Le traduzioni sono generate tramite traduzione automatica. In caso di conflitto tra il contenuto di una traduzione e la versione originale in Inglese, quest'ultima prevarrà.
Identity-based esempi di policy per il controllo del routing in ARC
Per impostazione predefinita, gli utenti e i ruoli non sono autorizzati a creare o modificare risorse ARC. Per concedere agli utenti l’autorizzazione a eseguire azioni sulle risorse di cui hanno bisogno, un amministratore IAM può creare policy IAM.
Per informazioni su come creare una policy basata su identità IAM utilizzando questi documenti di policy JSON di esempio, consulta Creazione di policy IAM (console) nella Guida per l’utente di IAM.
Per dettagli sulle azioni e sui tipi di risorse definiti da ARC, incluso il formato degli ARN per ciascuno dei tipi di risorse, consulta Azioni, risorse e chiavi di condizione per Amazon Application Recovery Controller (ARC) nel Service Authorization Reference.
Argomenti
Best practice per le policy
Identity-based le politiche stabiliscono se qualcuno può creare, accedere o eliminare risorse ARC nel tuo account. Queste operazioni possono comportare costi aggiuntivi per l’ Account AWS. Quando si creano o modificano policy basate sull’identità, seguire queste linee guida e raccomandazioni:
-
Inizia con le politiche AWS gestite e passa alle autorizzazioni con privilegi minimi: per iniziare a concedere le autorizzazioni agli utenti e ai carichi di lavoro, utilizza le politiche AWS gestite che concedono le autorizzazioni per molti casi d'uso comuni. Sono disponibili nel tuo. Account AWS Ti consigliamo di ridurre ulteriormente le autorizzazioni definendo politiche gestite dal AWS cliente specifiche per i tuoi casi d'uso. Per maggiori informazioni, consulta Policy gestite da AWS o Policy gestite da AWS per le funzioni dei processi nella Guida per l’utente di IAM.
-
Applicazione delle autorizzazioni con privilegio minimo - Quando si impostano le autorizzazioni con le policy IAM, concedere solo le autorizzazioni richieste per eseguire un’attività. È possibile farlo definendo le azioni che possono essere intraprese su risorse specifiche in condizioni specifiche, note anche come autorizzazioni con privilegio minimo. Per maggiori informazioni sull’utilizzo di IAM per applicare le autorizzazioni, consulta Policy e autorizzazioni in IAM nella Guida per l’utente di IAM.
-
Condizioni d’uso nelle policy IAM per limitare ulteriormente l’accesso - Per limitare l’accesso ad azioni e risorse è possibile aggiungere una condizione alle policy. Ad esempio, è possibile scrivere una condizione di policy per specificare che tutte le richieste devono essere inviate utilizzando SSL. Puoi anche utilizzare le condizioni per concedere l'accesso alle azioni di servizio se vengono utilizzate tramite uno specifico Servizio AWS, ad esempio CloudFormation. Per maggiori informazioni, consultare la sezione Elementi delle policy JSON di IAM: condizione nella Guida per l’utente di IAM.
-
Utilizzo dello strumento di analisi degli accessi IAM per convalidare le policy IAM e garantire autorizzazioni sicure e funzionali - Lo strumento di analisi degli accessi IAM convalida le policy nuove ed esistenti in modo che aderiscano al linguaggio (JSON) della policy IAM e alle best practice di IAM. Lo strumento di analisi degli accessi IAM offre oltre 100 controlli delle policy e consigli utili per creare policy sicure e funzionali. Per maggiori informazioni, consultare Convalida delle policy per il Sistema di analisi degli accessi IAM nella Guida per l’utente di IAM.
-
Richiedi l'autenticazione a più fattori (MFA): se hai uno scenario che richiede utenti IAM o un utente root Account AWS, attiva l'MFA per una maggiore sicurezza. Per richiedere la MFA quando vengono chiamate le operazioni API, aggiungere le condizioni MFA alle policy. Per maggiori informazioni, consultare Protezione dell’accesso API con MFA nella Guida per l’utente di IAM.
Per maggiori informazioni sulle best practice in IAM, consulta Best practice di sicurezza in IAM nella Guida per l’utente di IAM.
Esempio: accesso alla console ARC per il controllo del routing
Per accedere alla console Amazon Application Recovery Controller (ARC), devi disporre di un set minimo di autorizzazioni. Queste autorizzazioni devono consentirti di elencare e visualizzare i dettagli sulle risorse ARC presenti nel tuo. Account AWS Se crei una policy basata sull’identità più restrittiva rispetto alle autorizzazioni minime richieste, la console non funzionerà nel modo previsto per le entità (utenti o ruoli) associate a tale policy.
Non è necessario consentire le autorizzazioni minime della console per gli utenti che effettuano chiamate solo all'API AWS CLI o all' AWS API. Al contrario, è opportuno concedere l’accesso solo alle azioni che corrispondono all’operazione API che stanno cercando di eseguire.
Per garantire che utenti e ruoli possano ancora utilizzare la console ARC quando consenti l'accesso solo a specifiche operazioni API, allega anche una policy ReadOnly AWS gestita per ARC alle entità. Per ulteriori informazioni, consulta la pagina delle politiche gestite di ARC ARC o Aggiungere autorizzazioni a un utente nella IAM User Guide.
Per consentire agli utenti l'accesso completo all'utilizzo delle funzionalità di controllo del routing ARC tramite la console, allega all'utente una policy come la seguente, per concedere all'utente le autorizzazioni complete per configurare le risorse e le operazioni di controllo del routing ARC:
Esempi: azioni API ARC per la configurazione del controllo del routing
Per garantire che un utente possa utilizzare le azioni dell'API ARC per lavorare con la configurazione del controllo del routing ARC, allega una policy che corrisponda alle operazioni API con cui l'utente deve lavorare, come descritto di seguito.
Per utilizzare le operazioni API per la configurazione del controllo del ripristino, allega all'utente una policy come la seguente:
Per eseguire attività in ARC Routing Control con l'API Recovery Cluster Data Plane, ad esempio aggiornando gli stati di controllo del routing in modo che il failover si verifichi durante un evento di emergenza, è possibile allegare una policy ARC IAM come la seguente all'utente IAM.
Il valore AllowSafetyRuleOverride booleano dà il permesso di sovrascrivere le regole di sicurezza che hai configurato come salvaguardie per i controlli di routing. Questa autorizzazione potrebbe essere necessaria negli scenari «breakglass» per aggirare le misure di sicurezza in caso di disastri o altri scenari di failover urgenti. Ad esempio, un operatore potrebbe dover eseguire rapidamente il failover per il disaster recovery e una o più regole di sicurezza potrebbero impedire inaspettatamente un aggiornamento dello stato del controllo del routing necessario per reindirizzare il traffico. Questa autorizzazione consente all'operatore di specificare le regole di sicurezza da sovrascrivere quando si effettuano chiamate API per aggiornare gli stati di controllo del routing. Per ulteriori informazioni, consulta Sostituire le regole di sicurezza per reindirizzare il traffico.
Se desideri consentire a un operatore di utilizzare l'API del piano dati del cluster di ripristino ma evitare di sovrascrivere le regole di sicurezza, puoi allegare una policy come la seguente, con AllowSafetyRuleOverrides boolean to. false Per consentire all'operatore di sovrascrivere le regole di sicurezza, imposta il valore booleano su. AllowSafetyRuleOverrides true