Le traduzioni sono generate tramite traduzione automatica. In caso di conflitto tra il contenuto di una traduzione e la versione originale in Inglese, quest'ultima prevarrà.
Resource-based politiche per Aurora DSQL
Utilizza le politiche basate sulle risorse per Aurora DSQL per limitare o concedere l'accesso ai tuoi cluster tramite documenti di policy JSON collegati direttamente alle risorse del cluster. Queste politiche forniscono un controllo dettagliato su chi può accedere al cluster e in quali condizioni.
I cluster Aurora DSQL sono accessibili da Internet pubblico per impostazione predefinita, con l'autenticazione IAM come controllo di sicurezza principale. Resource-based le policy consentono di aggiungere restrizioni di accesso, in particolare per bloccare l'accesso dalla rete Internet pubblica.
Resource-based le politiche funzionano insieme alle politiche IAM basate sull'identità. AWS valuta entrambi i tipi di policy per determinare le autorizzazioni finali per qualsiasi richiesta di accesso al cluster. Per impostazione predefinita, i cluster Aurora DSQL sono accessibili all'interno di un account. Se un utente o un ruolo IAM dispone delle autorizzazioni Aurora DSQL, può accedere ai cluster senza alcuna policy basata sulle risorse associata.
Nota
Le modifiche alle policy basate sulle risorse sono alla fine coerenti e in genere hanno effetto entro un minuto.
Per ulteriori informazioni sulle differenze tra politiche basate sull'identità e basate sulle risorse, Identity-based consulta le politiche e le politiche basate sulle risorse nella IAM User Guide.
avvertimento
L'utente Account AWS root dell'account proprietario del cluster mantiene sempre l'accesso completo alle proprie risorse, indipendentemente dalle condizioni delle politiche basate sulle risorse, comprese le restrizioni relative all'origine dei VPC. Resource-based le policy non limitano l'accesso per l'utente root. Per limitare l'accesso degli utenti root ai cluster, utilizza le policy IAM basate sull'identità o evita di utilizzare le credenziali root per le connessioni al database. Per ulteriori informazioni, consulta le best practice per gli utenti root per il tuo. Account AWS
Quando utilizzare le politiche basate sulle risorse
Resource-based le politiche sono particolarmente utili in questi scenari:
Network-based controllo degli accessi: limita l'accesso in base al VPC o all'indirizzo IP da cui provengono le richieste o blocca completamente l'accesso pubblico a Internet. Usa chiavi di condizione come
aws:SourceVpceaws:SourceIpper controllare l'accesso alla rete.Più team o applicazioni: concedi l'accesso allo stesso cluster a più team o applicazioni. Anziché gestire le singole policy IAM per ogni principale, definisci le regole di accesso una volta sul cluster.
Accesso condizionale complesso: controlla l'accesso in base a molteplici fattori come gli attributi di rete, il contesto della richiesta e gli attributi utente. Puoi combinare più condizioni in un'unica policy.
Governance della sicurezza centralizzata: consenti ai proprietari dei cluster di controllare l'accesso utilizzando una sintassi AWS politica familiare che si integra con le pratiche di sicurezza esistenti.
Nota
Cross-account l'accesso non è ancora supportato per le policy basate sulle risorse di Aurora DSQL, ma sarà disponibile nelle versioni future.
Quando qualcuno tenta di connettersi al tuo cluster Aurora DSQL, AWS valuta la tua policy basata sulle risorse come parte del contesto di autorizzazione, insieme a tutte le politiche IAM pertinenti, per determinare se la richiesta deve essere consentita o rifiutata.
Resource-based le policy possono concedere l'accesso ai principali all'interno dello stesso account del cluster. AWS Per i cluster multiregionali, ogni cluster regionale ha una propria politica basata sulle risorse, che consente il controllo degli accessi quando necessario. Region-specific
Nota
Le chiavi di contesto delle condizioni possono variare tra le regioni (ad esempio gli ID VPC).