クロスアカウントアクセス許可のカスケード - AWS Lake Formation

翻訳は機械翻訳により提供されています。提供された翻訳内容と英語版の間で齟齬、不一致または矛盾がある場合、英語版が優先します。

クロスアカウントアクセス許可のカスケード

LF タグポリシーを使用して AWS アカウント間でデータを共有すると、 は 2 つの主要な委任メカニズムを介してアクセス許可をカスケード AWS Lake Formation できるようにします。これらのメカニズムにより、コンシューマーアカウントの管理者は、プロデューサーアカウントが各コンシューマーの個々のアクセス許可を管理することなく、ユーザーとロールにアクセスを許可できます。

  • 同じ LF タグポリシーを使用した委任 – LF タグポリシーが、プロデューサーアカウントがコンシューマーアカウントとリソースを共有するために使用する LF タグポリシーとまったく同じ場合、プリンシパルは付与可能なアクセス許可 () を使用してアクセス許可をカスケードできますPermissionsWithGrantOption。これにより、コンシューマーアカウントのプリンシパルは、アカウント内の他のプリンシパルに同じアクセス許可を付与できます。

  • アクセスDESCRIBE許可を使用した代替委任 – コンシューマーアカウントのプリンシパルは、タグと値のペアに対する DESCRIBE アクセス許可がある場合、付与可能なアクセス許可 (PermissionsWithGrantOption) を必要とせずにアクセス許可をカスケードできます。このアプローチは、プロデューサーアカウントとコンシューマーアカウントでアクセス許可ポリシーが異なる場合にのみ機能します。

これらの委任メカニズムを理解することは、適切なクロスアカウントデータ共有とセキュリティ管理にとって重要です。アクセス許可がデータ所有者からコンシューマーにどのように流れるかを決定します。