View a markdown version of this page

Politiche relative alle autorizzazioni verificate da Amazon - Autorizzazioni verificate da Amazon

Le traduzioni sono generate tramite traduzione automatica. In caso di conflitto tra il contenuto di una traduzione e la versione originale in Inglese, quest'ultima prevarrà.

Politiche relative alle autorizzazioni verificate da Amazon

Una politica è una dichiarazione che consente o proibisce a un preponente di intraprendere una o più azioni su una risorsa. Ogni politica viene valutata indipendentemente da ogni altra politica. Per ulteriori informazioni su come sono strutturate e valutate le politiche Cedar, vedere la convalida delle politiche Cedar rispetto allo schema nella Guida di riferimento al linguaggio delle politiche Cedar.

È possibile assegnare facoltativamente un nome di politica a una politica. I nomi delle policy devono essere univoci per tutte le policy all'interno del policy store e devono essere preceduti da. name/ È possibile utilizzare il nome di una policy al posto dell'ID della policy nelle operazioni del piano di controllo che accettano un policyId parametro. L'esempio seguente utilizza il nome di un criterio per recuperare un criterio conGetPolicy.

$ aws verifiedpermissions get-policy \ --policy-id name/example-policy \ --policy-store-id PSEXAMPLEabcdefg111111
Importante

Quando si scrivono politiche Cedar che fanno riferimento a principi, risorse e azioni, è possibile definire gli identificatori univoci utilizzati per ciascuno di questi elementi. Ti consigliamo vivamente di seguire queste best practice:

  • Utilizza identificatori univoci universali (UUID) per tutti gli identificatori principali e di risorsa.

    Ad esempio, se l'utente jane lascia l'azienda e successivamente consenti a qualcun altro di utilizzare il nomejane, quel nuovo utente ottiene automaticamente l'accesso a tutto ciò che è concesso dalle politiche che ancora fanno riferimentoUser::"jane". Cedar non è in grado di distinguere tra il nuovo utente e il vecchio. Questo vale sia per gli identificatori principali che per quelli delle risorse. Utilizza sempre identificatori garantiti unici e mai riutilizzati per assicurarti di non concedere involontariamente l'accesso a causa della presenza di un vecchio identificatore in una policy.

    Se utilizzi un UUID per un'entità, ti consigliamo di seguirlo con l'identificatore//comment e il nome «descrittivo» della tua entità. Questo aiuta a rendere le tue politiche più facili da capire. Ad esempio: principal == Role: :"A1B2C3D4-E5F6-A1B2-C3D4-Example11111",//administrators

  • Non includere informazioni di identificazione personale, riservate o sensibili come parte dell'identificatore univoco dei presidi o delle risorse. Questi identificatori sono inclusi nelle voci di registro condivise nei AWS CloudTrail percorsi.