View a markdown version of this page

Statische Richtlinien für Amazon Verified Permissions erstellen - Amazon Verified Permissions

Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.

Statische Richtlinien für Amazon Verified Permissions erstellen

Sie können eine statische Richtlinie für Prinzipale erstellen, um ihnen zu gestatten oder zu verbieten, bestimmte Aktionen auf bestimmten Ressourcen für Ihre Anwendung auszuführen. Eine statische Richtlinie enthält spezifische Werte für principal und resource und kann sofort bei Autorisierungsentscheidungen verwendet werden.

AWS-Managementkonsole
Um eine statische Richtlinie zu erstellen
  1. Öffnen Sie die Konsole für verifizierte Berechtigungen. Wählen Sie Ihren Policy Store aus.

  2. Wählen Sie im Navigationsbereich auf der linken Seite Policies (Richtlinien).

  3. Wählen Sie Richtlinie erstellen und dann Statische Richtlinie erstellen aus.

    Anmerkung

    Wenn Sie eine Grundsatzerklärung haben, die Sie verwenden möchten, fahren Sie mit Schritt 8 fort und fügen Sie die Richtlinie in den Abschnitt Richtlinie auf der nächsten Seite ein.

  4. Wählen Sie im Abschnitt Auswirkung der Richtlinie aus, ob die Richtlinie zulassen oder verbieten soll, wenn eine Anforderung mit der Richtlinie übereinstimmt. Wenn Sie „Zulassen“ wählen, ermöglicht die Richtlinie den Prinzipalen, die Aktionen an den Ressourcen durchzuführen. Wenn Sie dagegen Verbieten wählen , erlaubt die Richtlinie den Prinzipalen nicht, die Aktionen an den Ressourcen durchzuführen.

  5. Wählen Sie im Feld Geltungsbereich der Hauptbenutzer den Geltungsbereich der Hauptbenutzer aus, für den die Richtlinie gelten soll.

    • Wählen Sie Spezifischer Auftraggeber aus, um die Richtlinie auf einen bestimmten Auftraggeber anzuwenden. Geben Sie den Entitätstyp und die ID für den Principal an, der die in der Richtlinie angegebenen Aktionen ausführen darf oder nicht.

    • Wählen Sie Gruppe von Hauptbenutzern aus, um die Richtlinie auf eine Gruppe von Hauptbenutzern anzuwenden. Geben Sie den Namen der Hauptbenutzergruppe in das Feld Gruppe der Hauptbenutzer ein.

    • Wählen Sie Alle Hauptbenutzer aus, um die Richtlinie auf alle Prinzipale in Ihrem Richtlinienspeicher anzuwenden.

  6. Wählen Sie im Feld Umfang der Ressourcen den Umfang der Ressourcen aus, für die die Richtlinie gelten soll.

    • Wählen Sie Bestimmte Ressourcen aus, um die Richtlinie auf eine bestimmte Ressource anzuwenden. Geben Sie den Entitätstyp und die ID für die Ressource an, für die die Richtlinie gelten soll.

    • Wählen Sie Gruppe von Ressourcen, um die Richtlinie auf eine Gruppe von Ressourcen anzuwenden. Geben Sie den Namen der Ressourcengruppe in das Feld Gruppe der Ressourcen ein.

    • Wählen Sie Alle Ressourcen aus, um die Richtlinie auf alle Ressourcen in Ihrem Richtlinienspeicher anzuwenden.

  7. Wählen Sie im Abschnitt Geltungsbereich der Aktionen den Umfang der Ressourcen aus, für die die Richtlinie gelten soll.

    • Wählen Sie Bestimmte Gruppe von Aktionen aus, um die Richtlinie auf eine Reihe von Aktionen anzuwenden. Wählen Sie die Kontrollkästchen neben den Aktionen aus, um die Richtlinie anzuwenden.

    • Wählen Sie Alle Aktionen aus, um die Richtlinie auf alle Aktionen in Ihrem Richtlinienspeicher anzuwenden.

  8. Wählen Sie Weiter aus.

  9. Überprüfen Sie im Abschnitt „Richtlinie“ Ihre Cedar-Richtlinie. Sie können Format wählen, um die Syntax Ihrer Richtlinie mit den empfohlenen Abständen und Einrückungen zu formatieren. Weitere Informationen finden Sie unter Grundlegendes zur Erstellung von Richtlinien in Cedar im Cedar Policy Language Reference Guide.

  10. Geben Sie im Abschnitt Details optional eine Beschreibung der Richtlinie ein.

  11. Wählen Sie Richtlinie erstellen aus.

AWS CLI
Um eine statische Richtlinie zu erstellen

Sie können eine statische Richtlinie erstellen, indem Sie den CreatePolicy Vorgang verwenden. Im folgenden Beispiel wird eine einfache statische Richtlinie erstellt.

$ aws verifiedpermissions create-policy \ --definition "{ \"static\": { \"Description\": \"MyTestPolicy\", \"Statement\": \"permit(principal,action,resource) when {principal.owner == resource.owner};\"}}" \ --policy-store-id PSEXAMPLEabcdefg111111 { "Arn": "arn:aws:verifiedpermissions::123456789012:policy/PSEXAMPLEabcdefg111111/SPEXAMPLEabcdefg111111", "createdDate": "2023-05-16T20:33:01.730817+00:00", "lastUpdatedDate": "2023-05-16T20:33:01.730817+00:00", "policyId": "SPEXAMPLEabcdefg111111", "policyStoreId": "PSEXAMPLEabcdefg111111", "policyType": "STATIC" }
Um eine Richtlinie mit einem Richtliniennamen zu erstellen

Sie können optional einen Richtliniennamen angeben, wenn Sie eine Richtlinie erstellen. Der Name muss für alle Richtlinien im Richtlinienspeicher eindeutig sein und mit name/ dem Präfix versehen sein. Sie können den Namen anstelle der Richtlinien-ID verwenden.

$ aws verifiedpermissions create-policy \ --definition "{ \"static\": { \"Statement\": \"permit(principal, action, resource in Album::\\\"public_folder\\\");\"}}" \ --policy-store-id PSEXAMPLEabcdefg111111 \ --name name/example-policy { "createdDate": "2023-06-12T20:33:37.382907+00:00", "lastUpdatedDate": "2023-06-12T20:33:37.382907+00:00", "policyId": "SPEXAMPLEabcdefg111111", "policyStoreId": "PSEXAMPLEabcdefg111111", "policyType": "STATIC", "resource": { "entityId": "public_folder", "entityType": "Album" } }
Anmerkung

Wenn Sie einen Namen angeben, der bereits einer anderen Richtlinie im Richtlinienspeicher zugeordnet ist, erhalten Sie eine ConflictException Fehlermeldung.