Las traducciones son generadas a través de traducción automática. En caso de conflicto entre la traducción y la version original de inglés, prevalecerá la version en inglés.
Ejemplo de políticas de Amazon Verified Permissions
Algunos de los ejemplos de políticas que se incluyen aquí son ejemplos básicos de políticas de Cedar y otros están verificados. Permissions-specific Los básicos enlazan a la Guía de referencia sobre el lenguaje de las políticas de Cedar y se incluyen allí. Para obtener más información sobre la sintaxis de las políticas de Cedar, consulte el tema sobre la construcción básica de políticas en Cedar
Ejemplos de políticas
Usa la notación entre corchetes para hacer referencia a los atributos del token
El siguiente ejemplo muestra cómo se puede crear una política que utilice la notación entre corchetes para hacer referencia a los atributos del token.
Para obtener más información sobre el uso de los atributos de los tokens en las políticas de los permisos verificados, consulte Asignar los Amazon Cognito tokens al esquema y Asignar los tokens OIDC al esquema.
permit ( principal in MyCorp::UserGroup::"us-west-2_EXAMPLE|MyUserGroup", action, resource ) when { principal["cognito:username"] == "alice" && principal["custom:employmentStoreCode"] == "petstore-dallas" && principal has email && principal.email == "alice@example.com" && context["ip-address"] like "192.0.2.*" };
Utiliza la notación de puntos para hacer referencia a los atributos
El siguiente ejemplo muestra cómo puede crear una política que utilice la notación de puntos para hacer referencia a los atributos.
Para obtener más información sobre el uso de los atributos de los tokens en las políticas de los permisos verificados, consulte Asignar los Amazon Cognito tokens al esquema y Asignar los tokens OIDC al esquema.
permit(principal, action, resource) when { principal.cognito.username == "alice" && principal.custom.employmentStoreCode == "petstore-dallas" && principal.tenant == "x11app-tenant-1" && principal has email && principal.email == "alice@example.com" };
Refleja Amazon Cognito Atributos del token de identificación
En el siguiente ejemplo, se muestra cómo se puede crear una política desde la que se haga referencia a los atributos del token de ID Amazon Cognito.
Para obtener más información sobre el uso de los atributos de los tokens en las políticas de los permisos verificados, consulte Asignar los Amazon Cognito tokens al esquema y Asignar los tokens OIDC al esquema.
permit ( principal in MyCorp::UserGroup::"us-west-2_EXAMPLE|MyUserGroup", action, resource ) when { principal["cognito:username"] == "alice" && principal["custom:employmentStoreCode"] == "petstore-dallas" && principal.tenant == "x11app-tenant-1" && principal has email && principal.email == "alice@example.com" };
Refleja los atributos de los tokens de ID de OIDC
El siguiente ejemplo muestra cómo se puede crear una política que haga referencia a los atributos del token de ID de un proveedor de OIDC.
Para obtener más información sobre el uso de los atributos de los tokens en las políticas de los permisos verificados, consulte Asignar los Amazon Cognito tokens al esquema y Asignar los tokens de OIDC al esquema.
permit ( principal in MyCorp::UserGroup::"MyOIDCProvider|MyUserGroup", action, resource ) when { principal.email_verified == true && principal.email == "alice@example.com" && principal.phone_number_verified == true && principal.phone_number like "+1206*" };
Refleja Amazon Cognito atributos del token de acceso
El siguiente ejemplo muestra cómo puede crear una política desde la que haga referencia a los atributos del token de acceso Amazon Cognito.
Para obtener más información sobre el uso de los atributos de los tokens en las políticas de los permisos verificados, consulte Asignar los Amazon Cognito tokens al esquema y Asignar los tokens OIDC al esquema.
permit(principal, action in [MyApplication::Action::"Read", MyApplication::Action::"GetStoreInventory"], resource) when { context.token.client_id == "52n97d5afhfiu1c4di1k5m8f60" && context.token.scope.contains("MyAPI/mydata.write") };
Refleja los atributos de los tokens de acceso de OIDC
El siguiente ejemplo muestra cómo se puede crear una política que haga referencia a los atributos del token de acceso de un proveedor de OIDC.
Para obtener más información sobre el uso de los atributos de los tokens en las políticas de los permisos verificados, consulte Asignar los Amazon Cognito tokens al esquema y Asignar los tokens de OIDC al esquema.
permit( principal, action in [MyApplication::Action::"Read", MyApplication::Action::"GetStoreInventory"], resource ) when { context.token.client_id == "52n97d5afhfiu1c4di1k5m8f60" && context.token.scope.contains("MyAPI-read") };