View a markdown version of this page

シナリオ別のアクセス許可 - Amazon EventBridge

翻訳は機械翻訳により提供されています。提供された翻訳内容と英語版の間で齟齬、不一致または矛盾がある場合、英語版が優先します。

シナリオ別のアクセス許可

カスタムイベントバスデプロイの各ロールには、小さな特定の許可のセットが必要です。このページにはシナリオ別にリストされるため、作成するロールのセットをコピーできます。たとえば、プロデューサーのロールはバス ARN events:PutRawEventsで を必要とし、バスがカスタマーマネージドキーを使用する場合、キーのポリシーでevents.amazonaws.comプリンシパルを許可する必要があります。

シナリオ許可が必要なユーザー権限
バスに発行するプロデューサーの IDevents:PutEvents バス ARN events:PutRawEventsの または 。events:DescribeEventBusバスが であることを確認します。 ACTIVE
スキーマレジストリを使用して Avro または Protobuf を発行するの ロール PutRawEvents RoleArnレジストリ内のスキーマへの読み取りアクセス: Glue レジストリの Glue スキーマレジストリ読み取りアクション、または Confluent レジストリに必要なシークレットとネットワークアクセス。ロールは を信頼しますevents.amazonaws.com。「サポートされているコンテンツタイプ: JSON、Avro、Protobuf、および raw バイト」を参照してください。
別のアカウントのバスに発行するプロデューサーの ID とバスプロデューサーの ID ポリシーの公開アクション、および AWS RAM 共有またはバスリソースポリシーによってプロデューサーのアカウントに付与されたのと同じアクション
サブスクライバーの作成と管理サブスクライバー所有者の IDevents:CreateSubscriber バスと 、arn:aws:events:region:account:subscriber/name/*iam:PassRole配信ロール、events:DescribeSubscriber、events:DeleteSubscriberサブスクライバーevents:UpdateSubscriber、作成にタグevents:TagResourceがある場合
ターゲットに配信する配信ロール、ターゲットevents.amazonaws.comのアクション、デッドレターキューsqs:SendMessage、ターゲットが暗号化されている場合はターゲットのキーアクションを信頼します。「配信ロール」を参照してください。
イベントソースをアタッチするイベントソース所有者の ID、デッドレターキュー、およびキーevents:CreateEventSource バスとイベントソース、デッドレターキューevents.amazonaws.com.rproxy.goskope.comsqs:SendMessageで を許可するキューポリシー、バスが暗号化されている場合、キーポリシーは を許可しますevents.amazonaws.com。「カスタムイベントバスのイベントソース」を参照してください。
バスの管理バス所有者の IDevents:CreateEventBus、events:UpdateEventBus、events:DeleteEventBus、events:PutResourcePolicy、、events:GetResourcePolicy、events:DeleteResourcePolicyevents:ListResourcePolicies、およびそれを共有するevents:RevokeResourceram:CreateResourceShare関連 AWS RAM アクション
独自のキーを使用してバスを暗号化するキーポリシーバス作成者の ID には が必要ですkms:DescribeKey。その ID、すべてのプロデューサーとサブスクライバーの所有者、プリンevents.amazonaws.comシパルには、aws:events:event-busv2:arn暗号化コンテキストを持つバスにスコープされた kms:ReEncryptTo、、kms:Decryptkms:Encryptkms:GenerateDataKeyWithoutPlaintextkms:ReEncryptFrom、、および が必要です。「キーポリシーの記述」を参照してください。

完全なアクションリストと条件キーについては、「」を参照してくださいカスタムイベントバスのアクション、リソース、および条件キー。共有については、「」を参照してくださいカスタムイベントバスを他のアカウントと共有する。