本文属于机器翻译版本。若本译文内容与英语原文存在差异,则一律以英文原文为准。
流媒体表和 Amazon S3 交付的访问控制
流式传输表和 Amazon S3 交付使用 IAM 服务执行角色,Amazon Kinesis 数据流将数据写入您的目的地。请遵循以下访问控制惯例:
-
最低权限 -仅授予服务执行角色所需的最低权限。将 Amazon S3 权限范围限定为特定的存储桶和前缀,而不是使用通配符。
-
范围限定到特定资源 -限制交付写入的特定存储桶、表存储桶或表的权限。避免使用
Resource: "*"。 -
防范混乱 — 在服务执行角色信任政策中加入
aws:SourceArn和aws:SourceAccount条件,这样只有您的交付资源才能担任该角色。 -
源流加密 -如果您的直播使用 AWS 托管式密钥 (
aws/kinesis别名)加密,则无法创建交付。改用客户管理的密钥进行流加密。
有关完整的服务执行角色策略,请参阅数据传输的 IAM 权限。有关加密详细信息和审核日志,请参阅数据传输的安全性。