View a markdown version of this page

流媒体表和 Amazon S3 交付的访问控制 - Amazon Kinesis Data Streams

本文属于机器翻译版本。若本译文内容与英语原文存在差异,则一律以英文原文为准。

流媒体表和 Amazon S3 交付的访问控制

流式传输表和 Amazon S3 交付使用 IAM 服务执行角色,Amazon Kinesis 数据流将数据写入您的目的地。请遵循以下访问控制惯例:

  • 最低权限 -仅授予服务执行角色所需的最低权限。将 Amazon S3 权限范围限定为特定的存储桶和前缀,而不是使用通配符。

  • 范围限定到特定资源 -限制交付写入的特定存储桶、表存储桶或表的权限。避免使用 Resource: "*"。

  • 防范混乱 — 在服务执行角色信任政策中加入aws:SourceArn和aws:SourceAccount条件,这样只有您的交付资源才能担任该角色。

  • 源流加密 -如果您的直播使用 AWS 托管式密钥 (aws/kinesis别名)加密,则无法创建交付。改用客户管理的密钥进行流加密。

有关完整的服务执行角色策略,请参阅数据传输的 IAM 权限。有关加密详细信息和审核日志,请参阅数据传输的安全性。