Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.
Menggunakan kebijakan berbasis identitas (kebijakan IAM) untuk Directory Service
Topik ini memberikan contoh kebijakan berbasis identitas di mana administrator akun dapat melampirkan kebijakan izin ke identitas IAM (pengguna, grup, dan peran). Contoh-contoh ini menunjukkan kebijakan IAM di Directory Service. Anda harus memodifikasi dan membuat kebijakan Anda sendiri agar sesuai dengan kebutuhan dan lingkungan Anda.
penting
Kami menyarankan Anda terlebih dahulu meninjau topik pengantar yang menjelaskan konsep dasar dan opsi yang tersedia bagi Anda untuk mengelola akses ke Directory Service sumber daya Anda. Untuk informasi selengkapnya, lihat Ikhtisar pengelolaan izin akses ke Directory Service sumber daya.
Bagian dalam topik ini membahas hal berikut:
Berikut adalah contoh kebijakan izin.
Tiga pernyataan dalam kebijakan memberikan izin sebagai berikut:
-
Pernyataan pertama memberikan izin untuk membuat Directory Service direktori. Karena Directory Service tidak mendukung izin di tingkat sumber daya, kebijakan menentukan karakter wildcard (*) sebagai nil
Resourceainya. -
Pernyataan kedua memberikan izin untuk mengakses tindakan IAM, sehingga Directory Service dapat membaca dan membuat peran IAM atas nama Anda. Karakter wildcard (*) di akhir nilai
Resourceberarti bahwa pernyataan itu memungkinkan izin untuk tindakan IAM di setiap IAM role. Untuk membatasi izin ini ke peran tertentu, ganti karakter wildcard (*) di ARN sumber daya dengan nama peran tertentu. Untuk informasi selengkapnya, lihat Tindakan IAM. -
Pernyataan ketiga memberikan izin ke kumpulan sumber daya tertentu di Amazon EC2 yang diperlukan untuk memungkinkan Directory Service untuk membuat, mengkonfigurasi, dan menghancurkan direktorinya. Ganti peran ARN dengan peran Anda. Untuk informasi selengkapnya, lihat T indakan Amazon EC2.
Anda tidak melihat Principal elemen dalam kebijakan, karena dalam kebijakan berbasis identitas Anda tidak menentukan kepala sekolah yang mendapatkan izin. Saat Anda melampirkan kebijakan ke pengguna, pengguna adalah prinsipal implisit. Saat Anda menyematkan kebijakan izin pada peran IAM, pengguna utama yang diidentifikasi dalam kebijakan kepercayaan peran tersebut akan mendapatkan izin.
Untuk tabel yang menunjukkan semua tindakan Directory Service API dan sumber daya yang diterapkan, lihatDirectory Service Izin API: Referensi tindakan, sumber daya, dan kondisi.
Izin yang diperlukan untuk menggunakan Directory Service konsol
Agar pengguna dapat bekerja dengan Directory Service konsol, pengguna tersebut harus memiliki izin yang tercantum dalam kebijakan sebelumnya atau izin yang diberikan oleh Peran Akses Penuh Layanan Direktori atau peran Layanan Direktori Hanya Baca, dijelaskan dalamAWS kebijakan yang dikelola (telah ditentukan sebelumnya) untuk Directory Service.
Jika Anda membuat kebijakan IAM yang lebih ketat daripada izin minimum yang diperlukan, konsol tidak akan berfungsi sebagaimana mestinya bagi pengguna dengan kebijakan IAM tersebut.
AWS kebijakan yang dikelola (telah ditentukan sebelumnya) untuk Directory Service
AWS mengatasi banyak kasus penggunaan umum dengan menyediakan kebijakan IAM yang telah ditentukan sebelumnya, atau dikelola, yang dibuat dan dikelola oleh AWS. Kebijakan terkelola memberikan izin yang diperlukan untuk kasus penggunaan umum, yang membantu Anda memutuskan izin apa yang Anda butuhkan. Untuk informasi selengkapnya, lihat AWS kebijakan yang dikelola untuk AWS Directory Service.
Contoh kebijakan yang dikelola pelanggan
Di bagian ini, Anda dapat menemukan contoh kebijakan pengguna yang memberikan izin untuk berbagai Directory Service tindakan.
catatan
Semua contoh menggunakan Region US West (Oregon) (us-west-2) dan berisi ID akun fiktif.
Contoh
Contoh 1: Izinkan pengguna untuk melakukan tindakan Deskripsikan apa pun pada apa pun Directory Service sumber daya
Kebijakan izin berikut memberikan izin kepada pengguna untuk menjalankan semua tindakan yang dimulai dengan Describe di AD AWS Microsoft Terkelola dengan ID direktori d-1234567890 di Akun AWS
111122223333. Tindakan ini menampilkan informasi tentang Directory Service
sumber daya, seperti direktori atau snapshot. Pastikan untuk mengubah nomor Wilayah AWS
dan akun ke wilayah yang ingin Anda gunakan dan nomor akun Anda.
Contoh 2: Mengizinkan pengguna untuk membuat direktori
Kebijakan izin berikut memberikan izin untuk memungkinkan pengguna untuk membuat direktori dan semua sumber daya terkait lainnya, seperti snapshot dan trust. Untuk melakukannya, izin untuk layanan Amazon EC2 tertentu juga diperlukan.
Menggunakan tanda dengan kebijakan IAM
Anda dapat menerapkan izin tingkat sumber daya berbasis tag dalam kebijakan IAM yang Anda gunakan untuk sebagian besar tindakan API. Directory Service Hal ini memberi Anda kontrol yang lebih baik atas sumber daya yang dapat dibuat, dimodifikasi, atau digunakan oleh pengguna. Anda menggunakan elemen Condition (juga disebut blok Condition) dengan kunci konteks syarat berikut dan nilai-nilai dalam kebijakan IAM untuk mengontrol akses pengguna (izin) berdasarkan tanda sumber daya:
-
Gunakan
aws:ResourceTag/tag-key:tag-valueuntuk mengizinkan atau menolak tindakan pengguna pada sumber daya dengan tanda tertentu. -
Gunakan
aws:ResourceTag/tag-key:tag-valueuntuk mengharuskan penggunaan (atau tidak mengharuskan penggunaan) tanda tertentu saat membuat permintaan API untuk membuat atau memodifikasi sumber daya yang mengizinkan tanda. -
Gunakan
aws:TagKeys: [tag-key, …] untuk mengharuskan penggunaan (atau tidak mengharuskan penggunaan) serangkaian kunci tanda tertentu saat membuat permintaan API untuk membuat atau memodifikasi sumber daya yang mengizinkan tanda.
catatan
Kunci dan nilai konteks syarat dalam kebijakan IAM hanya berlaku untuk tindakan Directory Service tersebut di mana pengidentifikasi untuk sumber daya yang dapat ditandai adalah parameter yang diperlukan.
Mengontrol akses menggunakan tanda di Panduan Pengguna IAM memiliki informasi tambahan tentang cara menggunakan tanda. Bagian Referensi kebijakan JSON IAM dari panduan tersebut menyajikan sintaks terperinci, deskripsi, dan contoh elemen, variabel, dan logika evaluasi kebijakan JSON di IAM.
Kebijakan tag berikut memungkinkan pembuatan Directory Service direktori selama tag berikut digunakan:
-
Lingkungan: Produksi
-
Pemilik: Infrastructure Team
-
Pusat biaya: 1234
Kebijakan tag berikut memungkinkan memperbarui dan menghapus Directory Service direktori selama tag berikut digunakan:
-
Proyek: Atlas
-
Departemen: Teknik
-
Lingkungan: Pementasan
Kebijakan tag berikut menolak penandaan sumber daya Directory Service di mana sumber daya memiliki salah satu tag berikut:
-
Produksi
-
Keamanan
-
Rahasia
Untuk informasi selengkapnya tentang ARN, lihat Nama Sumber Daya Amazon (ARN) dan Ruang Nama AWS Layanan.
Daftar operasi Directory Service API berikut mendukung izin tingkat sumber daya berbasis tag: