View a markdown version of this page

Utilizzo dei tag con Amazon FSx - FSx per ONTAP

Le traduzioni sono generate tramite traduzione automatica. In caso di conflitto tra il contenuto di una traduzione e la versione originale in Inglese, quest'ultima prevarrà.

Utilizzo dei tag con Amazon FSx

Puoi utilizzare i tag per controllare l'accesso alle risorse Amazon FSx e implementare il controllo degli accessi basato sugli attributi (ABAC). Per applicare i tag alle risorse Amazon FSx durante la creazione, gli utenti devono disporre di determinate autorizzazioni (IAM). AWS Identity and Access Management

Concessione dell'autorizzazione all'applicazione di tag per le risorse durante la creazione

Con alcune azioni dell'API Amazon FSx che creano risorse, puoi specificare i tag al momento della creazione della risorsa. Puoi utilizzare questi tag di risorse per implementare il controllo degli accessi basato sugli attributi (ABAC). Per ulteriori informazioni, vedi A cosa serve l'ABAC? AWSnella Guida per l'utente IAM.

Affinché gli utenti possano etichettare le risorse al momento della creazione, devono disporre dell'autorizzazione a utilizzare l'azione che crea la risorsafsx:CreateFileSystem, ad esempiofsx:CreateStorageVirtualMachine, ofsx:CreateVolume. Se i tag sono specificati nell'azione di creazione della risorsa, IAM esegue un'autorizzazione aggiuntiva sull'fsx:TagResourceazione per verificare se gli utenti dispongono delle autorizzazioni per creare tag. Pertanto, gli utenti devono disporre anche di autorizzazioni esplicite a utilizzare l’azione fsx:TagResource.

La seguente policy di esempio consente agli utenti di creare file system e macchine virtuali di archiviazione (SVM) e di applicare loro dei tag durante la creazione di uno specifico file. Account AWS

{ "Statement": [ { "Effect": "Allow", "Action": [ "fsx:CreateFileSystem", "fsx:CreateStorageVirtualMachine", "fsx:TagResource" ], "Resource": [ "arn:aws:fsx:region:account-id:file-system/*", "arn:aws:fsx:region:account-id:file-system/*/storage-virtual-machine/*" ] } ] }

Analogamente, la seguente politica consente agli utenti di creare backup su un file system specifico e di applicare qualsiasi tag al backup durante la creazione del backup.

{ "Statement": [ { "Effect": "Allow", "Action": [ "fsx:CreateBackup" ], "Resource": "arn:aws:fsx:region:account-id:file-system/file-system-id*" }, { "Effect": "Allow", "Action": [ "fsx:TagResource" ], "Resource": "arn:aws:fsx:region:account-id:backup/*" } ] }

L'fsx:TagResourceazione viene valutata solo se i tag vengono applicati durante l'azione di creazione delle risorse. Pertanto, un utente che dispone delle autorizzazioni per creare una risorsa (supponendo che non vi siano condizioni di etichettatura) non necessita dell'autorizzazione per utilizzare l'fsx:TagResourceazione se nella richiesta non è specificato alcun tag. Tuttavia, se l'utente tenta di creare una risorsa con tag, la richiesta ha esito negativo se non dispone delle autorizzazioni per utilizzare l'operazione fsx:TagResource.

Per ulteriori informazioni sull'etichettatura delle risorse Amazon FSx, consulta. Etichettatura delle risorse Amazon FSx Per ulteriori informazioni sull'uso dei tag per controllare l'accesso alle risorse Amazon FSx, consulta. Utilizzo dei tag per controllare l'accesso alle tue risorse Amazon FSx

Utilizzo dei tag per controllare l'accesso alle tue risorse Amazon FSx

Per controllare l'accesso alle risorse e alle azioni di Amazon FSx, puoi utilizzare le policy IAM basate sui tag. È possibile fornire il controllo in due modi:

  • Puoi controllare l'accesso alle risorse Amazon FSx in base ai tag presenti su tali risorse.

  • Puoi controllare quali tag possono essere trasferiti in una condizione di richiesta IAM.

Per informazioni su come utilizzare i tag per controllare l'accesso alle AWS risorse, consulta Controlling access using tags nella IAM User Guide. Per ulteriori informazioni sull'etichettatura delle risorse Amazon FSx al momento della creazione, consulta. Concessione dell'autorizzazione all'applicazione di tag per le risorse durante la creazione Per ulteriori informazioni sull'assegnazione di tag alle risorse, consulta Etichettatura delle risorse Amazon FSx.

Controllo dell'accesso in base ai tag di una risorsa

Per controllare quali azioni un utente o un ruolo può eseguire su una risorsa Amazon FSx, puoi utilizzare i tag sulla risorsa. Ad esempio, è possibile consentire o negare operazioni API specifiche su una risorsa di gateway di file in base alla coppia chiave-valore del tag sulla risorsa.

Esempio Politica di esempio: crea un file system solo quando viene utilizzato un tag specifico

Questa policy consente all'utente di creare un file system solo quando lo contrassegna con una coppia di tag chiave-valore specifica, in questo esempio,,key=Department. value=Finance

{ "Effect": "Allow", "Action": [ "fsx:CreateFileSystem", "fsx:TagResource" ], "Resource": "arn:aws:fsx:region:account-id:file-system/*", "Condition": { "StringEquals": { "aws:RequestTag/Department": "Finance" } } }
Esempio Politica di esempio: crea backup solo dei volumi Amazon FSx per NetApp ONTAP con un tag specifico

Questa policy consente agli utenti di creare backup solo dei volumi FSx per ONTAP contrassegnati con la coppia chiave-valore,. key=Department value=Finance Il backup viene creato con il tag. Department=Finance

JSON
{ "Version":"2012-10-17", "Statement": [ { "Effect": "Allow", "Action": [ "fsx:CreateBackup" ], "Resource": "arn:aws:fsx:us-east-1:111122223333:volume/*", "Condition": { "StringEquals": { "aws:ResourceTag/Department": "Finance" } } }, { "Effect": "Allow", "Action": [ "fsx:TagResource", "fsx:CreateBackup" ], "Resource": "arn:aws:fsx:us-east-1:111122223333:backup/*", "Condition": { "StringEquals": { "aws:RequestTag/Department": "Finance" } } } ] }
Esempio Politica di esempio: creazione di un volume con un tag specifico dai backup con un tag specifico

Questa policy consente agli utenti di creare volumi contrassegnati Department=Finance solo dai backup contrassegnati con. Department=Finance

JSON
{ "Version":"2012-10-17", "Statement": [ { "Effect": "Allow", "Action": [ "fsx:CreateVolumeFromBackup", "fsx:TagResource" ], "Resource": "arn:aws:fsx:us-east-1:111122223333:volume/*", "Condition": { "StringEquals": { "aws:RequestTag/Department": "Finance" } } }, { "Effect": "Allow", "Action": [ "fsx:CreateVolumeFromBackup" ], "Resource": "arn:aws:fsx:us-east-1:111122223333:backup/*", "Condition": { "StringEquals": { "aws:ResourceTag/Department": "Finance" } } } ] }
Esempio Politica di esempio: eliminare i file system con tag specifici

Questa politica consente a un utente di eliminare solo i file system contrassegnati conDepartment=Finance. Se creano un backup finale, deve essere contrassegnato conDepartment=Finance.

JSON
{ "Version":"2012-10-17", "Statement": [ { "Effect": "Allow", "Action": [ "fsx:DeleteFileSystem" ], "Resource": "arn:aws:fsx:us-east-1:111122223333:file-system/*", "Condition": { "StringEquals": { "aws:ResourceTag/Department": "Finance" } } }, { "Effect": "Allow", "Action": [ "fsx:TagResource" ], "Resource": "arn:aws:fsx:us-east-1:111122223333:backup/*", "Condition": { "StringEquals": { "aws:RequestTag/Department": "Finance" } } } ] }
Esempio Politica di esempio: eliminare un volume con tag specifici

Questa politica consente a un utente di eliminare solo i volumi contrassegnati conDepartment=Finance. Se creano un backup finale, deve essere contrassegnato conDepartment=Finance.

JSON
{ "Version":"2012-10-17", "Statement": [ { "Effect": "Allow", "Action": [ "fsx:DeleteVolume" ], "Resource": "arn:aws:fsx:us-east-1:111122223333:volume/*", "Condition": { "StringEquals": { "aws:ResourceTag/Department": "Finance" } } }, { "Effect": "Allow", "Action": [ "fsx:TagResource" ], "Resource": "arn:aws:fsx:us-east-1:111122223333:backup/*", "Condition": { "StringEquals": { "aws:RequestTag/Department": "Finance" } } } ] }