View a markdown version of this page

Autorisation avec des politiques basées sur l’identité IAM et des politiques basées sur les ressources DynamoDB - Amazon DynamoDB

Les traductions sont fournies par des outils de traduction automatique. En cas de conflit entre le contenu d'une traduction et celui de la version originale en anglais, la version anglaise prévaudra.

Autorisation avec des politiques basées sur l’identité IAM et des politiques basées sur les ressources DynamoDB

Identity-based les politiques sont associées à une identité, telle que les utilisateurs, les groupes d'utilisateurs et les rôles IAM. Il s'agit de documents de politique IAM qui contrôlent les actions qu'une identité peut effectuer, sur quelles ressources et dans quelles conditions. Identity-basedles politiques peuvent être gérées ou intégrées.

Resource-based les politiques sont des documents de stratégie IAM que vous joignez à une ressource, telle qu'une table DynamoDB. Ces politiques accordent au principal spécifié l’autorisation d’effectuer des actions spécifiques sur cette ressource et définit sous quelles conditions cela s’applique. Par exemple, la politique basée sur les ressources pour une table DynamoDB inclut également l'index associé à la table. Resource-based les politiques sont des politiques en ligne. Il ne s’agit pas de politiques gérées basées sur les ressources.

Pour plus d'informations sur ces politiques, consultez les politiques et Identity-based les politiques basées sur les ressources dans le Guide de l'utilisateur IAM.

Si le principal IAM provient du même compte que le propriétaire de la ressource, une politique basée sur les ressources est suffisante pour spécifier les autorisations d’accès à la ressource. Vous pouvez toujours choisir d’avoir une politique basée sur l’identité IAM avec une politique basée sur les ressources. Pour l’accès intercompte, vous devez autoriser explicitement l’accès dans les politiques d’identité et de ressources, comme spécifié dans Cross-account accès avec des politiques basées sur les ressources dans DynamoDB. Lorsque vous utilisez les deux types de politiques, une politique est évaluée comme décrit dans Déterminer si une demande est autorisée ou rejetée dans un compte.

Important

Si une politique basée sur l'identité accorde un accès inconditionnel à une table DynamoDB (par exemple, sans conditions), dynamodb:GetItem une stratégie basée sur les ressources qui autorise l'accès avec des conditions activées ne limitera pas cet accès. dynamodb:Attributes L'autorisation inconditionnelle de la politique basée sur l'identité est prioritaire, et les conditions de la politique basée sur les ressources ne sont pas appliquées en tant que restrictions. Pour restreindre l'accès à des attributs spécifiques, utilisez une Deny instruction explicite au lieu de vous fier uniquement aux Allow instructions conditionnelles de la politique basée sur les ressources.