Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.
Cross-account Überlegungen zur Integration mit CMK
Bei dem Versuch einer Integration von DynamoDB in Amazon Redshift geht die erste Aktion von Amazon Redshift aus. Ohne die entsprechenden Berechtigungen könnte diese Aktion zu einem unbemerkten Fehler führen. In den folgenden Abschnitten werden die Berechtigungen beschrieben, die für diese kontenübergreifende Integration erforderlich sind.
Erforderlich AWS KMS Richtlinien und Berechtigungen
Ersetzen Sie die Platzhalter in den folgenden Beispielen:
-
111122223333: Die AWS-Konto ID, unter der Amazon Redshift gehostet wird -
444455556666: Die AWS-Konto ID, auf der DynamoDB gehostet wird -
REDSHIFT_ROLE_NAME: Der von Amazon Redshift verwendete Name für die IAM-Rolle -
REGION: Der AWS-Region Ort, an dem sich Ihre Ressourcen befinden -
TABLE_NAME: Der Name der DynamoDB-Tabelle. -
KMS_KEY_ID: Die ID des KMS-Schlüssels
KMS-Schlüsselrichtlinie im DynamoDB-Konto
Die folgende AWS KMS wichtige Richtlinie ermöglicht den kontoübergreifenden Zugriff zwischen Ihren DynamoDB- und Amazon Redshift-Services. In diesem Beispiel enthält das Konto 444455556666 die DynamoDB-Tabelle und den AWS KMS Schlüssel, während das Konto 111122223333 den Amazon Redshift-Cluster enthält, der Zugriff zum Entschlüsseln der Daten benötigt.
IAM-Richtlinie für die Amazon-Redshift-Rolle (im Amazon-Redshift-Konto)
Die folgende IAM-Richtlinie ermöglicht einem Amazon Redshift-Service in einem kontoübergreifenden Szenario den Zugriff auf DynamoDB-Tabellen und die zugehörigen Verschlüsselungsschlüssel. AWS KMS In diesem Beispiel enthält das Konto 444455556666 die DynamoDB-Ressourcen und Schlüssel, auf die der Amazon Redshift-Service zugreifen muss. AWS KMS
Vertrauensstellung für die Amazon-Redshift-Rolle
DynamoDB-Tabellenrichtlinie (bei Verwendung von ressourcenbasierten Richtlinien)
Die folgende ressourcenbasierte Richtlinie ermöglicht einem Amazon-Redshift-Service im Konto 111122223333 den Zugriff auf DynamoDB-Tabellen und -Streams im Konto 444455556666. Fügen Sie diese Richtlinie an die DynamoDB-Tabelle an, um den kontenübergreifenden Zugriff zu aktivieren.
Wichtige Überlegungen
-
Stellen Sie sicher, dass sich der KMS-Schlüssel in derselben Region befindet wie die DynamoDB-Tabelle.
-
Der KMS-Schlüssel muss ein vom Kunden verwalteter Schlüssel (CMK) sein, kein. Von AWS verwalteter Schlüssel
-
Wenn Sie globale DynamoDB-Tabellen verwenden, konfigurieren Sie Berechtigungen für alle relevanten Regionen.
-
Erwägen Sie das Hinzufügen von Bedingungsanweisungen, um den Zugriff auf der Grundlage von VPC-Endpunkten oder IP-Bereichen einzuschränken.
-
Für mehr Sicherheit sollten Sie die Verwendung der
aws:PrincipalOrgID-Bedingungen in Betracht ziehen, um den Zugriff auf die Organisation einzuschränken. -
Überwachen Sie die Nutzung des KMS-Schlüssels mithilfe CloudTrail von CloudWatch Kennzahlen.