Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.
Cross-account akses dengan kebijakan berbasis sumber daya di DynamoDB
Menggunakan kebijakan berbasis sumber daya, Anda dapat menyediakan akses lintas akun ke sumber daya yang tersedia dalam berbagai format. Akun AWS Semua akses lintas akun yang diizinkan oleh kebijakan berbasis sumber daya akan dilaporkan melalui temuan akses eksternal IAM Access Analyzer jika Anda memiliki penganalisis yang sama Wilayah AWS dengan sumber daya. Penganalisis Akses IAM menjalankan pemeriksaan kebijakan untuk memvalidasi kebijakan Anda terhadap tata bahasa kebijakan IAM dan praktik terbaik. Pemeriksaan ini menghasilkan temuan dan memberikan rekomendasi yang dapat ditindaklanjuti untuk membantu Anda membuat kebijakan yang fungsional dan sesuai dengan praktik terbaik keamanan. Anda dapat melihat temuan aktif dari IAM Access Analyzer di tab Izin pada konsol DynamoDB.
Untuk informasi tentang memvalidasi kebijakan dengan menggunakan IAM Access Analyzer, lihat validasi kebijakan Penganalisis Akses IAM di Panduan Pengguna IAM. Untuk melihat daftar peringatan, kesalahan, dan saran yang ditampilkan oleh Penganalisis Akses IAM, lihat referensi pemeriksaan kebijakan Penganalisis Akses IAM.
Untuk memberikan GetItem izin kepada pengguna A di akun A untuk mengakses tabel B di akun B, lakukan langkah-langkah berikut:
-
Lampirkan kebijakan berbasis sumber daya ke tabel B yang memberikan izin kepada pengguna A untuk melakukan tindakan.
GetItem -
Lampirkan kebijakan berbasis identitas ke pengguna A yang memberinya izin untuk melakukan
GetItemtindakan pada tabel B.
Menggunakan opsi Pr atinjau akses eksternal yang tersedia di konsol DynamoDB
Parameter nama tabel di bidang data DynamoDB dan API bidang kontrol menerima Nama Sumber Daya Amazon (ARN) lengkap dari tabel untuk mendukung operasi lintas akun. Jika Anda hanya memberikan parameter nama tabel alih-alih ARN lengkap, operasi API akan dilakukan pada tabel di akun tempat pemohon milik. Untuk contoh kebijakan yang menggunakan akses lintas akun, lihatResource-based kebijakan untuk akses lintas akun.
Akun pemilik sumber daya akan dikenakan biaya bahkan ketika prinsipal dari akun lain membaca dari atau menulis ke tabel DynamoDB di akun pemilik. Jika tabel telah menyediakan throughput, jumlah semua permintaan dari akun pemilik dan pemohon di akun lain akan menentukan apakah permintaan akan dibatasi (jika penskalaan otomatis dinonaktifkan) atau diskalakan jika penskalaan otomatis diaktifkan. up/down
Permintaan akan dicatat di CloudTrail log pemilik dan akun pemohon sehingga masing-masing dari dua akun dapat melacak akun mana yang mengakses data apa.
Bagikan akses dengan lintas akun AWS Fungsi Lambda
Fungsi lambda di akun A
-
Buka konsol IAM
untuk membuat peran IAM yang akan digunakan sebagai peran eksekusi Lambda untuk fungsi Lambda Anda di akun A. Tambahkan kebijakan IAM terkelola AWSLambdaDynamoDBExecutionRoleyang memiliki izin pemanggilan DynamoDB Streams dan AWS Lambda yang diperlukan. Kebijakan ini juga memberikan akses ke semua sumber daya DynamoDB Streams potensial yang mungkin Anda akses di akun A. -
Di konsol Lambda
, buat fungsi AWS Lambda untuk memproses catatan dalam aliran DynamoDB dan selama pengaturan untuk peran eksekusi, pilih peran yang Anda buat pada langkah sebelumnya. -
Berikan peran eksekusi fungsi Lambda kepada pemilik akun B Streams DynamoDB untuk mengonfigurasi kebijakan berbasis sumber daya untuk akses baca lintas akun.
-
Selesaikan pengaturan fungsi Lambda.
Streaming DynamoDB di Akun B
-
Dapatkan peran eksekusi Lambda lintas akun dari akun A yang akan memanggil fungsi Lambda.
-
Pada konsol Amazon DynamoDB di akun B, pilih tabel untuk pemicu lintas akun Lambda. Di bawah tab Ekspor dan aliran, cari ARN aliran DynamoDB Anda. Pastikan status Stream DynamoDB Aktif dan catat ARN aliran penuh karena Anda akan memerlukannya untuk kebijakan sumber daya.
-
Di bawah tab Izin, klik tombol buat kebijakan aliran untuk memulai editor kebijakan visual. Klik tombol Tambahkan pernyataan baru atau edit kebijakan jika sudah ada.
-
Buat kebijakan yang menentukan peran eksekusi Lambda di akun A sebagai prinsipal, dan berikan tindakan DynamoDB Streams yang diperlukan. Pastikan untuk menyertakan tindakan
dynamodb:DescribeStream,dynamodb:GetRecords, dandynamodb:GetShardIterator. Untuk informasi selengkapnya tentang contoh kebijakan sumber daya untuk Streams DynamoDB, lihat contoh kebijakan berbasis sumber daya DynamoDB.
catatan
Akses lintas akun API bidang kontrol memiliki batas transaksi per detik (TPS) yang lebih rendah yaitu 500 permintaan.