View a markdown version of this page

Otorisasi dengan kebijakan berbasis identitas IAM dan kebijakan berbasis sumber daya DynamoDB - Amazon DynamoDB

Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.

Otorisasi dengan kebijakan berbasis identitas IAM dan kebijakan berbasis sumber daya DynamoDB

Identity-based kebijakan dilampirkan ke identitas, seperti pengguna IAM, grup pengguna, dan peran. Ini adalah dokumen kebijakan IAM yang mengontrol tindakan apa yang dapat dilakukan identitas, pada sumber daya mana, dan dalam kondisi apa. Identity-basedkebijakan dapat dikelola atau kebijakan sebaris.

Resource-based kebijakan adalah dokumen kebijakan IAM yang Anda lampirkan ke sumber daya, seperti tabel DynamoDB. Kebijakan ini memberikan izin ke principal yang ditentukan untuk melakukan tindakan tertentu pada sumber daya tersebut dan menetapkan kondisi yang harus terpenuhi agar hal ini berlaku. Misalnya, kebijakan berbasis sumber daya untuk tabel DynamoDB juga menyertakan indeks yang terkait dengan tabel. Resource-based kebijakan adalah kebijakan inline. Tidak ada kebijakan berbasis sumber daya terkelola.

Untuk informasi selengkapnya tentang kebijakan ini, lihat Identity-based kebijakan dan kebijakan berbasis sumber daya di Panduan Pengguna IAM.

Jika prinsipal IAM berasal dari akun yang sama dengan pemilik sumber daya, kebijakan berbasis sumber daya cukup untuk menentukan izin akses ke sumber daya. Anda masih dapat memilih untuk memiliki kebijakan berbasis identitas IAM bersama dengan kebijakan berbasis sumber daya. Untuk akses lintas akun, Anda harus secara eksplisit mengizinkan akses di kebijakan identitas dan sumber daya seperti yang ditentukan dalamCross-account akses dengan kebijakan berbasis sumber daya di DynamoDB. Saat Anda menggunakan kedua jenis kebijakan, kebijakan dievaluasi seperti yang dijelaskan dalam Menentukan apakah permintaan diizinkan atau ditolak dalam akun.

penting

Jika kebijakan berbasis identitas memberikan akses tanpa syarat ke tabel DynamoDB (misalnya, tanpa kondisi), dynamodb:GetItem kebijakan berbasis sumber daya yang mengizinkan akses dengan kondisi aktif tidak akan membatasi akses tersebut. dynamodb:Attributes Izin tanpa syarat kebijakan berbasis identitas diutamakan, dan kondisi kebijakan berbasis sumber daya tidak diterapkan sebagai batasan. Untuk membatasi akses ke atribut tertentu, gunakan Deny pernyataan eksplisit alih-alih hanya mengandalkan Allow pernyataan bersyarat dalam kebijakan berbasis sumber daya.