View a markdown version of this page

ストリーミングテーブルと Amazon S3 配信のアクセスコントロール - Amazon Kinesis Data Streams

翻訳は機械翻訳により提供されています。提供された翻訳内容と英語版の間で齟齬、不一致または矛盾がある場合、英語版が優先します。

ストリーミングテーブルと Amazon S3 配信のアクセスコントロール

ストリーミングテーブルと Amazon S3 配信は、Amazon Kinesis Data Streams が送信先にデータを書き込むために引き受ける IAM サービス実行ロールを使用します。以下のアクセスコントロールプラクティスに従います。

  • 最小権限 – サービス実行ロールに必要な最小限のアクセス許可のみを付与します。ワイルドカードを使用するのではなく、Amazon S3 のアクセス許可を特定のバケットとプレフィックスにスコープします。

  • 特定のリソースの範囲 – 配信が書き込む特定のバケット、テーブルバケット、またはテーブルへのアクセス許可を制限します。Resource: "*" は使用しないでください。

  • 混乱した代理防止 – 配信リソースのみがロールを引き受けられるように、サービス実行ロールの信頼ポリシーに aws:SourceArnおよび aws:SourceAccount条件を含めます。

  • ソースストリームの暗号化 – ストリームが AWS マネージドキー (エイリアス) aws/kinesis で暗号化されている場合、配信を作成することはできません。代わりに、ストリーム暗号化にカスタマーマネージドキーを使用します。

完全なサービス実行ロールポリシーについては、「」を参照してくださいデータ配信の IAM アクセス許可。暗号化の詳細と監査ログ記録については、「」を参照してくださいデータ配信のセキュリティ。