Le traduzioni sono generate tramite traduzione automatica. In caso di conflitto tra il contenuto di una traduzione e la versione originale in Inglese, quest'ultima prevarrà.
Autorizzazione con policy basate sull’identità IAM e policy basate su risorse DynamoDB
Identity-based le policy sono associate a un'identità, ad esempio utenti IAM, gruppi di utenti e ruoli. Si tratta di documenti di policy IAM che controllano quali azioni può eseguire un'identità, su quali risorse e in quali condizioni. Identity-basedle policy possono essere gestite o integrate.
Resource-based le policy sono documenti di policy IAM che alleghi a una risorsa, ad esempio una tabella DynamoDB. Queste policy concedono al principale specificato l’autorizzazione per eseguire operazioni specifiche sulla risorsa e definiscono le condizioni in cui ciò si applica. Ad esempio, la policy basata sulle risorse per una tabella DynamoDB include anche l'indice associato alla tabella. Resource-based le politiche sono politiche in linea. Non esistono policy basate su risorse gestite.
Per ulteriori informazioni su queste politiche, consulta le politiche e Identity-based le politiche basate sulle risorse nella IAM User Guide.
Se il principale IAM proviene dallo stesso account del proprietario della risorsa, una policy basate su risorse è sufficiente per specificare le autorizzazioni di accesso alla risorsa. È comunque possibile scegliere di disporre di una policy basata sull’identità IAM insieme a una policy basata su risorse. Per l’accesso multi-account, è necessario consentire esplicitamente l’accesso sia nelle policy basate sull’identità che in quelle basate su risorse, come specificato in Cross-account accesso con policy basate sulle risorse in DynamoDB. Quando si utilizzano entrambi i tipi di policy, una policy viene valutata come descritto in Determinazione se una richiesta è consentita o rifiutata in un account.
Importante
Se una policy basata sull'identità garantisce l'accesso incondizionato a una tabella DynamoDB (ad esempio, senza condizioni), una policy basata sulle risorse che consente l'accesso dynamodb:GetItem con condizioni attive non limiterà tale accesso. dynamodb:Attributes L'autorizzazione incondizionata della politica basata sull'identità ha la precedenza e le condizioni della politica basata sulle risorse non vengono applicate come restrizioni. Per limitare l'accesso ad attributi specifici, utilizza un'istruzione esplicita invece di fare affidamento esclusivamente sulle Deny dichiarazioni condizionali contenute nella policy basata sulle risorse. Allow