本文属于机器翻译版本。若本译文内容与英语原文存在差异,则一律以英文原文为准。
按场景划分的权限
自定义事件总线部署中的每个角色都需要一组少量的、特定的补助金。此页面按场景列出它们,以便您可以复制正在创建的角色的集合。例如,生产者的角色需要events:PutRawEvents使用总线 ARN,如果总线使用客户管理的密钥,则密钥的策略必须允许events.amazonaws.com委托人。
| 场景 | 谁需要补助金 | 授权 |
|---|---|---|
| 发布到公交车 | 制片人的身份 | events:PutEvents或者events:PutRawEvents在公交车上 ARN;events:DescribeEventBus确认公交车是 ACTIVE |
| 使用架构注册表发布 Avro 或 Protobuf | 中的角色 PutRawEvents RoleArn | 对注册表中架构的读取权限:Glue 架构注册表对 Glue 注册表的读取操作,或您的 Confluent 注册表所需的密钥和网络访问权限。该角色值得信赖events.amazonaws.com。请参阅 支持的内容类型:JSON、Avro、Protobuf 和原始字节。 |
| 使用其他账号发布到公交车 | 制片人的身份和公共汽车 | 生产者身份政策中的发布操作,以及 AWS RAM 股份或公交资源政策授予生产者账户的相同操作 |
| 创建和管理订阅者 | 订阅者所有者的身份 | events:CreateSubscriber在公共汽车上等等arn:aws:events:;iam:PassRole在交付角色events:DescribeSubscriber上events:UpdateSubscriber;在订阅者events:DeleteSubscriber上;events:TagResource如果创建者带有标签 |
| 运送到目标 | 交付角色 | 信任events.amazonaws.com;目标的操作;死信队列sqs:SendMessage上的信任;如果目标被加密,则信任目标的关键操作。请参阅 交付角色。 |
| 附上事件源 | 事件源所有者的身份、死信队列和密钥 | events:CreateEventSource在总线上和事件源上;允许在死信队列events.amazonaws.com.rproxy.govskope.casqs:SendMessage上使用队列的队列策略;如果总线已加密,则密钥策略允许。events.amazonaws.com请参阅 自定义事件总线的事件源。 |
| 管理一辆巴士 | 公交车车主的身份 | events:CreateEventBus、events:UpdateEventBus、、events:DeleteEventBus、events:PutResourcePolicy、events:GetResourcePolicy、events:DeleteResourcePolicy、events:ListResourcePolicies、、events:RevokeResource;ram:CreateResourceShare以及用于共享信息的相关 AWS RAM 操作 |
| 用你自己的密钥加密总线 | 关键政策 | 总线创建者的身份需要kms:DescribeKey;该身份、每个生产者和订阅者所有者以及主events.amazonaws.com体需要kms:Decryptkms:Encrypt、kms:GenerateDataKeyWithoutPlaintextkms:ReEncryptFromkms:ReEncryptTo、和,范围限定在aws:events:event-busv2:arn加密上下文中的总线。请参阅 撰写关键政策。 |
有关完整的操作列表和条件键,请参阅自定义事件总线的操作、资源和条件键。要进行共享,请参阅与其他账号共享自定义事件总线。