AWS Directory Service 的動作、資源和條件索引鍵 - 服務授權參考

本文為英文版的機器翻譯版本,如內容有任何歧義或不一致之處,概以英文版為準。

AWS Directory Service 的動作、資源和條件索引鍵

AWS Directory Service (服務字首:ds) 提供下列服務特定的資源、動作和條件內容索引鍵,可用於 IAM 許可政策。

參考資料:

AWS Directory Service 定義的動作

您可在 IAM 政策陳述式的 Action 元素中指定以下動作。使用政策來授予在 AWS中執行操作的許可。當您在政策中使用 動作時,通常會允許或拒絕存取具有相同名稱API的操作或CLI命令。不過,在某些情況下,單一動作可控制對多個操作的存取。或者,某些操作需要多種不同的動作。

「動作」資料表的資源類型欄會指出每個動作是否支援資源層級的許可。如果此欄沒有值,您必須在政策陳述式的 Resource 元素中指定政策適用的所有資源 ("*")。如果資料欄包含資源類型,則您可以在具有該動作ARN的陳述式中指定該類型的 。如果動作具有一或多個必要資源,呼叫者必須具有對這些資源使用動作的許可。表格中的必要資源會以星號 (*) 表示。如果您在 IAM 政策中限制使用 Resource元素存取資源,您必須為每個必要的資源類型包含 ARN或 模式。某些動作支援多種資源類型。如果資源類型是選用 (未顯示為必要),則您可以選擇使用其中一種選用資源類型。

「動作」資料表的條件索引鍵欄包含您可以在政策陳述式的 Condition 元素中指定的索引鍵。如需有關與服務資源相關聯之條件索引鍵的詳細資訊,請參閱「資源類型」資料表的條件索引鍵欄。

注意

資源條件索引鍵會列在資源類型資料表中。您可以在「動作」資料表的資源類型 (*必填) 欄中找到適用於動作的資源類型連結。「資源類型」資料表中的資源類型包括條件索引鍵欄,其中包含套用至「動作」資料表中動作的資源條件索引鍵。

如需下表各欄的詳細資訊,請參閱動作資料表

動作 描述 存取層級 資源類型 (*必填項目) 條件索引鍵 相依動作
AcceptSharedDirectory 准許接受從目錄擁有者帳戶傳送的目錄共享請求 寫入

directory*

AccessDSData [僅限許可] 准許使用 Directory Service Data 存取目錄資料 API 許可管理

directory*

AddIpRoutes 准許新增CIDR地址區塊,以正確路由往返 Amazon Web Services 上 Microsoft AD 的流量 寫入

directory*

ec2:AuthorizeSecurityGroupEgress

ec2:AuthorizeSecurityGroupIngress

ec2:DescribeSecurityGroups

AddRegion 准許在指定目錄的指定區域中新增兩個網域控制器 寫入

directory*

ec2:AuthorizeSecurityGroupEgress

ec2:AuthorizeSecurityGroupIngress

ec2:CreateNetworkInterface

ec2:CreateSecurityGroup

ec2:CreateTags

ec2:DescribeNetworkInterfaces

ec2:DescribeSubnets

ec2:DescribeVpcs

AddTagsToResource 准許針對指定的 Amazon Directory Services 目錄,新增或覆寫一或多個標籤 標記

directory*

ec2:CreateTags

aws:RequestTag/${TagKey}

aws:TagKeys

AuthorizeApplication [僅限許可] 准許為您的 AWS 目錄授權應用程式 寫入

directory*

CancelSchemaExtension 准許取消 Microsoft AD 目錄的進行中結構描述延伸 寫入

directory*

CheckAlias [僅限許可] 准許驗證別名是否可供使用 讀取
ConnectDirectory 准許建立 AD Connector 以連接到現場部署目錄 寫入

aws:RequestTag/${TagKey}

aws:TagKeys

ec2:AuthorizeSecurityGroupEgress

ec2:AuthorizeSecurityGroupIngress

ec2:CreateNetworkInterface

ec2:CreateSecurityGroup

ec2:CreateTags

ec2:DescribeNetworkInterfaces

ec2:DescribeSubnets

ec2:DescribeVpcs

CreateAlias 准許建立目錄的別名,並將別名指派給目錄 寫入

directory*

CreateComputer 准許在指定的目錄中建立電腦帳戶,並將電腦加入目錄 寫入

directory*

CreateConditionalForwarder 准許建立與您的 AWS 目錄相關聯的條件式轉送器 寫入

directory*

CreateDirectory 准許建立 Simple AD 目錄 寫入

aws:RequestTag/${TagKey}

aws:TagKeys

ec2:AuthorizeSecurityGroupEgress

ec2:AuthorizeSecurityGroupIngress

ec2:CreateNetworkInterface

ec2:CreateSecurityGroup

ec2:CreateTags

ec2:DescribeNetworkInterfaces

ec2:DescribeSubnets

ec2:DescribeVpcs

CreateIdentityPoolDirectory [僅限許可] 准許在 AWS 雲端建立 IdentityPool 目錄 寫入

aws:RequestTag/${TagKey}

aws:TagKeys

CreateLogSubscription 准許建立訂閱,將即時 Directory Service 網域控制站安全日誌轉送至您 中指定的 CloudWatch 日誌群組 AWS 帳戶 寫入

directory*

CreateMicrosoftAD 准許在 AWS 雲端中建立 Microsoft AD 寫入

aws:RequestTag/${TagKey}

aws:TagKeys

ec2:AuthorizeSecurityGroupEgress

ec2:AuthorizeSecurityGroupIngress

ec2:CreateNetworkInterface

ec2:CreateSecurityGroup

ec2:CreateTags

ec2:DescribeNetworkInterfaces

ec2:DescribeSubnets

ec2:DescribeVpcs

CreateSnapshot 准許在 AWS 雲端中建立 Simple AD 或 Microsoft AD 目錄的快照 寫入

directory*

CreateTrust 准許在 AWS 雲端中的 Microsoft AD 與外部網域之間,開始建立信任關係的 AWS 一方 寫入

directory*

DeleteConditionalForwarder 准許刪除已為您的 AWS 目錄設定的條件式轉送器 寫入

directory*

DeleteDirectory 准許刪除 AWS Directory Service 目錄 寫入

directory*

ec2:DeleteNetworkInterface

ec2:DeleteSecurityGroup

ec2:DescribeNetworkInterfaces

ec2:RevokeSecurityGroupEgress

ec2:RevokeSecurityGroupIngress

DeleteLogSubscription 准許刪除指定的日誌訂閱 寫入

directory*

DeleteSnapshot 准許刪除目錄快照 寫入

directory*

DeleteTrust 准許刪除 AWS 雲端中 Microsoft AD 與外部網域之間的現有信任關係 寫入

directory*

DeregisterCertificate 准許從系統刪除已註冊安全LDAP連線的憑證 寫入

directory*

DeregisterEventTopic 准許移除指定目錄做為指定SNS主題的發佈者 寫入

directory*

DescribeCertificate 准許顯示註冊安全LDAP連線之憑證的相關資訊 讀取

directory*

DescribeClientAuthenticationSettings 准許擷取指定目錄之用戶端驗證類型的相關資訊 (若已指定類型)。如果未指定類型,則會擷取指定目錄支援之所有用戶端身分驗證類型的相關資訊。目前僅 SmartCard 支援 讀取

directory*

DescribeConditionalForwarders 准許取得此帳戶的條件式轉寄站的相關資訊 讀取

directory*

DescribeDirectories 准許取得屬於此帳戶之目錄的相關資訊 清單
DescribeDirectoryDataAccess 准許描述指定目錄的目錄服務資料API狀態 讀取

directory*

DescribeDomainControllers 准許提供您的目錄中任何網域控制站的相關資訊 讀取

directory*

DescribeEventTopics 准許取得從指定目錄接收狀態訊息之SNS主題的相關資訊 讀取

directory*

DescribeLDAPSSettings 准許描述指定目錄LDAP的安全狀態 讀取

directory*

DescribeRegions 准許提供針對多區域複寫設定之區域的相關資訊 讀取

directory*

DescribeSettings 准許擷取指定目錄的組態設定相關資訊 讀取

directory*

DescribeSharedDirectories 准許傳回您的帳戶中的共用目錄 讀取

directory*

DescribeSnapshots 准許取得屬於此帳戶的目錄快照的相關資訊 讀取
DescribeTrusts 准許取得此帳戶的信任關係的相關資訊 讀取
DescribeUpdateDirectory 准許描述特定更新類型的目錄更新 讀取

directory*

DisableClientAuthentication 准許停用指定目錄的替代用戶端身分驗證方法 寫入

directory*

DisableDirectoryDataAccess 准許停用指定目錄API的目錄服務資料 寫入

directory*

DisableLDAPS 准許停用指定目錄LDAP的安全呼叫 寫入

directory*

DisableRadius 准許使用 AD Connector 目錄的遠端身分驗證撥入使用者服務 (MFA) 伺服器來停用多重驗證 (RADIUS) 寫入

directory*

DisableRoleAccess [僅限許可] 准許在您的 AWS 目錄中停用身分的 AWS Management Console 存取 寫入

directory*

DisableSso 准許停用目錄的單一登入 寫入

directory*

EnableClientAuthentication 准許啟用指定目錄的替代用戶端身分驗證方法 寫入

directory*

EnableDirectoryDataAccess 准許為API指定的目錄啟用目錄服務資料 寫入

directory*

EnableLDAPS 准許針對特定目錄啟用切換,以一律使用LDAP安全呼叫 寫入

directory*

EnableRadius 准許使用 AD Connector 目錄的遠端身分驗證撥入使用者服務 (MFA) 伺服器啟用多重身分驗證 (RADIUS) 寫入

directory*

EnableRoleAccess [僅限許可] 准許在您的 AWS 目錄中啟用身分的 AWS Management Console 存取 寫入

directory*

iam:PassRole

EnableSso 准許啟用目錄的單一登入 寫入

directory*

GetAuthorizedApplicationDetails [僅限許可] 准許擷取目錄上已授權應用程式的詳細資訊 讀取

directory*

GetDirectoryLimits 准許取得目前區域的目錄限制資訊 讀取
GetSnapshotLimits 准許取得目錄的手動快照限制 讀取

directory*

ListAuthorizedApplications [僅限許可] 准許取得 目錄授權 AWS 的應用程式 讀取

directory*

ListCertificates 准許列出指定目錄已註冊安全LDAP連線的所有憑證 清單

directory*

ListIpRoutes 准許列出您已新增到目錄的地址區塊 讀取

directory*

ListLogSubscriptions 准許列出 的作用中日誌訂閱 AWS 帳戶 讀取
ListSchemaExtensions 准許列出套用到 Microsoft AD 目錄的所有結構描述延伸 清單

directory*

ListTagsForResource 准許列出 Amazon Directory Services 目錄上的所有標籤 讀取

directory*

RegisterCertificate 准許註冊憑證以進行安全LDAP連線 寫入

directory*

RegisterEventTopic 准許將目錄與SNS主題建立關聯 寫入

directory*

sns:GetTopicAttributes

RejectSharedDirectory 准許拒絕從目錄擁有者帳戶傳送的目錄共享請求 寫入

directory*

RemoveIpRoutes 准許從目錄移除 IP 地址區塊 寫入

directory*

RemoveRegion 准許停止所有複寫,並從指定的區域移除網域控制器。您無法使用此操作移除主要區域 寫入

directory*

RemoveTagsFromResource 准許從 Amazon Directory Services 目錄移除標籤 標記

directory*

ec2:DeleteTags

aws:RequestTag/${TagKey}

aws:TagKeys

ResetUserPassword 准許重設 AWS Managed Microsoft AD 或 Simple AD 目錄中任何使用者的密碼 寫入

directory*

RestoreFromSnapshot 准許使用現有的目錄快照來還原目錄 寫入

directory*

ShareDirectory 准許與另一個 AWS 帳戶 (目錄消費者) 共用您 AWS 帳戶 (目錄擁有者) 中指定的目錄。透過此操作,您可以從 VPC內的任何 AWS 帳戶 和任何 Amazon 使用目錄 AWS 區域 寫入

directory*

StartSchemaExtension 准許套用結構描述延伸至 Microsoft AD 目錄 寫入

directory*

UnauthorizeApplication [僅限許可] 准許從您的 AWS 目錄取消授權應用程式 寫入

directory*

UnshareDirectory 准許在目錄擁有者與消費者帳戶之間,停止目錄共享 寫入

directory*

UpdateAuthorizedApplication [僅限許可] 准許更新您 AWS 目錄的授權應用程式 寫入

directory*

UpdateConditionalForwarder 准許更新已為您的 AWS 目錄設定的條件式轉送器 寫入

directory*

UpdateDirectory [僅限許可] 准許更新指定目錄的服務帳戶登入資料或DNS伺服器 IP 地址等組態 寫入

directory*

UpdateDirectorySetup 准許更新特定更新類型 寫入

directory*

UpdateNumberOfDomainControllers 准許將網域控制站新增至目錄,或從目錄移除網域控制站。根據目前值和新值 (透過此API呼叫提供) 之間的差異,將會新增或移除網域控制站。更新所要求的網域控制站數量之後,任何新的網域控制站可能需要將近 45 分鐘才能完全運作。在這段期間,您無法提出另一個更新請求 寫入

directory*

UpdateRadius 准許更新 AD Connector 目錄的遠端驗證撥入使用者服務 (RADIUS) 伺服器資訊 寫入

directory*

UpdateSettings 准許更新指定目錄的組態設定 寫入

directory*

UpdateTrust 准許更新 AWS Managed Microsoft AD 目錄和內部部署 Active Directory 之間設定的信任 寫入

directory*

VerifyTrust 准許驗證 AWS 雲端中的 Microsoft AD 與外部網域之間的信任關係 讀取

directory*

AWS Directory Service 定義的資源類型

此服務會定義下列資源類型,並可用在 IAM 許可政策陳述式的 Resource 元素中。動作表格中的每個動作都代表可使用該動作指定的資源類型。資源類型也能定義您可以在政策中包含哪些條件索引鍵。這些索引鍵都會顯示在「資源類型」資料表的最後一欄。如需下表各欄的詳細資訊,請參閱資源類型資料表

資源類型 ARN 條件索引鍵
directory arn:${Partition}:ds:${Region}:${Account}:directory/${DirectoryId}

aws:ResourceTag/${TagKey}

AWS Directory Service 的條件索引鍵

AWS Directory Service 定義下列條件索引鍵,可用於 IAM政策的 Condition元素。您可以使用這些索引鍵來縮小套用政策陳述式的條件。如需下表各欄的詳細資訊,請參閱條件索引鍵表

若要檢視所有服務都可使用的全域條件鍵,請參閱可用全域條件鍵

條件索引鍵 描述 Type
aws:RequestTag/${TagKey} 依對 AWS DS 的請求值篩選存取權 字串
aws:ResourceTag/${TagKey} 依要執行動作的 AWS DS 資源篩選存取權 字串
aws:TagKeys 依要求中傳遞的標籤索引鍵來篩選存取權 ArrayOfString