View a markdown version of this page

串流資料表和 Amazon S3 交付的存取控制 - Amazon Kinesis Data Streams

本文為英文版的機器翻譯版本,如內容有任何歧義或不一致之處,概以英文版為準。

串流資料表和 Amazon S3 交付的存取控制

串流資料表和 Amazon S3 交付使用 Amazon Kinesis Data Streams 擔任的 IAM 服務執行角色,將資料寫入目的地。請遵循下列存取控制實務:

  • 最低權限 – 僅授予服務執行角色所需的最低許可。將 Amazon S3 許可範圍限定為特定儲存貯體和字首,而不是使用萬用字元。

  • 特定資源的範圍 – 將許可限制為交付寫入的特定儲存貯體、資料表儲存貯體或資料表。避免使用 Resource: "*"。

  • 預防混淆代理人 – 在服務執行角色信任政策中包含 aws:SourceArn和 aws:SourceAccount條件,以便只有您的交付資源可以擔任該角色。

  • 來源串流加密 – 如果您的串流使用 aws/kinesis AWS 受管金鑰 (別名) 加密,則無法建立交付。請改用客戶受管金鑰進行串流加密。

如需完整的服務執行角色政策,請參閱 資料交付的 IAM 許可。如需加密詳細資訊和稽核記錄,請參閱 資料交付的安全性。