Amazon Aurora DSQL에서 IAM 조건 키 사용
Condition 요소(또는 Condition 블록)는 정책 문이 발효되는 조건을 지정합니다. 조건 연산자(StringEquals 또는 StringLike 등)를 사용하여 조건식을 빌드하고 정책의 키를 요청의 값과 일치시킵니다. 조건 키는 Resource 요소를 사용하여 작업을 특정 리소스로 제한하는 리소스 ARN 범위 지정과 다릅니다.
Amazon Aurora DSQL은 서비스별 조건 키와 AWS 전역 조건 키를 지원합니다. 이러한 키를 사용하여 IAM 정책 문이 적용되는 조건을 보다 상세하게 설정할 수 있습니다. AWS 전역 조건 키에 대한 자세한 내용은 IAM 사용 설명서의 AWS 전역 조건 컨텍스트 키를 참조하세요.
Amazon Aurora DSQL에 사용 가능한 조건 키
Amazon Aurora DSQL은 서비스별 조건 키 dsql:WitnessRegion, dsql:FisActionId, dsql:FisTargetArns를 지원합니다. AWS 전역 조건 키(예: aws:RequestTag, aws:ResourceTag, aws:TagKeys)를 사용할 수도 있습니다. 정책에서 지정할 수 있는 Amazon Aurora DSQL 작업, 조건 키, 리소스의 전체 목록은 Service Authorization Reference에서 Amazon Aurora DSQL에 사용되는 작업, 리소스 및 조건 키를 참조하세요.
예: 다중 리전 클러스터의 감시 리전 제한
다음 정책은 dsql:WitnessRegion 조건 키를 사용하여 다중 리전 클러스터 생성을 감시 리전이 미국 서부(오리건)인 경우로 제한합니다. 이 조건이 없으면 모든 리전을 감시 리전으로 지정할 수 있습니다.
첫 번째 문은 해당 조건을 지원하는 작업(dsql:CreateCluster 및 dsql:PutWitnessRegion)에 dsql:WitnessRegion 조건을 적용합니다. dsql:WitnessRegion 조건 키는 dsql:CreateCluster 및 dsql:PutWitnessRegion에만 적용되므로 두 번째 문은 조건 없이 dsql:PutMultiRegionProperties 및 dsql:AddPeerCluster를 부여합니다.
예: 클러스터 생성 시 태그 요구
다음 정책은 클러스터를 생성할 때 aws:RequestTag 및 aws:TagKeys 조건 키를 사용하여 Environment 태그를 요구합니다.
이 정책은 두 조건 키를 함께 사용합니다. aws:RequestTag/Environment 조건은 Environment 태그에 허용되는 값 중 하나가 포함되도록 요구합니다. ForAllValues 집합 연산자가 있는 aws:TagKeys 조건은 요청에 Environment 및 Owner 태그 키만 포함하도록 합니다.
예: 결함 주입을 특정 클러스터로 제한
다음 정책은 dsql:FisActionId 및 dsql:FisTargetArns 조건 키를 사용하여 AWS FIS 결함 주입을 특정 작업 및 대상 클러스터로 제한합니다.
dsql:FisActionId 조건은 수행할 수 있는 결함 주입 작업을 제한합니다. dsql:FisTargetArns 조건은 ForAllValues 집합 연산자와 ArnLike 연산자를 사용합니다. 또한 요청의 모든 클러스터 ARN이 허용된 패턴과 일치하는지 확인합니다. 이를 통해 의도한 범위를 벗어나는 클러스터 ARN이 포함된 모든 요청이 차단됩니다.