翻訳は機械翻訳により提供されています。提供された翻訳内容と英語版の間で齟齬、不一致または矛盾がある場合、英語版が優先します。
ストリーミングテーブルと Amazon S3 配信のアクセスコントロール
ストリーミングテーブルと Amazon S3 配信は、Amazon Kinesis Data Streams が送信先にデータを書き込むために引き受ける IAM サービス実行ロールを使用します。以下のアクセスコントロールプラクティスに従います。
-
最小権限 – サービス実行ロールに必要な最小限のアクセス許可のみを付与します。ワイルドカードを使用するのではなく、Amazon S3 のアクセス許可を特定のバケットとプレフィックスにスコープします。
-
特定のリソースの範囲 – 配信が書き込む特定のバケット、テーブルバケット、またはテーブルへのアクセス許可を制限します。
Resource: "*"は使用しないでください。 -
混乱した代理防止 – 配信リソースのみがロールを引き受けられるように、サービス実行ロールの信頼ポリシーに
aws:SourceArnおよびaws:SourceAccount条件を含めます。 -
ソースストリームの暗号化 – ストリームが AWS マネージドキー (エイリアス)
aws/kinesisで暗号化されている場合、配信を作成することはできません。代わりに、ストリーム暗号化にカスタマーマネージドキーを使用します。
完全なサービス実行ロールポリシーについては、「」を参照してくださいデータ配信の IAM アクセス許可。暗号化の詳細と監査ログ記録については、「」を参照してくださいデータ配信のセキュリティ。