As traduções são geradas por tradução automática. Em caso de conflito entre o conteúdo da tradução e da versão original em inglês, a versão em inglês prevalecerá.
Controle de acesso para tabelas de streaming e entrega do Amazon S3
As tabelas de streaming e a entrega do Amazon S3 usam uma função de execução do serviço IAM que o Amazon Kinesis Data Streams assume para gravar dados em seu destino. Siga estas práticas de controle de acesso:
-
Privilégio mínimo — conceda somente as permissões mínimas de que a função de execução do serviço precisa. Defina o escopo das permissões do Amazon S3 para buckets e prefixos específicos, em vez de usar curingas.
-
Escopo para recursos específicos — restrinja as permissões ao intervalo, intervalo de tabela ou tabela específico em que a entrega grava. Evite usar
Resource: "*". -
Prevenção confusa de
aws:SourceArndelegadosaws:SourceAccount— inclua uma política de confiança na função de execução do serviço para que somente seus recursos de entrega possam assumir a função. -
Criptografia do stream de origem — Se o stream estiver criptografado com um Chave gerenciada pela AWS (o
aws/kinesisalias), você não poderá criar uma entrega. Em vez disso, use uma chave gerenciada pelo cliente para criptografia de fluxo.
Para ver as políticas completas de funções de execução de serviços, consultePermissões do IAM para entrega de dados. Para obter detalhes sobre criptografia e registros de auditoria, consulteSegurança para entrega de dados.