Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.
Pengendalian akses
Anda dapat memiliki kredentif yang valid untuk mengotentikasi permintaan Anda, tetapi kecuali Anda memiliki izin yang sesuai, Anda tidak dapat mengakses AWS Backup sumber daya seperti brankas cadangan. Anda juga tidak dapat membuat cadangan AWS sumber daya seperti volume Amazon Elastic Block Store (Amazon EBS).
Setiap AWS sumber daya dimiliki oleh Akun AWS, dan izin untuk membuat atau mengakses sumber daya diatur oleh kebijakan izin. Administrator akun dapat melampirkan kebijakan izin ke identitas AWS Identity and Access Management (IAM) (yaitu pengguna, grup, dan peran). Dan beberapa layanan juga mendukung melampirkan kebijakan izin ke sumber daya.
Administrator akun (atau pengguna administrator) adalah pengguna dengan izin administrator. Untuk informasi selengkapnya, lihat Praktik Terbaik IAM dalam Panduan Pengguna IAM.
Ketika memberikan izin, Anda memutuskan siap yang mendapatkan izin, sumber daya yang mereka dapatkan izinnya, dan tindakan khusus yang ingin Anda izinkan di sumber daya tersebut.
Bagian berikut mencakup cara kerja kebijakan akses dan cara Anda menggunakannya untuk melindungi cadangan Anda.
Topik
Sumber daya dan operasi
Sumber daya adalah objek yang ada dalam layanan. AWS Backup sumber daya termasuk rencana cadangan, brankas cadangan, dan cadangan. Backup adalah istilah umum yang mengacu pada berbagai jenis sumber daya cadangan yang ada di AWS. Misalnya, snapshot Amazon EBS, snapshot Amazon Relational Database Service (Amazon RDS), dan cadangan Amazon DynamoDB adalah semua jenis sumber daya cadangan.
Di AWS Backup, cadangan juga disebut sebagai titik pemulihan. Saat menggunakan AWS Backup, Anda juga bekerja dengan sumber daya dari AWS layanan lain yang Anda coba lindungi, seperti volume Amazon EBS atau tabel DynamoDB. Sumber daya ini memiliki Nama Sumber Daya Amazon (ARN) unik yang terkait dengannya. ARN mengidentifikasi AWS sumber daya secara unik. Anda harus memiliki ARN ketika Anda perlu menentukan sumber daya secara jelas di semua AWS, seperti dalam kebijakan IAM atau panggilan API.
Tabel berikut mencantumkan sumber daya, subresource, format ARN, dan contoh ID unik.
| Tipe sumber daya | Format ARN | Contoh ID unik |
|---|---|---|
| Paket Backup | arn:aws:backup: |
|
| Vault cadangan | arn:aws:backup: |
|
| Titik pemulihan untuk Amazon EBS | arn:aws:ec2: |
snapshot/snap-05f426fd8kdjb4224 |
| Titik pemulihan untuk gambar Amazon EC2 | arn:aws:ec2: |
image/ami-1a2b3e4f5e6f7g890 |
| Titik pemulihan untuk Amazon RDS | arn:aws:rds: |
awsbackup:job-be59cf2a-2343-4402-bd8b-226993d23453 |
| Titik pemulihan untuk Aurora | arn:aws:rds: |
awsbackup:job-be59cf2a-2343-4402-bd8b-226993d23453 |
| Titik pemulihan untuk Aurora DSQL | arn: |
arn:aws:backup:us-east-1:012345678901:recovery-point:8a92c3f1-b475-4d9e-95e6-7c138f2d4b0a |
| Titik pemulihan untuk Gerbang Penyimpanan | arn:aws:ec2: |
snapshot/snap-0d40e49137e31d9e0 |
| Titik pemulihan untuk DynamoDB tanpa Cadangan DynamoDB lanjutan | arn:aws:dynamodb: |
table/MyDynamoDBTable/backup/01547087347000-c8b6kdk3 |
| Titik pemulihan untuk DynamoDB dengan diaktifkan Cadangan DynamoDB lanjutan | arn:aws:backup: |
12a34a56-7bb8-901c-cd23-4567d8e9ef01 |
| Titik pemulihan untuk Amazon EFS | arn:aws:backup: |
d99699e7-e183-477e-bfcd-ccb1c6e5455e |
| Titik pemulihan untuk Amazon FSx | arn:aws:fsx: |
backup/backup-1a20e49137e31d9e0 |
| Titik pemulihan untuk mesin virtual | arn:aws:backup: |
1801234a-5b6b-7dc8-8032-836f7ffc623b |
| Titik pemulihan untuk cadangan berkelanjutan Amazon S3 | arn:aws:backup: |
|
| Titik pemulihan untuk cadangan berkala S3 | arn:aws:backup: |
|
| Titik pemulihan untuk Amazon DocumentDB | arn:aws:rds: |
awsbackup:job-ab12cd3e-4567-8901-fg1h-234567i89012 |
| Titik pemulihan untuk Neptunus | arn:aws:rds: |
awsbackup:job-ab12cd3e-4567-8901-fg1h-234567i89012 |
| Titik pemulihan untuk Amazon Redshift | arn:aws:redshift: |
awsbackup:job-ab12cd3e-4567-8901-fg1h-234567i89012 |
| Titik pemulihan untuk Amazon Redshift Serverless | arn:aws:redshift-serverless: |
awsbackup:job-ab12cd3e-4567-8901-fg1h-234567i89012 |
| Titik pemulihan untuk Amazon Timestream | arn:aws:backup: |
recovery-point:1a2b3cde-f405-6789-012g-3456hi789012_beta |
| Titik pemulihan untuk AWS CloudFormation template | arn:aws:backup: |
recovery-point:1a2b3cde-f405-6789-012g-3456hi789012 |
| Titik pemulihan untuk database SAP HANA pada instans Amazon EC2 | arn:aws:backup: |
recovery-point:1a2b3cde-f405-6789-012g-3456hi789012 |
| Titik akses cadangan | arn:aws:backup: |
accesspoint/my-access-point |
Sumber daya yang mendukung AWS Backup manajemen penuh semuanya memiliki titik pemulihan dalam formatarn:aws:backup:. sehingga memudahkan Anda menerapkan kebijakan izin untuk melindungi titik pemulihan tersebut. Untuk melihat sumber daya mana yang mendukung AWS Backup manajemen penuh, lihat bagian Ketersediaan fitur berdasarkan sumber daya tabel tersebut.region:account-id::recovery-point:*
AWS Backup menyediakan serangkaian operasi untuk bekerja dengan AWS Backup sumber daya. Untuk daftar operasi yang tersedia, lihat AWS Backup Operasi.
Kepemilikan sumber daya
Memiliki Akun AWS sumber daya yang dibuat di akun, terlepas dari siapa yang membuat sumber daya. Secara khusus, pemilik sumber daya adalah entitas utama (yaitu, pengguna Akun AWS root, pengguna IAM, atau peran IAM) yang mengotentikasi permintaan pembuatan sumber daya. Akun AWS Contoh berikut menggambarkan cara kerjanya:
-
Jika Anda menggunakan kredentif pengguna Akun AWS root Akun AWS untuk membuat brankas cadangan, Anda Akun AWS adalah pemilik vault.
-
Jika Anda membuat pengguna IAM di Akun AWS dan memberikan izin untuk membuat brankas cadangan kepada pengguna tersebut, pengguna dapat membuat brankas cadangan. Namun, AWS akun Anda, tempat pengguna berada, memiliki sumber daya brankas cadangan.
-
Jika Anda membuat peran IAM Akun AWS dengan izin untuk membuat brankas cadangan, siapa pun yang dapat mengambil peran tersebut dapat membuat vault. Anda Akun AWS, yang menjadi milik perannya, memiliki sumber daya vault cadangan.
Menentukan elemen kebijakan: tindakan, efek, dan prinsip
Untuk setiap AWS Backup sumber daya (lihatSumber daya dan operasi), layanan mendefinisikan satu set operasi API (lihat Operasi). Untuk memberikan izin untuk operasi API ini, AWS Backup tentukan serangkaian tindakan yang dapat Anda tentukan dalam kebijakan. Operasi API dapat memerlukan izin untuk lebih dari satu tindakan.
Berikut adalah elemen-elemen kebijakan yang paling dasar:
-
Sumber daya – Dalam kebijakan, Anda menggunakan Amazon Resource Name (ARN) untuk mengidentifikasi sumber daya yang diatur kebijakan. Untuk informasi selengkapnya, lihat Sumber daya dan operasi.
-
Tindakan – Anda menggunakan kata kunci tindakan untuk mengidentifikasi operasi sumber daya yang ingin Anda izinkan atau tolak.
-
Efek – Anda menentukan efek ketika pengguna meminta tindakan tertentu—efek ini dapat berupa pemberian izin atau penolakan. Jika Anda tidak secara eksplisit memberikan akses ke (mengizinkan) sumber daya, akses akan ditolak secara implisit. Anda juga dapat secara eksplisit menolak akses ke sumber daya, yang mungkin Anda lakukan untuk memastikan bahwa pengguna tidak dapat mengaksesnya, meskipun kebijakan yang berbeda memberikan akses.
-
Principal – Dalam kebijakan berbasis identitas (Kebijakan IAM), pengguna yang kebijakannya terlampir adalah principal yang implisit. Untuk kebijakan berbasis sumber daya, Anda menentukan pengguna, akun, layanan, atau entitas lain yang diinginkan untuk menerima izin (berlaku hanya untuk kebijakan berbasis sumber daya).
Untuk mem-pelajari selengkapnya tentang sintaksis dan penjelasan kebijakan IAM, lihat Referensi Kebijakan JSON IAM dalam Panduan Pengguna IAM.
Untuk tabel yang menunjukkan semua tindakan AWS Backup API, lihatIzin API: referensi tindakan, sumber daya, dan kondisi.
Menentukan kondisi dalam kebijakan
Ketika Anda memberikan izin, Anda dapat menggunakan bahasa kebijakan IAM untuk menentukan kondisi ketika kebijakan harus berlaku. Misalnya, Anda mungkin ingin kebijakan diterapkan hanya setelah tanggal tertentu. Untuk informasi selengkapnya tentang menentukan kondisi dalam bahasa kebijakan, lihat Kondisi dalam Panduan Pengguna IAM.
AWS mendukung kunci kondisi global dan kunci kondisi khusus layanan. Untuk melihat semua kunci kondisi global, lihat kunci konteks kondisi AWS global di Panduan Pengguna IAM.
AWS Backup mendefinisikan set kunci kondisinya sendiri. Untuk melihat daftar kunci AWS Backup kondisi, lihat Kunci kondisi untuk AWS Backup di Referensi O torisasi Layanan.
Untuk pemulihan pilihan pengujian, AWS Backup berikan peran IAM ke prinsipal layananrestore-testing.backup.amazonaws.com, bukanbackup.amazonaws.com. Jika Anda menggunakan kunci iam:PassedToService kondisi untuk CreateRestoreTestingSelection atauUpdateRestoreTestingSelection, atur nilainya kerestore-testing.backup.amazonaws.com. Untuk informasi selengkapnya, lihat Menggunakan peran untuk memulihkan pengujian.
Izin API: referensi tindakan, sumber daya, dan kondisi
Saat Anda mengatur Pengendalian akses dan menulis kebijakan izin yang dapat Anda lampirkan ke identitas IAM (kebijakan berbasis identitas), Anda dapat menggunakan tabel sebagai referensi. tabel mencakup setiap operasi AWS Backup API, tindakan terkait yang dapat Anda berikan izin untuk melakukan tindakan, dan AWS sumber daya yang dapat Anda berikan izin. Anda menentukan tindakan dalam bidang Action kebijakan, dan Anda menentukan nilai sumber daya pada bidang Resource kebijakan. Jika Resource bidang kosong, Anda dapat menggunakan wildcard (*) untuk menyertakan semua sumber daya.
Anda dapat menggunakan kunci kondisi AWS-wide dalam AWS Backup kebijakan Anda untuk mengungkapkan kondisi. Untuk daftar lengkap kunci AWS-wide, lihat Kunci Ter sedia di Panduan Pengguna IAM.
Gunakan bilah gulir untuk melihat seluruh tabel.
1 Menggunakan kebijakan akses vault yang ada.
2 Lihat AWS Backup ARN sumber daya untuk ARN titik pemulihan khusus sumber daya.
3 StartRestoreJob harus memiliki pasangan kunci-nilai dalam metadata untuk sumber daya. Untuk mendapatkan metadata sumber daya, panggil GetRecoveryPointRestoreMetadata API.
Untuk informasi selengkapnya, lihat Tindakan, sumber daya, dan kunci kondisi untuk AWS Backup di Referensi Otorisasi Layanan.
Izin salin tag
Saat AWS Backup melakukan pekerjaan pencadangan atau penyalinan, ia mencoba menyalin tag dari sumber daya sumber Anda (atau titik pemulihan dalam kasus penyalinan) ke titik pemulihan Anda.
catatan
AWS Backup tidak meny alin tag secara asli selama pekerjaan pemulihan. Untuk arsitektur berbasis peristiwa yang akan menyalin tag selama pekerjaan pemulihan, lihat Cara mempertahankan tag sumber daya dalam pekerjaan AWS Backup pemulihan.
Selama pekerjaan pencadangan atau penyalinan, AWS Backup gabungkan tag yang Anda tentukan dalam rencana cadangan (atau paket penyalinan, atau pencadangan sesuai permintaan) dengan tag dari sumber daya sumber Anda. Namun, AWS memberlakukan batas 50 tag per sumber daya, yang AWS Backup tidak boleh melebihi. Ketika pekerjaan pencadangan atau penyalinan menggabungkan tag dari paket dan sumber daya sumber, itu mungkin menemukan lebih dari 50 tag total, itu tidak akan dapat menyelesaikan pekerjaan, dan akan gagal dalam pekerjaan. Ini konsisten dengan praktik terbaik pen AWS andaan di seluruh dunia.
-
Sumber daya Anda memiliki lebih dari 50 tag setelah menggabungkan tag pekerjaan cadangan Anda dengan tag sumber daya sumber Anda. AWS mendukung hingga 50 tag per sumber daya.
-
Peran IAM yang Anda berikan AWS Backup tidak memiliki izin untuk membaca tag sumber atau mengatur tag tujuan. Untuk informasi selengkapnya dan contoh kebijakan peran IAM, lihat Kebijakan Ter kelola.
Anda dapat menggunakan paket cadangan (tag ditambahkan ke titik pemulihan) untuk membuat tag yang bertentangan dengan tag sumber daya sumber Anda. Ketika keduanya bertentangan, tag dari paket cadangan Anda diutamakan. Gunakan teknik ini jika Anda memilih untuk tidak menyalin nilai tag dari sumber daya sumber Anda. Tentukan kunci tag yang sama, tetapi nilai berbeda atau kosong, menggunakan paket cadangan Anda.
| Tipe sumber daya | Izin yang diperlukan |
|---|---|
| Sistem file Amazon EFS |
|
| Sistem file Amazon FSx |
|
| Basis data Amazon RDS dan cluster Amazon Aurora |
|
| Volume Gerbang Penyimpanan |
|
| Instans Amazon EC2 dan volume Amazon EBS |
|
DynamoDB tidak mendukung penetapan tag ke cadangan kecuali jika Anda mengaktifkan terlebih dahulu. Cadangan DynamoDB lanjutan
Saat cadangan Amazon EC2 membuat Titik Pemulihan Gambar dan satu set snapshot, menyalin tag AWS Backup ke AMI yang dihasilkan. AWS Backup juga menyalin tag dari volume yang terkait dengan instance Amazon EC2 ke snapshot yang dihasilkan.
Kebijakan akses
Kebijakan izin menjelaskan siapa yang memiliki akses ke suatu objek. Kebijakan yang terlampir pada identitas IAM disebut sebagai kebijakan berbasis identitas (kebijakan IAM). Kebijakan yang dilampirkan ke sumber daya disebut sebagai kebijakan berbasis sumber daya. AWS Backup mendukung kebijakan berbasis identitas dan kebijakan berbasis sumber daya.
catatan
Bagian ini membahas penggunaan IAM dalam konteks AWS Backup. Bagian ini tidak memberikan informasi yang mendetail tentang layanan IAM. Untuk dokumentasi IAM lengkap, lihat Apa yang Dimaksud dengan IAM? dalam Panduan Pengguna IAM. Untuk informasi tentang sintaksis dan penjelasan kebijakan IAM, lihat Referensi Kebijakan IAM JSON dalam Panduan Pengguna IAM.
Identity-based kebijakan (kebijakan IAM)
Identity-based kebijakan adalah kebijakan yang dapat Anda lampirkan ke identitas IAM, seperti pengguna atau peran. Misalnya, Anda dapat menentukan kebijakan yang memungkinkan pengguna untuk melihat dan mencadangkan AWS sumber daya, tetapi mencegah mereka memulihkan cadangan.
Untuk informasi lebih lanjut tentang pengguna, grup, peran, dan izin, lihat Identitas (Pengguna, Grup, dan Peran) dalam Panduan Pengguna IAM.
Untuk informasi tentang cara menggunakan kebijakan IAM untuk mengontrol akses ke cadangan, lihatKebijakan terkelola untuk AWS Backup.
Resource-based kebijakan
AWS Backup mendukung kebijakan akses berbasis sumber daya untuk brankas cadangan. Ini memungkinkan Anda untuk menentukan kebijakan akses yang dapat mengontrol pengguna mana yang memiliki jenis akses ke salah satu cadangan yang diatur dalam brankas cadangan. Resource-based kebijakan akses untuk brankas cadangan menyediakan cara mudah untuk mengontrol akses ke cadangan Anda.
Kebijakan akses brankas cadangan mengontrol akses pengguna saat Anda menggunakan AWS Backup API. Beberapa jenis cadangan, seperti snapshot Amazon Elastic Block Store (Amazon EBS) dan Amazon Relational Database Service (Amazon RDS), juga dapat diakses menggunakan API layanan tersebut. Anda dapat membuat kebijakan akses terpisah di IAM yang mengontrol akses ke API tersebut untuk sepenuhnya mengontrol akses ke cadangan.
Untuk mempelajari cara membuat kebijakan akses untuk brankas cadangan, lihatKebijakan akses vault.