View a markdown version of this page

Contoh kebijakan Izin Terverifikasi Amazon - Izin Terverifikasi Amazon

Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.

Contoh kebijakan Izin Terverifikasi Amazon

Beberapa contoh kebijakan yang disertakan di sini adalah contoh dasar kebijakan Cedar dan beberapa Diverifikasi Permissions-specific. Yang dasar terhubung ke Panduan Referensi bahasa kebijakan Cedar dan disertakan di sana. Untuk informasi selengkapnya tentang sintaks kebijakan Cedar, lihat Konstruksi kebijakan dasar di Cedar di Panduan Referensi bahasa kebijakan Cedar.

Contoh kebijakan

Menggunakan notasi tanda kurung untuk referensi atribut token

Contoh berikut ini menunjukkan cara membuat kebijakan yang menggunakan notasi tanda kurung untuk mereferensikan atribut token.

Untuk informasi selengkapnya tentang menggunakan atribut token dalam kebijakan di Izin Terverifikasi, lihat Mem etakan Amazon Cognito token ke skema dan Mem etakan token OIDC ke skema.

permit ( principal in MyCorp::UserGroup::"us-west-2_EXAMPLE|MyUserGroup", action, resource ) when { principal["cognito:username"] == "alice" && principal["custom:employmentStoreCode"] == "petstore-dallas" && principal has email && principal.email == "alice@example.com" && context["ip-address"] like "192.0.2.*" };

Menggunakan notasi titik untuk referensi atribut

Contoh berikut ini menunjukkan cara membuat kebijakan yang menggunakan notasi titik untuk referensi atribut.

Untuk informasi selengkapnya tentang menggunakan atribut token dalam kebijakan di Izin Terverifikasi, lihat Mem etakan Amazon Cognito token ke skema dan Mem etakan token OIDC ke skema.

permit(principal, action, resource) when { principal.cognito.username == "alice" && principal.custom.employmentStoreCode == "petstore-dallas" && principal.tenant == "x11app-tenant-1" && principal has email && principal.email == "alice@example.com" };

Merefleksikan Amazon Cognito Atribut token ID

Contoh berikut ini menunjukkan bagaimana Anda dapat membuat atribut token ID referensi kebijakan dari Amazon Cognito.

Untuk informasi selengkapnya tentang menggunakan atribut token dalam kebijakan di Izin Terverifikasi, lihat Mem etakan Amazon Cognito token ke skema dan Mem etakan token OIDC ke skema.

permit ( principal in MyCorp::UserGroup::"us-west-2_EXAMPLE|MyUserGroup", action, resource ) when { principal["cognito:username"] == "alice" && principal["custom:employmentStoreCode"] == "petstore-dallas" && principal.tenant == "x11app-tenant-1" && principal has email && principal.email == "alice@example.com" };

Mencerminkan atribut token ID OIDC

Contoh berikut ini menunjukkan bagaimana Anda dapat membuat atribut token ID referensi kebijakan dari penyedia OIDC.

Untuk informasi selengkapnya tentang menggunakan atribut token dalam kebijakan di Izin Terverifikasi, lihat Mem etakan Amazon Cognito token ke skema dan Mem etakan token OIDC ke skema.

permit ( principal in MyCorp::UserGroup::"MyOIDCProvider|MyUserGroup", action, resource ) when { principal.email_verified == true && principal.email == "alice@example.com" && principal.phone_number_verified == true && principal.phone_number like "+1206*" };

Merefleksikan Amazon Cognito atribut token akses

Contoh berikut ini menunjukkan bagaimana Anda dapat membuat referensi kebijakan dari atribut token akses Amazon Cognito.

Untuk informasi selengkapnya tentang menggunakan atribut token dalam kebijakan di Izin Terverifikasi, lihat Mem etakan Amazon Cognito token ke skema dan Mem etakan token OIDC ke skema.

permit(principal, action in [MyApplication::Action::"Read", MyApplication::Action::"GetStoreInventory"], resource) when { context.token.client_id == "52n97d5afhfiu1c4di1k5m8f60" && context.token.scope.contains("MyAPI/mydata.write") };

Mencerminkan atribut token akses OIDC

Contoh berikut ini menunjukkan bagaimana Anda dapat membuat atribut token akses referensi kebijakan dari penyedia OIDC.

Untuk informasi selengkapnya tentang menggunakan atribut token dalam kebijakan di Izin Terverifikasi, lihat Mem etakan Amazon Cognito token ke skema dan Mem etakan token OIDC ke skema.

permit( principal, action in [MyApplication::Action::"Read", MyApplication::Action::"GetStoreInventory"], resource ) when { context.token.client_id == "52n97d5afhfiu1c4di1k5m8f60" && context.token.scope.contains("MyAPI-read") };