Le traduzioni sono generate tramite traduzione automatica. In caso di conflitto tra il contenuto di una traduzione e la versione originale in Inglese, quest'ultima prevarrà.
Utilizzo di policy basate su identità con Amazon DynamoDB
Questo argomento tratta l'utilizzo di policy basate sull'identità AWS Identity and Access Management (IAM) con Amazon DynamoDB e fornisce esempi. Gli esempi illustrano come un amministratore account può collegare policy di autorizzazioni a identità IAM (ovvero utenti, gruppi e ruoli) e quindi concedere autorizzazioni per eseguire operazioni sulle risorse di Amazon DynamoDB.
In questa sezione vengono trattati gli argomenti seguenti:
Di seguito è riportato un esempio di policy delle autorizzazioni.
La politica precedente contiene una dichiarazione che concede le autorizzazioni per tre azioni DynamoDB (dynamodb:DescribeTable,, edynamodb:Scan) su una tabella nella us-west-2 AWS regionedynamodb:Query, di proprietà dell'account specificato da. AWS Il nome della risorsa Amazon (ARN) nel valore account-idResource specifica la tabella a cui si applicano le autorizzazioni.
Autorizzazioni IAM necessarie per utilizzare la console Amazon DynamoDB
Per utilizzare la console DynamoDB, un utente deve disporre di un set minimo di autorizzazioni che gli consentano di utilizzare le risorse DynamoDB del proprio account. AWS Oltre a queste autorizzazioni DynamoDB, la console richiede le autorizzazioni dei seguenti servizi:
-
CloudWatch Autorizzazioni Amazon per visualizzare metriche e grafici.
-
AWS Data Pipeline autorizzazioni per esportare e importare dati DynamoDB.
-
AWS Identity and Access Management autorizzazioni per accedere ai ruoli necessari per le esportazioni e le importazioni.
-
autorizzazioni Amazon Simple Notification Service per notificarti ogni volta che viene CloudWatch attivato un allarme.
-
AWS Lambda autorizzazioni per elaborare i record di DynamoDB Streams.
Se decidi di creare una policy IAM più restrittiva delle autorizzazioni minime richieste, la console non funzionerà come previsto per gli utenti con tale policy IAM. Per garantire che tali utenti possano ancora utilizzare la console DynamoDB, allega anche la policy AmazonDynamoDBReadOnlyAccess AWS gestita all'utente, come descritto in. AWS politiche IAM gestite (predefinite) per Amazon DynamoDB
Non è necessario consentire autorizzazioni minime sulla console per gli utenti che effettuano chiamate solo all'API AWS CLI o all'API Amazon DynamoDB.
Nota
Se fai riferimento a un endpoint VPC, dovrai anche autorizzare la chiamata DescribeEndpoints API per i principali IAM richiedenti con l'azione IAM (dynamodb:). DescribeEndpoints Per ulteriori informazioni, consulta Policy richieste per gli endpoint.
AWS politiche IAM gestite (predefinite) per Amazon DynamoDB
AWS risolve alcuni casi d'uso comuni fornendo policy IAM autonome create e amministrate da. AWS Queste politiche AWS gestite concedono le autorizzazioni necessarie per i casi d'uso comuni in modo da evitare di dover verificare quali autorizzazioni sono necessarie. Per ulteriori informazioni, consulta Policy gestite da AWS nella Guida per l'utente di IAM.
Le seguenti policy AWS gestite, che puoi allegare agli utenti del tuo account, sono specifiche di DynamoDB e sono raggruppate per scenario di casi d'uso:
-
AmazonDynamoDBReadOnlyAccess— Consente l'accesso in sola lettura alle risorse DynamoDB tramite. Console di gestione AWS
-
AmazonDynamoDBFullAccess— Garantisce l'accesso completo alle risorse DynamoDB tramite. Console di gestione AWS
Puoi esaminare queste politiche di autorizzazioni AWS gestite accedendo alla console IAM e cercando lì le policy specifiche.
Importante
La best practice consiste nel creare policy IAM personalizzate che forniscano il privilegio minimo agli utenti, ai ruoli o ai gruppi che ne hanno bisogno.
Esempi di policy gestite dal cliente
In questa sezione sono riportati esempi di policy che concedono autorizzazioni per diverse operazioni DynamoDB. Queste policy funzionano quando usi gli AWS SDK o il. AWS CLI Quando si utilizza la console, è necessario concedere autorizzazioni aggiuntive che sono specifiche della console. Per ulteriori informazioni, consulta Autorizzazioni IAM necessarie per utilizzare la console Amazon DynamoDB.
Nota
Tutti i seguenti esempi di policy utilizzano una delle AWS regioni e contengono ID di account e nomi di tabelle fittizi.
Esempi:
-
Policy IAM per concedere autorizzazioni a tutte le azioni DynamoDB in una tabella
-
Policy IAM per concedere le autorizzazioni di sola lettura su elementi in una tabella DynamoDB
-
Policy IAM per concedere l'accesso a una tabella DynamoDB specifica e ai relativi indici
-
Politica IAM per separare gli ambienti DynamoDB nello stesso AWS account
-
Policy IAM per impedire l'acquisto di capacità riservata DynamoDB
-
Policy IAM per concedere l'accesso in lettura solo per un flusso DynamoDB (non per la tabella)
-
Politica IAM per consentire un AWS Lambda funzione per accedere ai record di flusso DynamoDB
-
Policy IAM per l'accesso in lettura e scrittura a un cluster DynamoDB Accelerator (DAX)
-
Politica IAM per concedere l'accesso alla ricerca in un indice vettoriale
La Guida per l'utente di IAM, include tre ulteriori esempi di DynamoDB: