

本文属于机器翻译版本。若本译文内容与英语原文存在差异，则一律以英文原文为准。

# 资源：当所有条件键都匹配字符串时拒绝操作
<a name="iam-example-job-def-deny-any-image-logdriver"></a>

当`batch:Image`（容器镜像 ID）条件密钥为 “” 或（容器日志驱动程序）条件密钥为 {{string1}} “” 时，以下策略拒绝访问 [RegisterJobDefinition](https://docs.aws.amazon.com/batch/latest/APIReference/API_RegisterJobDefinition.html) API 操作{{string2}}。`batch:LogDriver`当一项任务跨越多个容器（例如多节点并行任务）时，容器可能具有不同的配置。如果在一个语句中评估多个条件键，则使用 `AND` 逻辑将它们组合在一起。因此，如果多个条件键中的任何一个与容器不匹配，则该 `Deny` 效果不会应用于该容器。相反，同一作业中的不同容器可能会被拒绝。

有关条件密钥的列表 AWS Batch，请参阅《*服务授权参考》 AWS Batch[中的](https://docs.aws.amazon.com/service-authorization/latest/reference/list_awsbatch.html#awsbatch-policy-keys)条件密钥*。除 `batch:ShareIdentifier` 外，所有 `batch` 条件键都可以用这种方式使用。（`batch:ShareIdentifier` 条件键是为作业定义的，而不是为作业定义定义的。）

------
#### [ JSON ]

****  

```
{
  "Version":"2012-10-17",		 	 	 
  "Statement": [
    {
      "Effect": "Allow",
      "Action": [
        "batch:RegisterJobDefinition"
      ],
      "Resource": [
        "*"
      ]
    },
    {
      "Effect": "Deny",
      "Action": [
        "batch:RegisterJobDefinition"
      ],
      "Resource": [
        "*"
      ],
      "Condition": {
        "StringEquals": {
          "batch:Image": [
            "{{string1}}"
          ]
        }
      }
    },
    {
      "Effect": "Deny",
      "Action": [
        "batch:RegisterJobDefinition"
      ],
      "Resource": [
        "*"
      ],
      "Condition": {
        "StringEquals": {
          "batch:LogDriver": [
            "{{string2}}"
          ]
        }
      }
    }
  ]
}
```

------