Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.
Identifikasi AWS sumber daya dengan Nama Sumber Daya Amazon (ARN)
Nama Sumber Daya Amazon (ARN) mengidentifikasi AWS sumber daya secara unik. Kami memerlukan ARN ketika Anda perlu menentukan sumber daya secara jelas di semua, seperti dalam kebijakan IAM AWS, tag Amazon Relational Database Service (Amazon RDS), dan panggilan API. Sementara ARN, seperti informasi pengenal lainnya, harus digunakan dan dibagikan dengan hati-hati, ARN tidak dianggap informasi rahasia, sensitif, atau rahasia.
Format ARN
Berikut ini adalah format umum untuk ARN. Format spesifik bergantung pada sumber daya. Untuk menggunakan ARN, ganti italicized teks dengan informasi khusus sumber daya. Ketahuilah bahwa ARN untuk beberapa sumber daya menghilangkan Wilayah, ID akun, atau Wilayah dan ID akun.
arn:partition:service:region:account-id:resource-idarn:partition:service:region:account-id:resource-type/resource-idarn:partition:service:region:account-id:resource-type:resource-id
partition-
Partisi tempat sumber daya berada. Partisi adalah sekelompok Wil AWS ayah. Setiap AWS akun dicakup ke satu partisi.
Berikut ini adalah partisi yang didukung:
-
aws- Wil AWS ayah -
aws-cn- Wilayah Tiongkok -
aws-us-gov- AWS GovCloud (US) Wilayah
-
service-
Namespace layanan yang mengidentifikasi AWS produk.
region-
Kode Wilayah. Misalnya,
us-east-2untuk US East (Ohio). Untuk daftar kode Wilayah, lihat T itik akhir regional di Referensi Umum AWS. account-id-
ID AWS akun yang memiliki sumber daya, tanpa tanda hubung. Misalnya,
123456789012. resource-type-
Jenis sumber daya . Misalnya,
vpcuntuk cloud pribadi virtual (VPC). resource-id-
Pengidentifikasi sumber daya. Ini adalah nama sumber daya, ID sumber daya, atau jalur sumber daya. Beberapa pengidentifikasi sumber daya menyertakan sumber daya induk (sub-resource- type/parent - resource/sub -resource) atau kualifikasi seperti versi (resource-type:resource-name:qualifier).
Contoh
- Pengguna IAM
-
arn:aws:iam: ::penggun/
123456789012john - Topik SNS
-
arn: aws:sns:::
us-east-1123456789012example-sns-topic-name - VPC
-
arn: aws:ec2: ::vpc/
us-east-1123456789012vpc-0e9801d129EXAMPLE
Cari format ARN untuk sumber daya
Format ARN yang tepat tergantung pada jenis layanan dan sumber daya. Beberapa ARN sumber daya dapat menyertakan jalur, variabel, atau wildcard. Untuk mencari format ARN untuk AWS sumber daya tertentu, buka Referensi Otorisasi Layanan, buka halaman untuk layanan, dan navigasikan ke tabel jenis sumber daya.
Jalur di ARN
ARN Sumber Daya dapat menyertakan jalur. Misalnya, di Amazon S3, pengenal sumber daya adalah nama objek yang dapat menyertakan garis miring maju (/) untuk membentuk jalur. Demikian pula, nama pengguna dan nama grup IAM dapat menyertakan jalur. Hanya karakter alfanumerik dan karakter berikut yang diperbolehkan di jalur IAM: garis miring maju (/), plus (+), sama dengan (=), koma (), titik (,), at (.), garis bawah (@), dan tanda hubung (_). -
Menggunakan wildcard di jalur
Jalur dapat menyertakan karakter wildcard, yaitu tanda bintang (*). Beberapa elemen kebijakan mengizinkan wildcard sementara yang lain tidak. Anda dapat menggunakan wildcard untuk Sumber Daya atau NotResource elemen tetapi tidak untuk Prinsip AWS Elemen kebijakan JSON: Principal atau NotPrincipal elemen. Untuk informasi selengkapnya, lihat Referensi kebijakan IAM JSON.
Anda dapat menentukan role/* untuk berarti semua peran dalam akun 123456789012 seperti pada contoh berikut:
arn:aws:iam::123456789012:role/*
Anda juga dapat mengakhiri nama sumber daya dengan wildcard. Misalnya, Anda dapat menentukan service-* untuk berarti semua peran dimulai dengan service dan diakhiri dengan karakter yang berbeda seperti service-role1 atauservice-test:
arn:aws:iam::123456789012:role/service-*
Contoh berikut menunjukkan ARN untuk objek dalam bucket Amazon S3 di mana nama sumber daya menyertakan jalur. ARN arn:aws:s3:::amzn-s3-demo-bucket/* adalah untuk semua objek dalam bucket itu, terlepas dari awalan. ARN arn:aws:s3:::amzn-s3-demo-bucket/ adalah untuk semua objek yang dibuat dalam Development/*/Development/ awalan.
Anda juga dapat menggunakan karakter ? wildcard untuk menentukan satu karakter dalam ARN. Misalnya, Anda dapat menggunakan ARN berikut untuk semua folder yang dimulai dengan empat karakter dan berakhir -test di bucket S3 bernama amzn-s3-demo-bucket. Beberapa folder yang cocok dengan ini termasuk1234-test,2024-test, ataua100-test.
arn:aws:s3:::amzn-s3-demo-bucket/????-test
Anda juga dapat menggunakan wildcard di berbagai bagian ARN, dibatasi oleh titik dua “”. : Dalam contoh berikut, dua wildcard digunakan untuk mencocokkan semua aplikasi dan sumber daya Amazon Q dalam aplikasi di semua wilayah untuk akun 123456789012:
arn:aws:qbusiness:*:123456789012:*
Demikian pula, contoh berikut cocok dengan semua VPC Amazon di semua wilayah untuk akun 123456789012:
arn:aws:ec2:*:123456789012:vpc/*
Contoh berikut cocok dengan semua volume Amazon EBS di semua wilayah untuk akun 123456789012:
arn:aws:ec2:*:123456789012:volume/*
Batasan penggunaan wildcard dalam ARN
Anda tidak dapat menggunakan wildcard di bagian ARN yang menentukan jenis sumber daya. Contoh ARN berikut dengan wildcard dalam tipe resource tidak valid:
arn:aws:lambda:us-east-2:123456789012:functi*:my-function <== not allowed
catatan
Bila Anda menentukan ARN yang tidak lengkap (satu dengan kurang dari enam bidang standar) dalam kebijakan berbasis identitas, AWS secara otomatis melengkapi ARN dengan menambahkan karakter wildcard (*) ke semua bidang yang hilang. Misalnya, menentukan arn:aws:sqs setara denganarn:aws:sqs:*:*:*, yang memberikan akses ke semua sumber daya Amazon Amazon SQS di semua wilayah dan akun. Namun, kebijakan sesi yang diteruskan ke AWS STS AssumeRole, AssumeRoleWithWebIdentity, dan AssumeRoleWithSAML permintaan, tidak mendukung ARN yang tidak lengkap. Menggunakan ARN yang tidak lengkap dalam kebijakan sesi akan mengakibatkan MalformedPolicyDocumentException kesalahan.
Anda juga tidak dapat menggunakan wildcard di awalan ARN, atau memiliki wildcard di bagian partisi ARN.
arn:aws:redshift:us-east-1:123456789012:? <== not allowed