember", "Resource": "arn:aws:ds:us-east-1:111122223333:directory/d-012345678", "Condition": { "StringEqualsIgnoreCase": { "ds-data:MemberName": "bob", "ds-data:MemberRealm": "one.tru1.amazon.com" } } } ] }

DS-Data: Realm

Funziona con operatori di tipo String. https://docs.aws.amazon.com/IAM/latest/UserGuide/reference_policies_elements_condition_operators.html#Conditions_String

Usa questa chiave per verificare se il ds-data:Realm valore nella policy corrisponde al realm che un principal IAM può utilizzare per effettuare richieste alle API Directory Service Data.

Nota

Questa chiave di condizione non fa distinzione tra maiuscole e minuscole. È necessario utilizzare gli operatori StringEqualsIgnoreCase o StringNotEqualsIgnoreCase condizionare per confrontare i valori delle stringhe indipendentemente dalle lettere maiuscole.

La seguente policy impedisce al responsabile IAM di accedere ListUsers al one.tru1.amazon.com realm.

JSON
{ "Version":"2012-10-17", "Statement": [ { "Sid": "DenyTrustedList", "Effect": "Deny", "Action": "ds-data:ListUsers", "Resource": "*", "Condition": { "StringEqualsIgnoreCase": { "ds-data:Realm": [ "one.tru1.amazon.com" ] } } } ] }