Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.
Buat kebijakan izin untuk ABAC di Pusat Identitas IAM
Anda dapat membuat kebijakan izin yang menentukan siapa yang dapat mengakses AWS sumber daya berdasarkan nilai atribut yang dikonfigurasi. Saat Anda mengaktifkan ABAC dan menentukan atribut, Pusat Identitas IAM meneruskan nilai atribut pengguna yang diautentikasi ke IAM untuk digunakan dalam evaluasi kebijakan.
aws: PrincipalTag kunci kondisi
Anda dapat menggunakan atribut kontrol akses dalam kumpulan izin (atau peran IAM saat menggunakan manajer akses akun) menggunakan kunci aws:PrincipalTag kondisi untuk membuat aturan kontrol akses. Misalnya, dalam kebijakan berikut, Anda dapat menandai semua sumber daya di organisasi Anda dengan pusat biaya masing-masing. Anda juga dapat menggunakan kumpulan izin tunggal (atau peran IAM saat menggunakan manajer akses akun) yang memberi pengembang akses ke sumber daya pusat biaya mereka. Sekarang, setiap kali pengembang bergabung ke akun menggunakan sistem masuk tunggal dan atribut pusat biaya mereka, mereka hanya mendapatkan akses ke sumber daya di pusat biaya masing-masing. Saat tim menambahkan lebih banyak pengembang dan sumber daya ke proyek mereka, Anda hanya perlu menandai sumber daya dengan pusat biaya yang benar. Kemudian Anda meneruskan informasi pusat biaya dalam AWS
sesi ketika pengembang berfederasi. Akun AWS Akibatnya, ketika organisasi menambahkan sumber daya dan pengembang baru ke pusat biaya, pengembang dapat mengelola sumber daya yang selaras dengan pusat biaya mereka tanpa memerlukan pembaruan izin apa pun.
Saat pengguna bergabung ke Akun AWS melalui Pusat Identitas IAM, atribut kontrol akses yang dikonfigurasi diteruskan sebagai tag sesi. Anda dapat mereferensikan tag sesi ini di kebijakan menggunakan kunci aws:PrincipalTag/ kondisi. Kunci kondisi ini didukung di semua jenis kebijakan AWS IAM yang relevan di mana Anda dapat menggunakan kondisi, termasuk kebijakan berbasis identitas, kebijakan berbasis sumber daya, batas izin, kebijakan kontrol layanan (SCP), dan kebijakan titik akhir VPC. Ini memungkinkan Anda membuat keputusan kontrol akses yang halus berdasarkan atribut pengguna di seluruh AWS
lingkungan Anda.tag-key
Untuk informasi selengkapnya, lihat aws:PrincipalTag dan EC2: Memulai atau menghentikan instans berdasarkan pencocokan tag prinsip dan sumber daya di Panduan Pengguna IAM.
Jika kebijakan berisi atribut yang tidak valid dalam kondisinya, maka kondisi kebijakan akan gagal dan akses akan ditolak. Untuk informasi selengkapnya, lihat Kesalahan 'Kesalahan tak terduga telah terjadi' ketika pengguna mencoba masuk menggunakan penyedia identitas eksternal.