本文為英文版的機器翻譯版本,如內容有任何歧義或不一致之處,概以英文版為準。
依案例列出的許可
自訂事件匯流排部署中的每個角色都需要一組小型的特定授予。此頁面會依案例列出這些項目,讓您可以複製所建立角色的 集。例如,生產者的角色需要在匯流排 ARN events:PutRawEvents上,如果匯流排使用客戶受管金鑰,則金鑰的政策必須允許events.amazonaws.com委託人。
| 案例 | 誰需要授予 | 授權 |
|---|---|---|
| 發佈至匯流排 | 生產者的身分 | events:PutEvents 匯流排 ARN events:PutRawEvents上的 或 ;events:DescribeEventBus確認匯流排為 ACTIVE |
| 使用結構描述登錄檔發佈 Avro 或 Protobuf | 中的角色 PutRawEvents RoleArn | 登錄檔中結構描述的讀取存取權:Glue 登錄檔的 Glue 結構描述登錄檔讀取動作,或 Confluent 登錄檔所需的秘密和網路存取。角色信任 events.amazonaws.com。請參閱 支援的內容類型:JSON、Avro、Protobuf 和原始位元組 |
| 發佈到另一個帳戶中的匯流排 | 生產者的身分和匯流排 | 生產者身分政策中的發佈動作,以及共享 AWS RAM 或匯流排資源政策授予生產者帳戶的相同動作 |
| 建立和管理訂閱者 | 訂閱者擁有者的身分 | events:CreateSubscriber 在匯流排上和在 上arn:aws:events:;iam:PassRole在交付角色上;events:DescribeSubscriber,events:UpdateSubscriber在訂閱者events:DeleteSubscriber上;events:TagResource如果建立攜帶標籤 |
| 交付至目標 | 交付角色 | 信任 events.amazonaws.com;目標的動作;無效字母佇列sqs:SendMessage;目標的金鑰動作,如果目標已加密。請參閱 交付角色 |
| 連接事件來源 | 事件來源擁有者的身分、無效字母佇列和金鑰 | events:CreateEventSource 在匯流排和事件來源上;允許無效字母佇列events.amazonaws.com.rproxy.goskope.comsqs:SendMessage的佇列政策;如果匯流排已加密,則金鑰政策允許 events.amazonaws.com。請參閱 自訂事件匯流排的事件來源 |
| 管理匯流排 | 匯流排擁有者的身分 | events:CreateEventBus、events:UpdateEventBus、events:DeleteEventBus、events:PutResourcePolicy、events:GetResourcePolicy、events:DeleteResourcePolicy、events:ListResourcePolicies、 events:RevokeResourceram:CreateResourceShare以及要共用的相關 AWS RAM 動作 |
| 使用您自己的金鑰加密匯流排 | 金鑰政策 | 匯流排建立者的身分需要 kms:DescribeKey;該身分、每個生產者和訂閱者擁有者,以及events.amazonaws.com主體需要 kms:Decrypt、kms:ReEncryptFrom、、 kms:Encrypt kms:GenerateDataKeyWithoutPlaintext和 kms:ReEncryptTo,範圍限定於具有aws:events:event-busv2:arn加密內容的匯流排。請參閱 撰寫金鑰政策 |
如需完整的動作清單和條件索引鍵,請參閱 自訂事件匯流排的動作、資源和條件索引鍵。如需共用,請參閱 與其他 帳戶共用自訂事件匯流排。