本文為英文版的機器翻譯版本,如內容有任何歧義或不一致之處,概以英文版為準。
為 DynamoDB 串流啟用 ABAC
根據預設,大多數 都會啟用 DynamoDB Streams ABAC AWS 帳戶。對於現有客戶,串流 ABAC 預設為停用,並在稽核政策後啟用它。使用 DynamoDB 主控台,您可以確認您的帳戶是否已啟用 Streams ABAC。使用具有 dynamodb:GetAbacStatus許可的角色開啟 DynamoDB 主控台。接著,開啟 DynamoDB 主控台的設定頁面。
只有在目前 AWS 區域中有 DynamoDB 資料表時,串流卡的屬性型存取控制才會出現在設定頁面上。如果您有資料表,狀態為開啟 (或無卡片) 表示串流 ABAC 已啟用,而關閉 (如下圖所示) 表示未啟用。如果 區域中沒有資料表,卡片的不存在不會指出狀態。
若要為您的帳戶啟用 Streams ABAC,建議您先稽核 在啟用 Streams ABAC 之前稽核您的政策一節所述的政策。然後,在您的 IAM 政策中包含 Streams ABAC 的必要許可。最後,執行中所述的步驟在主控台中啟用 Streams ABAC,為目前區域中的帳戶啟用 Streams ABAC AWS 。啟用 Streams ABAC 之後,您可以在選擇加入後的七個日曆天內選擇退出。
在啟用 Streams ABAC 之前稽核您的政策
啟用 Streams ABAC 之前,請稽核您的政策。確認您的帳戶政策中的任何標籤型條件已設定為串流資源的預期條件。稽核政策可協助您在啟用 Streams ABAC 之後,避免 DynamoDB Streams 工作流程中的意外授權變更。
稽核時,請尋找下列政策:
-
在串流 ARNs 上使用
aws:ResourceTag條件 (格式:arn:aws:dynamodb:*:*:table/*/stream/*) -
在串流資源上使用
aws:RequestTag或aws:TagKeys條件搭配dynamodb:TagResource或dynamodb:UntagResource動作 -
使用萬用字元資源 ARNs (
arn:aws:dynamodb:*:*:*) 搭配可能意外套用至串流的標籤型條件
若要查看使用屬性型條件與標籤的範例,以及 ABAC 實作前後的行為變化,請參閱 搭配 DynamoDB Streams 使用 ABAC 的範例。
啟用 Streams ABAC 所需的 IAM 許可
您需要 dynamodb:UpdateAbacStatus許可,才能為目前區域中的帳戶啟用 Streams ABAC。若要確認您的帳戶是否已啟用 Streams ABAC,您還必須擁有 dynamodb:GetAbacStatus許可。使用此許可,您可以檢視任何區域中帳戶的 Streams ABAC 狀態。除了存取 DynamoDB 主控台所需的權限外,您還需要這些額外權限。
下列 IAM 政策授予許可,以啟用 Streams ABAC 並檢視其目前區域中帳戶的狀態。
{ "Version": "2012-10-17", "Statement": [ { "Effect": "Allow", "Action": [ "dynamodb:UpdateAbacStatus", "dynamodb:GetAbacStatus" ], "Resource": "*" } ] }
在主控台中啟用 Streams ABAC
-
登入 AWS 管理主控台 ,並在 https://https://console.aws.amazon.com/dynamodb/
開啟 DynamoDB 主控台。 -
從頂端導覽窗格中,選擇您要啟用 Streams ABAC 的區域。
-
在左側的導覽窗格中,選擇設定。
-
在設定頁面執行以下動作:
-
在串流卡的屬性型存取控制中,選擇啟用。
-
在確認串流的屬性型存取控制設定方塊中,選擇啟用以確認您的選擇。
這會為目前區域啟用 Streams ABAC,而 Streams 卡的屬性型存取控制會顯示 On 狀態。
如果您想要在主控台上啟用 Streams ABAC 後選擇退出,您可以在選擇加入後的七個日曆天內退出。若要選擇退出,請在設定頁面的串流卡的屬性型存取控制中選擇停用。
注意
更新 Streams ABAC 的狀態是非同步操作。如果 DynamoDB 未立即評估政策中的標籤,請等待幾分鐘,然後再試一次。標籤評估變更最終一致。
-