View a markdown version of this page

Utilizzo dei tag con i bucket di tabelle S3 - Amazon Simple Storage Service

Le traduzioni sono generate tramite traduzione automatica. In caso di conflitto tra il contenuto di una traduzione e la versione originale in Inglese, quest'ultima prevarrà.

Utilizzo dei tag con i bucket di tabelle S3

Un AWS tag è una coppia chiave-valore che contiene metadati sulle risorse, in questo caso i bucket di tabelle Amazon S3. Puoi etichettare i bucket di tabelle S3 quando li crei o gestire i tag sui bucket di tabella esistenti. Per informazioni generali sui tag, consulta Tagging per l’allocazione dei costi o il controllo degli accessi basato su attributi (ABAC).

Nota

Non sono previsti costi aggiuntivi per l'utilizzo dei tag nei bucket di tabella oltre alle tariffe di richiesta dell'API S3 standard. Per ulteriori informazioni, consulta Prezzi di Amazon S3.

Modi comuni per utilizzare i tag con i bucket di tabella

Usa i tag nei bucket delle tabelle S3 per:

Attribute-based controllo degli accessi (ABAC): ridimensiona le autorizzazioni di accesso e concedi l'accesso ai bucket di tabelle S3 in base ai relativi tag. Per ulteriori informazioni, consulta Utilizzo dei tag per ABAC.

ABAC per bucket da tavolo S3

I bucket di tabelle Amazon S3 supportano il controllo degli accessi basato sugli attributi (ABAC) tramite tag. Utilizza le chiavi di condizione basate su tag nelle policy AWS aziendali, AWS Identity and Access Management (IAM) e S3 table bucket. ABAC in Amazon S3 supporta l'autorizzazione su più account. AWS

Nelle tue policy IAM, puoi controllare l'accesso ai bucket di tabelle S3 in base ai tag del bucket di tabella utilizzando la chiave di condizione o le chiavi di s3tables:TableBucketTag/tag-key condizione AWS globali:,, o. aws:ResourceTag/key-name aws:RequestTag/key-name aws:TagKeys

leggi: ResourceTag/key-name

Usa questa chiave di condizione per confrontare la coppia chiave-valore del tag specificata nella policy con la coppia chiave-valore associata alla risorsa. Ad esempio, potresti richiedere che l'accesso a un bucket di tabella sia consentito solo se il bucket di tabella ha la chiave tag con il valore. Department Marketing

Questa chiave di condizione si applica a tutte le azioni del bucket di tabella eseguite utilizzando la console Amazon S3, l'interfaccia a riga di AWS comando (CLI), le API S3 o gli AWS SDK, ad eccezione della richiesta API. CreateBucket

Per un esempio di policy, consulta 1.1 - policy del bucket di tabelle per limitare le operazioni sulle tabelle all'interno del bucket di tabelle utilizzando i tag.

Per ulteriori esempi di policy e ulteriori informazioni, consulta Controlling access to resources nella Guida per AWS l'utente. AWS Identity and Access Management

Nota

Per le azioni eseguite sulle tabelle, questa chiave di condizione agisce sui tag applicati alla tabella e non sui tag applicati al bucket della tabella contenente la tabella. Usa s3tables:TableBucketTag/tag-key invece se desideri che le tue politiche ABAC agiscano sui tag del bucket della tabella quando esegui le azioni sulla tabella.

leggi: RequestTag/key-name

Usa questa chiave di condizione per confrontare la coppia chiave-valore del tag passata nella richiesta con la coppia di tag specificata nella policy. Ad esempio, puoi verificare se la richiesta di etichettare un bucket di tabella include la chiave del tag Department e se ha il valore. Accounting

Questa chiave di condizione si applica quando le chiavi dei tag vengono passate in una richiesta di operazione TagResource o CreateTableBucket API o quando si tagga o si crea un bucket di tabella con tag utilizzando la console Amazon S3, l'interfaccia a riga di AWS comando (CLI) o gli SDK. AWS

Per un esempio di policy, consulta 1.2 - Politica IAM per creare o modificare bucket di tabelle con tag specifici.

Per ulteriori esempi di policy e ulteriori informazioni, consulta Controllare l'accesso durante le AWS richieste nella Guida per l'utente. AWS Identity and Access Management

è stato: TagKeys

Usa questa chiave di condizione per confrontare le chiavi dei tag in una richiesta con le chiavi specificate nella policy per definire a quali chiavi di tag è consentito l'accesso. Ad esempio, per consentire l'etichettatura durante l'CreateTableBucketazione, è necessario creare una policy che consenta s3tables:TagResource sia le s3tables:CreateTableBucket azioni che. È quindi possibile utilizzare la chiave di aws:TagKeys condizione per imporre che nella richiesta vengano utilizzati solo tag specifici. CreateTableBucket

Questa chiave di condizione si applica quando le chiavi dei tag vengono passate in unaTagResource,UntagResource, o in operazioni CreateTableBucket API o quando si codifica, deseleziona o si crea un bucket di tabella con tag utilizzando la console Amazon S3, l'interfaccia a riga di AWS comando (CLI) o gli SDK. AWS

Per un esempio di policy, consulta 1.3 - Politica IAM per controllare la modifica dei tag sulle risorse esistenti mantenendo la governance dei tag.

Per ulteriori esempi di policy e ulteriori informazioni, consulta Controlling access based on tag keys nella Guida per l'utente. AWS Identity and Access Management

s3tables: TableBucketTag/tag-key

Usa questa chiave di condizione per concedere autorizzazioni a dati specifici nei bucket di tabelle utilizzando i tag. Questa chiave di condizione agisce, in gran parte, sui tag assegnati al bucket di tabelle per tutte le azioni delle tabelle S3. Anche quando si crea una tabella con tag, questa chiave di condizione agisce sui tag applicati al bucket della tabella che contiene quella tabella. Le eccezioni sono:

  • Quando si crea un bucket di tabella con tag, questa chiave di condizione agisce sui tag nella richiesta.

Per un esempio di policy, consulta 1.4 - Utilizzo della chiave s3tables: condition TableBucketTag.

Esempi di politiche ABAC per i bucket di tabelle

Vedi il seguente esempio di politiche ABAC per i bucket di tabelle Amazon S3.

Nota

Se utilizzi Lake Formation per gestire l'accesso alle tue tabelle Amazon S3 e disponi di una policy basata sulle risorse IAM o S3 Tables che limita gli utenti IAM e i ruoli IAM in base ai tag principali, devi allegare gli stessi tag principali al ruolo IAM utilizzato da Lake Formation per accedere ai tuoi dati Amazon S3 (ad esempio) e concedere a questo ruolo le autorizzazioni necessarie. LakeFormationDataAccessRole Ciò è necessario affinché la politica di controllo degli accessi basata su tag funzioni correttamente con l'integrazione dell'analisi di S3 Tables.

1.1 - policy del bucket di tabelle per limitare le operazioni sulle tabelle all'interno del bucket di tabelle utilizzando i tag

In questa policy del bucket della tabella, i principali IAM specificati (utenti e ruoli) possono eseguire l'GetTableazione su qualsiasi tabella nel bucket della tabella solo se il valore del tag della tabella corrisponde al valore del project tag del principale. project

{ "Version": "2012-10-17", "Statement": [ { "Sid": "AllowGetTable", "Effect": "Allow", "Principal": { "AWS": "111122223333" }, "Action": "s3tables:GetTable", "Resource": "arn:aws::s3tables:us-west-2:111122223333:bucket/amzn-s3-demo-table-bucket/*", "Condition": { "StringEquals": { "aws:ResourceTag/project": "${aws:PrincipalTag/project}" } } } ] }
1.2 - Politica IAM per creare o modificare bucket di tabelle con tag specifici
Nota

Se utilizzi AWS Lake Formation per gestire l'accesso alle tue tabelle Amazon S3 e utilizzi ABAC con Amazon S3 Tables, assicurati di assegnare anche il ruolo IAM in base al quale Lake Formation assume l'accesso richiesto. Per ulteriori informazioni sulla configurazione del ruolo IAM per Lake Formation, consulta Prerequisiti per l'integrazione del catalogo di tabelle Amazon S3 con il Data Catalog e Lake Formation nella guida per gli sviluppatori. AWS Lake Formation

In questa policy IAM, gli utenti o i ruoli con questa policy possono creare bucket di tabelle S3 solo se etichettano il bucket di tabella con la chiave project e il valore del tag Trinity nella richiesta di creazione del bucket di tabella. Possono anche aggiungere o modificare tag su bucket di tabelle S3 esistenti, purché la TagResource richiesta includa la coppia chiave-valore del tag. project:Trinity Questa policy non concede autorizzazioni di lettura, scrittura o eliminazione sui bucket della tabella o sui relativi oggetti.

{ "Version": "2012-10-17", "Statement": [ { "Sid": "CreateTableBucketWithTags", "Effect": "Allow", "Action": [ "s3tables:CreateTableBucket", "s3tables:TagResource" ], "Resource": "*", "Condition": { "StringEquals": { "aws:RequestTag/project": [ "Trinity" ] } } } ] }
1.3 - Politica IAM per controllare la modifica dei tag sulle risorse esistenti mantenendo la governance dei tag

In questa policy IAM, i principali IAM (utenti o ruoli) possono modificare i tag su un bucket di tabella solo se il valore del tag del bucket di tabella corrisponde al valore del project tag del principal. project Per questi bucket di project tabella sono consentiti solo i quattro tag environmentowner, e cost-center specificati nelle chiavi di aws:TagKeys condizione. Questo aiuta a far rispettare la governance dei tag, previene modifiche non autorizzate ai tag e mantiene lo schema di tagging coerente nei bucket della tabella.

{ "Version": "2012-10-17", "Statement": [ { "Sid": "EnforceTaggingRulesOnModification", "Effect": "Allow", "Action": [ "s3tables:TagResource", "s3tables:UntagResource" ], "Resource": "arn:aws::s3tables:us-west-2:111122223333:bucket/amzn-s3-demo-table-bucket", "Condition": { "StringEquals": { "aws:ResourceTag/project": "${aws:PrincipalTag/project}" }, "ForAllValues:StringEquals": { "aws:TagKeys": [ "project", "environment", "owner", "cost-center" ] } } } ] }
1.4 - Utilizzo della chiave s3tables: condition TableBucketTag

In questa policy IAM, l'istruzione condition consente l'accesso ai dati del bucket della tabella solo se il bucket della tabella ha la chiave Environment e il valore del tag. Production s3tables:TableBucketTag/<tag-key>Si differenzia dalla chiave di aws:ResourceTag/<tag-key> condizione perché, oltre a controllare l'accesso ai bucket di tabelle in base ai relativi tag, consente di controllare l'accesso alle tabelle in base ai tag presenti nel bucket di tabella principale.

{ "Version": "2012-10-17", "Statement": [ { "Sid": "AllowAccessToSpecificTables", "Effect": "Allow", "Action": "*", "Resource": "arn:aws::s3tables:us-west-2:111122223333:bucket/amzn-s3-demo-table-bucket/*", "Condition": { "StringEquals": { "s3tables:TableBucketTag/Environment": "Production" } } } ] }

Gestione dei tag per i bucket di tabelle

Puoi aggiungere o gestire tag per i bucket di tabelle S3 utilizzando la console Amazon S3, l'interfaccia a riga di AWS comando (CLI), gli AWS SDK o utilizzando le API S3:,, e. TagResource UntagResource ListTagsForResource Per ulteriori informazioni, consulta gli argomenti seguenti: