View a markdown version of this page

Controllo degli accessi per le tabelle di streaming e la distribuzione di Amazon S3 - Flusso di dati Amazon Kinesis

Le traduzioni sono generate tramite traduzione automatica. In caso di conflitto tra il contenuto di una traduzione e la versione originale in Inglese, quest'ultima prevarrà.

Controllo degli accessi per le tabelle di streaming e la distribuzione di Amazon S3

Le tabelle di streaming e la distribuzione di Amazon S3 utilizzano un ruolo di esecuzione del servizio IAM che Amazon Kinesis Data Streams assume per scrivere i dati verso la tua destinazione. Segui queste pratiche di controllo degli accessi:

  • Privilegio minimo: concedi solo le autorizzazioni minime necessarie al ruolo di esecuzione del servizio. Assegna le autorizzazioni di Amazon S3 a bucket e prefissi specifici anziché utilizzare caratteri jolly.

  • Ambito di applicazione a risorse specifiche: limita le autorizzazioni allo specifico bucket, bucket di tabella o tabella in cui la consegna scrive. Non utilizzare Resource: "*".

  • Prevenzione dei sostituti confusi: includi aws:SourceArn e aws:SourceAccount condiziona la politica di fiducia dei ruoli di esecuzione del servizio in modo che solo le tue risorse di consegna possano assumere il ruolo.

  • Crittografia del flusso di origine: se lo stream è crittografato con un Chiave gestita da AWS (aws/kinesisalias), non puoi creare una consegna. Utilizza invece una chiave gestita dal cliente per la crittografia dello streaming.

Per le politiche complete sui ruoli di esecuzione del servizio, consultaAutorizzazioni IAM per la distribuzione dei dati. Per i dettagli sulla crittografia e la registrazione di controllo, vedereSicurezza per la consegna dei dati.