Le traduzioni sono generate tramite traduzione automatica. In caso di conflitto tra il contenuto di una traduzione e la versione originale in Inglese, quest'ultima prevarrà.
Funzionamento del servizio gestito da Amazon per Apache Flink con IAM
In Amazon MSF, utilizzi IAM nei seguenti diversi contesti:
-
Autorizzazioni dell'applicazione: controlla l'accesso dell'applicazione a risorse esterne, come Amazon S3, Amazon Kinesis Data Streams o Amazon DynamoDB, che utilizzano l'autenticazione IAM.
-
Autorizzazioni di gestione e controllo del ciclo di vita delle applicazioni: controlla l'uso delle azioni API Amazon MSF, come CreateApplication, e, che controllano il ciclo di vita delle applicazioni. StartApplication UpdateApplication Per un elenco completo di tutte le azioni dell'API Amazon MSF che puoi specificare nell'
Actionelemento di una dichiarazione di policy IAM, consulta Azioni definite da Amazon Kinesis Analytics V2 nel Service Authorization Reference.
Argomenti
Autorizzazioni per la gestione delle applicazioni e il controllo del ciclo di vita
Identity-based politiche per Managed Service for Apache Flink
Resource-based politiche all'interno di Managed Service for Apache Flink
Liste di controllo degli accessi (ACL) nel servizio gestito da Amazon per Apache Flink
Ruoli di servizio per il servizio gestito da Amazon per Apache Flink
Autorizzazioni delle applicazioni
Puoi controllare le autorizzazioni IAM di un'applicazione Amazon MSF con il ruolo IAM assegnato all'applicazione, come parte della configurazione dell'applicazione. Questo ruolo IAM determina le autorizzazioni dell'applicazione per accedere ad altri servizi, come Amazon S3, Kinesis Data Streams o DynamoDB, che utilizzano IAM per l'autorizzazione.
avvertimento
La modifica delle autorizzazioni per un ruolo di servizio potrebbe interrompere la funzionalità di Amazon MSF. Assicurati di non rimuovere le autorizzazioni all'applicazione per scaricare il codice dell'applicazione dal bucket Amazon S3 e inviare i log ad Amazon. CloudWatch
L'assegnazione di autorizzazioni all'applicazione utilizzando policy basate sulle risorse non è supportata. Non è possibile specificare un'applicazione Amazon MSF come principale in una policy allegata alla risorsa a cui accedere.
Argomenti
Autorizzazioni per accedere al codice e ai log dell'applicazione
Amazon MSF utilizza anche il ruolo IAM dell'applicazione per accedere al codice dell'applicazione caricato in un bucket Amazon S3 e per scrivere i log dell'applicazione su Amazon Logs. CloudWatch
Quando crei o aggiorni l'applicazione utilizzando l' Console di gestione AWS opzione Crea/aggiorna il ruolo IAM <role-name>con le policy richieste nella configurazione dell'applicazione, Amazon MSF crea e modifica automaticamente il ruolo IAM assegnando le autorizzazioni richieste ad Amazon S3 e Logs. CloudWatch
Se crei il ruolo IAM manualmente o se crei e gestisci l'applicazione utilizzando strumenti di automazione, devi aggiungere le seguenti autorizzazioni al ruolo IAM dell'applicazione.
Cross-service prevenzione sostitutiva confusa
Quando un'applicazione Amazon MSF chiama un'altra Servizio AWS, puoi fornire autorizzazioni di accesso più granulari. Ad esempio, se un ruolo IAM viene riutilizzato in più applicazioni, un'applicazione può accedere a una risorsa a cui non dovrebbe avere accesso. Questo è noto come il problema del sostituto confuso. Per informazioni su come la risorsa a cui si accede può limitare l'accesso a una specifica applicazione Amazon MSF, consultaCross-service prevenzione sostitutiva confusa.
Autorizzazioni per la gestione delle applicazioni e il controllo del ciclo di vita
Le azioni per gestire l'applicazione e il suo ciclo di vita, ad esempio, e CreateApplication StartApplication UpdateApplication, sono controllate tramite politiche basate sull'identità associate alla risorsa che esegue l'azione, ad esempio un utente IAM, un gruppo IAM o una risorsa come la chiamata all'API Amazon MSF. AWS Lambda
Nota
L'API e l'SDK che controllano il ciclo di vita delle applicazioni Amazon MSF sono denominati Amazon Kinesis Analytics V2, per motivi di compatibilità con le versioni precedenti.
L'assegnazione di autorizzazioni per le azioni del ciclo di vita delle applicazioni utilizzando policy basate sulle risorse allegate all'applicazione Amazon MSF non è supportata. Il ruolo IAM dell'applicazione non viene utilizzato per controllare l'accesso alle azioni del ciclo di vita dell'applicazione. Non è necessario aggiungere le autorizzazioni relative al ciclo di vita dell'applicazione al ruolo dell'applicazione.
La tabella seguente elenca le funzionalità IAM che puoi utilizzare con le azioni relative al ciclo di vita delle applicazioni Amazon MSF.
| Funzionalità IAM | Supporto del servizio gestito per Apache Flink |
|---|---|
|
Sì |
|
|
No |
|
|
Sì |
|
|
Sì |
|
|
Sì |
|
|
No |
|
|
Sì |
|
|
Sì |
|
|
Sì |
|
|
No |
|
|
No |
-
Per una panoramica generale del funzionamento di Managed Service for Apache Flink e altri Servizi AWS servizi con la maggior parte delle funzionalità IAM, vedi Servizi AWS che funzionano con IAM nella IAM User Guide.
-
Per informazioni sulle risorse, le azioni e le chiavi di contesto delle condizioni specifiche del servizio che puoi utilizzare nelle politiche di autorizzazione IAM, consulta Azioni, risorse e chiavi di condizione per Amazon Kinesis Analytics V2 nel Service Authorization Reference.
Argomenti
Azioni relative alle politiche relative al ciclo di vita delle applicazioni
Supporta le operazioni di policy: si
Gli amministratori possono utilizzare le politiche AWS JSON per specificare chi ha accesso a cosa. In altre parole, quale entità principale può eseguire operazioni su quali risorse e in quali condizioni.
L’elemento Action di una policy JSON descrive le operazioni che è possibile utilizzare per consentire o negare l’accesso in una policy. Includere le operazioni in una policy per concedere le autorizzazioni di eseguire l’operazione associata.
Le azioni relative alle policy in Amazon MSF utilizzano il kinesisanalytics prefisso prima dell'azione. Le API e gli SDK di Amazon MSF utilizzano il prefisso. Amazon Kinesis Analytics V2
Per specificare più operazioni in una sola istruzione, occorre separarle con la virgola. L'esempio seguente mostra la sintassi per specificare le azioni politiche di Amazon MSF.
"Action" : [ "kinesisanalytics:action1", "kinesisanalytics:action2" ]
Puoi anche specificare più azioni usando i caratteri jolly (*). Ad esempio, per specificare tutte le operazioni che iniziano con la parola Describe, includi la seguente operazione.
"Action": "kinesisanalytics:Describe*"
Per visualizzare un elenco completo di tutte le azioni dell'API Amazon MSF che puoi specificare nell'Actionelemento di una dichiarazione di policy IAM, consulta Azioni definite da Amazon Kinesis Analytics V2.
Per visualizzare esempi di policy basate sull'identità di Amazon MSF, consulta. Identity-based esempi di policy
Risorse relative alle policy relative al ciclo di vita delle applicazioni
Supporta le risorse relative alle policy: sì
Gli amministratori possono utilizzare le politiche AWS JSON per specificare chi ha accesso a cosa. In altre parole, quale entità principale può eseguire operazioni su quali risorse e in quali condizioni.
L’elemento JSON Resource della policy specifica l’oggetto o gli oggetti ai quali si applica l’operazione. Come best practice, specifica una risorsa utilizzando il suo nome della risorsa Amazon (ARN). Per le azioni che non supportano le autorizzazioni a livello di risorsa, si utilizza un carattere jolly (*) per indicare che l’istruzione si applica a tutte le risorse.
"Resource": "*"
Le autorizzazioni per le azioni relative al ciclo di vita delle applicazioni Amazon MSF sono definite per ciascuna applicazione. L'elemento Resource JSON in una policy IAM definisce l'applicazione Amazon MSF a cui si applicano le autorizzazioni.
Puoi assegnare l'autorizzazione a una singola applicazione specificando l'ARN dell'applicazione o a un gruppo di applicazioni utilizzando caratteri jolly. L'esempio seguente mostra la sintassi dell'elemento. Resource
"Resouce" : "arn:partition:kinesisanalytics:Region:account:application/application-name
È inoltre possibile assegnare le autorizzazioni per controllare un sottoinsieme di applicazioni utilizzando caratteri jolly. Ad esempio, è possibile assegnare le autorizzazioni per controllare tutte le applicazioni il cui nome inizia con un prefisso specifico.
"Resouce" : "arn:partition:kinesisanalytics:Region:account:application/application-name-prefix*
Chiavi di condizione delle politiche relative al ciclo di vita delle applicazioni
Supporta le chiavi di condizione delle policy specifiche del servizio: sì
Gli amministratori possono utilizzare le politiche AWS JSON per specificare chi ha accesso a cosa. In altre parole, quale entità principale può eseguire operazioni su quali risorse e in quali condizioni.
L’elemento Condition specifica quando le istruzioni vengono eseguite in base a criteri definiti. È possibile compilare espressioni condizionali che utilizzano operatori di condizione, ad esempio uguale a o minore di, per soddisfare la condizione nella policy con i valori nella richiesta. Per vedere tutte le chiavi di condizione AWS globali, consulta le chiavi di contesto delle condizioni AWS globali nella IAM User Guide.
Puoi utilizzare le chiavi di condizione per controllare le autorizzazioni relative alle azioni del ciclo di vita delle applicazioni Amazon MSF. Per visualizzare un elenco completo delle chiavi di condizione del servizio gestito per Apache Flink, consulta Chiavi di condizione per il servizio gestito da Amazon per Apache Flink nella Guida di riferimento per l'autorizzazione del servizio. Per informazioni su operazioni e risorse con cui è possibile utilizzare una chiave di condizione, consulta Operazioni definite dal servizio gestito da Amazon per Apache Flink.
Attribute-based controllo degli accessi (ABAC) con Managed Service for Apache Flink
Supporta ABAC (tag nelle policy): sì
Utilizzando le chiavi di condizione, è possibile implementare il controllo degli accessi basato sugli attributi (ABAC), una strategia di autorizzazione che definisce le autorizzazioni in base agli attributi. In AWS, questi attributi sono chiamati tag. Puoi allegare tag alle entità IAM (utenti o ruoli) e a molte AWS risorse. L’assegnazione di tag alle entità e alle risorse è il primo passaggio di ABAC. Quindi, si progettano politiche ABAC per consentire le operazioni quando il tag del principale corrisponde al tag sulla risorsa a cui sta tentando di accedere.
La strategia ABAC è utile in ambienti soggetti a una rapida crescita e aiuta in situazioni in cui la gestione delle policy diventa impegnativa.
Per controllare l’accesso basato su tag, fornire informazioni sui tag nell’elemento condizione di una policy utilizzando le chiavi di condizione aws:ResourceTag/key-name, aws:RequestTag/key-name o aws:TagKeys. Se un servizio supporta tutte e tre le chiavi di condizione per ogni tipo di risorsa, il valore per il servizio è Sì. Se un servizio supporta tutte e tre le chiavi di condizione solo per alcuni tipi di risorsa, allora il valore sarà Parziale.
-
Per ulteriori informazioni su ABAC, vedere Definire le autorizzazioni in base agli attributi con autorizzazione ABAC.
-
Per visualizzare un tutorial con i passaggi per configurare ABAC, consulta il tutorial IAM: Definire le autorizzazioni per accedere alle AWS risorse in base ai tag.
Utilizzo di credenziali temporanee
Supporta le credenziali temporanee: sì
Le azioni relative al ciclo di vita delle applicazioni Amazon MSF supportano credenziali temporanee.
Stai utilizzando credenziali temporanee se accedi Console di gestione AWS utilizzando qualsiasi metodo tranne nome utente e password. Ad esempio, quando accedi AWS utilizzando il link Single Sign-on (SSO) della tua azienda, tale processo crea automaticamente credenziali temporanee. Le credenziali temporanee vengono create in automatico anche quando si accede alla console come utente e poi si cambia ruolo. Per ulteriori informazioni sul cambio di ruolo, consulta Passare da un ruolo utente a un ruolo IAM (console).
Puoi creare manualmente credenziali temporanee utilizzando l' AWS API AWS CLI or. È quindi possibile utilizzare tali credenziali temporanee per accedere. AWS Ti consigliamo di generare dinamicamente credenziali temporanee anziché utilizzare chiavi di accesso a lungo termine. Per maggiori informazioni, consulta Credenziali di sicurezza provvisorie in IAM.
Cross-service autorizzazioni principali
Supporta l’inoltro delle sessioni di accesso (FAS): sì
Le azioni relative al ciclo di vita delle applicazioni Amazon MSF supportano le autorizzazioni principali tra servizi.
Quando utilizzi un utente o un ruolo IAM per eseguire azioni in AWS, sei considerato un responsabile. Quando si utilizzano alcuni servizi, è possibile eseguire un’operazione che attiva un’altra operazione in un servizio diverso. Le sessioni di accesso diretto (FAS) utilizzano le autorizzazioni del principale che chiama an Servizio AWS, combinate con la richiesta di effettuare richieste Servizio AWS ai servizi a valle. Le richieste FAS vengono effettuate solo quando un servizio riceve una richiesta che richiede interazioni con altri Servizi AWS utenti o il completamento di risorse. In questo caso è necessario disporre delle autorizzazioni per eseguire entrambe le azioni. Per i dettagli delle policy relative alle richieste FAS, consulta Forward access sessions.
Identity-based politiche per Managed Service for Apache Flink
Supporta le policy basate sull’identità: sì
Identity-based le policy sono documenti di policy sulle autorizzazioni JSON che puoi allegare a un'identità, ad esempio un utente, un gruppo di utenti o un ruolo IAM. Tali policy definiscono le operazioni che utenti e ruoli possono eseguire, su quali risorse e in quali condizioni. Per informazioni su come creare una policy basata su identità, consulta Definizione di autorizzazioni personalizzate IAM con policy gestite dal cliente nella Guida per l’utente di IAM.
Con le policy basate sull’identità di IAM, è possibile specificare quali operazioni e risorse sono consentite o respinte, nonché le condizioni in base alle quali le operazioni sono consentite o respinte. Per informazioni su tutti gli elementi utilizzabili in una policy JSON, consulta Guida di riferimento agli elementi delle policy JSON IAM nella Guida per l’utente IAM.
Identity-based esempi di policy per Managed Service for Apache Flink
Per visualizzare esempi di policy basate su identità del servizio gestito per Apache Flink, consulta Identity-based esempi di policy per Amazon Managed Service for Apache Flink.
Resource-based politiche all'interno di Managed Service for Apache Flink
Amazon Managed Service per Apache Flink attualmente non supporta il controllo degli accessi basato sulle risorse.
Liste di controllo degli accessi (ACL) nel servizio gestito da Amazon per Apache Flink
Supporta le ACL: no
Le liste di controllo degli accessi (ACL) controllano quali principali (membri, utenti o ruoli dell’account) hanno le autorizzazioni per accedere a una risorsa. Le ACL sono simili alle policy basate su risorse, sebbene non utilizzino il formato del documento di policy JSON.
Ruoli di servizio per il servizio gestito da Amazon per Apache Flink
Supporta i ruoli di servizio: sì
Un ruolo di servizio è un ruolo IAM che un servizio assume per eseguire operazioni per tuo conto. Un amministratore IAM può creare, modificare ed eliminare un ruolo di servizio dall’interno di IAM. Per ulteriori informazioni, consulta la sezione Create a role to delegate permissions to an Servizio AWS nella Guida per l’utente IAM.
avvertimento
La modifica delle autorizzazioni per un ruolo di servizio potrebbe compromettere la funzionalità del servizio gestito per Apache Flink. Modifica i ruoli di servizio solo quando il servizio gestito per Apache Flink fornisce le indicazioni per farlo.
Service-linked ruoli per Managed Service for Apache Flink
Supporta i ruoli collegati ai servizi: Sì
Un ruolo collegato al servizio è un tipo di ruolo di servizio collegato a un. Servizio AWS Il servizio può assumere il ruolo di eseguire un'azione per conto dell'utente. Service-linked i ruoli vengono visualizzati nell'utente Account AWS e sono di proprietà del servizio. Un amministratore IAM può visualizzare le autorizzazioni per i ruoli collegati al servizio, ma non modificarle.
Per ulteriori informazioni su come creare e gestire i ruoli collegati ai servizi, consulta Servizi AWS supportati da IAM. Trova un servizio nella tabella che includa una colonna Yes nel Service-linked ruolo. Scegli il collegamento Sì per visualizzare la documentazione relativa al ruolo collegato ai servizi per tale servizio.