View a markdown version of this page

Configure los permisos para trabajar con las transmisiones de los CDC en Amazon Keyspaces - Amazon Keyspaces (para Apache Cassandra)

Las traducciones son generadas a través de traducción automática. En caso de conflicto entre la traducción y la version original de inglés, prevalecerá la version en inglés.

Configure los permisos para trabajar con las transmisiones de los CDC en Amazon Keyspaces

Para habilitar las transmisiones de los CDC, el director (por ejemplo, un usuario o rol de IAM) necesita los siguientes permisos.

Para obtener más información al respecto AWS Identity and Access Management, consulteAWS Identity and Access Management para Amazon Keyspaces.

Permisos para habilitar una transmisión de los CDC para una mesa

Para habilitar una transmisión de los CDC para una tabla de Amazon Keyspaces, el director primero necesita permisos para crear o modificar una tabla y, en segundo lugar, los permisos para crear la función AWSServiceRoleForAmazonKeyspacesCDC vinculada al servicio. Amazon Keyspaces utiliza la función vinculada al servicio para publicar CloudWatch las métricas en su cuenta en su nombre

La siguiente política de IAM es un ejemplo de ello.

{ "Version":"2012-10-17", "Statement":[ { "Effect":"Allow", "Action":[ "cassandra:Create", "cassandra:CreateMultiRegionResource", "cassandra:Alter", "cassandra:AlterMultiRegionResource" ], "Resource":[ "arn:aws:cassandra:us-east-1:111122223333:/keyspace/my_keyspace/*", "arn:aws:cassandra:us-east-1:111122223333:/keyspace/system*" ] }, { "Sid": "KeyspacesCDCServiceLinkedRole", "Effect": "Allow", "Action": "iam:CreateServiceLinkedRole", "Resource": "arn:aws:iam::*:role/aws-service-role/cassandra-streams.amazonaws.com/AWSServiceRoleForAmazonKeyspacesCDC", "Condition": { "StringLike": { "iam:AWSServiceName": "cassandra-streams.amazonaws.com" } } } ] }

Para deshabilitar una transmisión, solo se requieren ALTER TABLE permisos.

Permisos para ver una transmisión de los CDC

Para ver o enumerar las transmisiones de los CDC, el director necesita permisos de lectura en el espacio de teclas del sistema. Para obtener más información, consulte system_schema_mcs.

La siguiente política de IAM es un ejemplo de ello.

{ "Version":"2012-10-17", "Statement":[ { "Effect":"Allow", "Action":"cassandra:Select", "Resource":[ "arn:aws:cassandra:us-east-1:111122223333:/keyspace/system*" ] } ] }

Para ver o enumerar las transmisiones de los CDC con la API Amazon Keyspaces AWS CLI o la API de Amazon, el director necesita permisos adicionales para las acciones cassandra:ListStreams y. cassandra:GetStream

La siguiente política de IAM es un ejemplo de ello.

{ "Version": "2012-10-17", "Statement": [ { "Effect": "Allow", "Action": [ "cassandra:Select", "cassandra:ListStreams", "cassandra:GetStream" ], "Resource": "*" } ] }

Permisos para leer una transmisión de los CDC

Para leer las transmisiones de los CDC, el director necesita los siguientes permisos.

{ "Version":"2012-10-17", "Statement":[ { "Effect":"Allow", "Action":[ "cassandra:GetStream", "cassandra:GetShardIterator", "cassandra:GetRecords" ], "Resource":[ "arn:aws:cassandra:us-east-1:111122223333:/keyspace/my_keyspace/table/my_table/stream/stream_label" ] } ] }

Permisos para procesar las transmisiones de los CDC de Amazon Keyspaces con la biblioteca de clientes de Kinesis (KCL)

Para procesar las transmisiones de los CDC de Amazon Keyspaces con KCL, el director de IAM necesita los siguientes permisos.

  • Amazon Keyspaces— Read-only acceso a una transmisión específica de los CDC de Amazon Keyspaces.

  • DynamoDB— Permisos para crear shard lease tablas, acceder de lectura y escritura a las tablas y acceder de lectura al índice, según sea necesario para procesar las transmisiones en KCL.

  • CloudWatch— Permisos para publicar datos métricos de Amazon Keyspaces que los CDC transmiten y procesan con KCL en el espacio de nombres de la aplicación cliente de KCL de su cuenta. CloudWatch Para obtener más información sobre la supervisión, consulte Supervisar la biblioteca de clientes de Kinesis con Amazon. CloudWatch

{ "Version":"2012-10-17", "Statement":[ { "Effect":"Allow", "Action":[ "cassandra:GetStream", "cassandra:GetShardIterator", "cassandra:GetRecords" ], "Resource":[ "arn:aws:cassandra:us-east-1:111122223333:/keyspace/my_keyspace/table/my_table/stream/stream_label" ] }, { "Effect":"Allow", "Action":[ "dynamodb:CreateTable", "dynamodb:DescribeTable", "dynamodb:UpdateTable", "dynamodb:GetItem", "dynamodb:UpdateItem", "dynamodb:PutItem", "dynamodb:DeleteItem", "dynamodb:Scan" ], "Resource":[ "arn:aws:dynamodb:us-east-1:111122223333:table/KCL_APPLICATION_NAME" ] }, { "Effect":"Allow", "Action":[ "dynamodb:CreateTable", "dynamodb:DescribeTable", "dynamodb:GetItem", "dynamodb:UpdateItem", "dynamodb:PutItem", "dynamodb:DeleteItem", "dynamodb:Scan" ], "Resource":[ "arn:aws:dynamodb:us-east-1:111122223333:table/KCL_APPLICATION_NAME-WorkerMetricStats", "arn:aws:dynamodb:us-east-1:111122223333:table/KCL_APPLICATION_NAME-CoordinatorState" ] }, { "Effect":"Allow", "Action":[ "dynamodb:Query" ], "Resource":[ "arn:aws:dynamodb:us-east-1:111122223333:table/KCL_APPLICATION_NAME/index/*" ] }, { "Effect":"Allow", "Action":[ "cloudwatch:PutMetricData" ], "Resource":"*" } ] }