Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.
Erstellen Sie Berechtigungsrichtlinien für ABAC im IAM Identity Center
Sie können Berechtigungsrichtlinien erstellen, die anhand des konfigurierten Attributwerts festlegen, wer auf Ihre AWS Ressourcen zugreifen kann. Wenn Sie ABAC aktivieren und Attribute angeben, übergibt IAM Identity Center den Attributwert des authentifizierten Benutzers zur Verwendung bei der Richtlinienbewertung an IAM.
AWS: PrincipalTag Bedingungsschlüssel
Sie können Zugriffskontrollattribute in Ihren Berechtigungssätzen (oder IAM-Rollen, wenn Sie den Account Access Manager verwenden) verwenden, indem Sie den aws:PrincipalTag Bedingungsschlüssel zum Erstellen von Zugriffsregeln verwenden. In der folgenden Richtlinie können Sie beispielsweise alle Ressourcen in Ihrer Organisation mit ihren jeweiligen Kostenstellen kennzeichnen. Sie können auch einen einzigen Berechtigungssatz (oder eine IAM-Rolle, wenn Sie den Account Access Manager verwenden) verwenden, der Entwicklern Zugriff auf ihre Kostenstellenressourcen gewährt. Wenn Entwickler jetzt mithilfe von Single Sign-On und ihrem Kostenstellenattribut eine Verbindung zum Konto herstellen, erhalten sie nur Zugriff auf die Ressourcen in ihren jeweiligen Kostenstellen. Wenn das Team seinem Projekt weitere Entwickler und Ressourcen hinzufügt, müssen Sie die Ressourcen nur mit der richtigen Kostenstelle kennzeichnen. Dann geben Sie in der AWS
Sitzung, in der sich die Entwickler zusammenschließen, Informationen zur Kostenstelle weiter. AWS-Konten Wenn das Unternehmen der Kostenstelle also neue Ressourcen und Entwickler hinzufügt, können Entwickler Ressourcen entsprechend ihrer Kostenstellen verwalten, ohne dass die Berechtigungen aktualisiert werden müssen.
Wenn Benutzer AWS-Konto über IAM Identity Center eine Verbindung zu einem Netzwerk herstellen, werden die konfigurierten Zugriffskontrollattribute als Sitzungs-Tags übergeben. Sie können in Ihren Richtlinien mithilfe des aws:PrincipalTag/ Bedingungsschlüssels auf diese Sitzungs-Tags verweisen. Dieser Bedingungsschlüssel wird in allen relevanten AWS IAM-Richtlinientypen unterstützt, für die Sie Bedingungen verwenden können, einschließlich identitätsbasierter Richtlinien, ressourcenbasierter Richtlinien, Berechtigungsgrenzen, Service Control Policies (SCPs) und VPC-Endpunktrichtlinien. Auf diese Weise können Sie auf der Grundlage von Benutzerattributen in Ihrer gesamten Umgebung detaillierte Entscheidungen zur Zugriffskontrolle treffen. AWS
tag-key
Weitere Informationen finden Sie unter aws:PrincipalTag und EC2: Starten oder Stoppen von Instances auf der Grundlage übereinstimmender Principal- und Resource-Tags im IAM-Benutzerhandbuch.
Wenn Richtlinien in ihren Bedingungen ungültige Attribute enthalten, schlägt die Richtlinienbedingung fehl und der Zugriff wird verweigert. Weitere Informationen finden Sie unter Fehler „Ein unerwarteter Fehler ist aufgetreten“, wenn ein Benutzer versucht, sich mit einem externen Identitätsanbieter anzumelden.