View a markdown version of this page

Utilizzo di policy basate su identità con Amazon DynamoDB - Amazon DynamoDB

Le traduzioni sono generate tramite traduzione automatica. In caso di conflitto tra il contenuto di una traduzione e la versione originale in Inglese, quest'ultima prevarrà.

Utilizzo di policy basate su identità con Amazon DynamoDB

Questo argomento tratta l'utilizzo di policy basate sull'identità AWS Identity and Access Management (IAM) con Amazon DynamoDB e fornisce esempi. Gli esempi illustrano come un amministratore account può collegare policy di autorizzazioni a identità IAM (ovvero utenti, gruppi e ruoli) e quindi concedere autorizzazioni per eseguire operazioni sulle risorse di Amazon DynamoDB.

In questa sezione vengono trattati gli argomenti seguenti:

Di seguito è riportato un esempio di policy delle autorizzazioni.

JSON
{ "Version":"2012-10-17", "Statement": [ { "Sid": "DescribeQueryScanBooksTable", "Effect": "Allow", "Action": [ "dynamodb:DescribeTable", "dynamodb:Query", "dynamodb:Scan" ], "Resource": "arn:aws:dynamodb:us-west-2:111122223333:table/Books" } ] }

La politica precedente contiene una dichiarazione che concede le autorizzazioni per tre azioni DynamoDB (dynamodb:DescribeTable,, edynamodb:Scan) su una tabella nella us-west-2 AWS regionedynamodb:Query, di proprietà dell'account specificato da. AWS account-id Il nome della risorsa Amazon (ARN) nel valore Resource specifica la tabella a cui si applicano le autorizzazioni.

Autorizzazioni IAM necessarie per utilizzare la console Amazon DynamoDB

Per utilizzare la console DynamoDB, un utente deve disporre di un set minimo di autorizzazioni che gli consentano di utilizzare le risorse DynamoDB del proprio account. AWS Oltre a queste autorizzazioni DynamoDB, la console richiede le autorizzazioni dei seguenti servizi:

  • CloudWatch Autorizzazioni Amazon per visualizzare metriche e grafici.

  • AWS Data Pipeline autorizzazioni per esportare e importare dati DynamoDB.

  • AWS Identity and Access Management autorizzazioni per accedere ai ruoli necessari per le esportazioni e le importazioni.

  • autorizzazioni Amazon Simple Notification Service per notificarti ogni volta che viene CloudWatch attivato un allarme.

  • AWS Lambda autorizzazioni per elaborare i record di DynamoDB Streams.

Se decidi di creare una policy IAM più restrittiva delle autorizzazioni minime richieste, la console non funzionerà come previsto per gli utenti con tale policy IAM. Per garantire che tali utenti possano ancora utilizzare la console DynamoDB, allega anche la policy AmazonDynamoDBReadOnlyAccess AWS gestita all'utente, come descritto in. AWS politiche IAM gestite (predefinite) per Amazon DynamoDB

Non è necessario consentire autorizzazioni minime sulla console per gli utenti che effettuano chiamate solo all'API AWS CLI o all'API Amazon DynamoDB.

Nota

Se fai riferimento a un endpoint VPC, dovrai anche autorizzare la chiamata DescribeEndpoints API per i principali IAM richiedenti con l'azione IAM (dynamodb:). DescribeEndpoints Per ulteriori informazioni, consulta Policy richieste per gli endpoint.

AWS politiche IAM gestite (predefinite) per Amazon DynamoDB

AWS risolve alcuni casi d'uso comuni fornendo policy IAM autonome create e amministrate da. AWS Queste politiche AWS gestite concedono le autorizzazioni necessarie per i casi d'uso comuni in modo da evitare di dover verificare quali autorizzazioni sono necessarie. Per ulteriori informazioni, consulta Policy gestite da AWS nella Guida per l'utente di IAM.

Le seguenti policy AWS gestite, che puoi allegare agli utenti del tuo account, sono specifiche di DynamoDB e sono raggruppate per scenario di casi d'uso:

  • AmazonDynamoDBReadOnlyAccess— Consente l'accesso in sola lettura alle risorse DynamoDB tramite. Console di gestione AWS

  • AmazonDynamoDBFullAccess— Garantisce l'accesso completo alle risorse DynamoDB tramite. Console di gestione AWS

Puoi esaminare queste politiche di autorizzazioni AWS gestite accedendo alla console IAM e cercando lì le policy specifiche.

Importante

La best practice consiste nel creare policy IAM personalizzate che forniscano il privilegio minimo agli utenti, ai ruoli o ai gruppi che ne hanno bisogno.

Esempi di policy gestite dal cliente

In questa sezione sono riportati esempi di policy che concedono autorizzazioni per diverse operazioni DynamoDB. Queste policy funzionano quando usi gli AWS SDK o il. AWS CLI Quando si utilizza la console, è necessario concedere autorizzazioni aggiuntive che sono specifiche della console. Per ulteriori informazioni, consulta Autorizzazioni IAM necessarie per utilizzare la console Amazon DynamoDB.

Nota

Tutti i seguenti esempi di policy utilizzano una delle AWS regioni e contengono ID di account e nomi di tabelle fittizi.

Esempi:

La Guida per l'utente di IAM, include tre ulteriori esempi di DynamoDB: