本文為英文版的機器翻譯版本,如內容有任何歧義或不一致之處,概以英文版為準。
串流資料表和 Amazon S3 交付的存取控制
串流資料表和 Amazon S3 交付使用 Amazon Kinesis Data Streams 擔任的 IAM 服務執行角色,將資料寫入目的地。請遵循下列存取控制實務:
-
最低權限 – 僅授予服務執行角色所需的最低許可。將 Amazon S3 許可範圍限定為特定儲存貯體和字首,而不是使用萬用字元。
-
特定資源的範圍 – 將許可限制為交付寫入的特定儲存貯體、資料表儲存貯體或資料表。避免使用
Resource: "*"。 -
預防混淆代理人 – 在服務執行角色信任政策中包含
aws:SourceArn和aws:SourceAccount條件,以便只有您的交付資源可以擔任該角色。 -
來源串流加密 – 如果您的串流使用
aws/kinesisAWS 受管金鑰 (別名) 加密,則無法建立交付。請改用客戶受管金鑰進行串流加密。
如需完整的服務執行角色政策,請參閱 資料交付的 IAM 許可。如需加密詳細資訊和稽核記錄,請參閱 資料交付的安全性。