View a markdown version of this page

按场景划分的权限 - 亚马逊 EventBridge

本文属于机器翻译版本。若本译文内容与英语原文存在差异,则一律以英文原文为准。

按场景划分的权限

自定义事件总线部署中的每个角色都需要一组少量的、特定的补助金。此页面按场景列出它们,以便您可以复制正在创建的角色的集合。例如,生产者的角色需要events:PutRawEvents使用总线 ARN,如果总线使用客户管理的密钥,则密钥的策略必须允许events.amazonaws.com委托人。

场景谁需要补助金授权
发布到公交车制片人的身份events:PutEvents或者events:PutRawEvents在公交车上 ARN;events:DescribeEventBus确认公交车是 ACTIVE
使用架构注册表发布 Avro 或 Protobuf中的角色 PutRawEvents RoleArn对注册表中架构的读取权限:Glue 架构注册表对 Glue 注册表的读取操作,或您的 Confluent 注册表所需的密钥和网络访问权限。该角色值得信赖events.amazonaws.com。请参阅 支持的内容类型:JSON、Avro、Protobuf 和原始字节。
使用其他账号发布到公交车制片人的身份和公共汽车生产者身份政策中的发布操作,以及 AWS RAM 股份或公交资源政策授予生产者账户的相同操作
创建和管理订阅者订阅者所有者的身份events:CreateSubscriber在公共汽车上等等arn:aws:events:region:account:subscriber/name/*;iam:PassRole在交付角色events:DescribeSubscriber上events:UpdateSubscriber;在订阅者events:DeleteSubscriber上;events:TagResource如果创建者带有标签
运送到目标交付角色信任events.amazonaws.com;目标的操作;死信队列sqs:SendMessage上的信任;如果目标被加密,则信任目标的关键操作。请参阅 交付角色。
附上事件源事件源所有者的身份、死信队列和密钥events:CreateEventSource在总线上和事件源上;允许在死信队列events.amazonaws.com.rproxy.govskope.casqs:SendMessage上使用队列的队列策略;如果总线已加密,则密钥策略允许。events.amazonaws.com请参阅 自定义事件总线的事件源。
管理一辆巴士公交车车主的身份events:CreateEventBus、events:UpdateEventBus、、events:DeleteEventBus、events:PutResourcePolicy、events:GetResourcePolicy、events:DeleteResourcePolicy、events:ListResourcePolicies、、events:RevokeResource;ram:CreateResourceShare以及用于共享信息的相关 AWS RAM 操作
用你自己的密钥加密总线关键政策总线创建者的身份需要kms:DescribeKey;该身份、每个生产者和订阅者所有者以及主events.amazonaws.com体需要kms:Decryptkms:Encrypt、kms:GenerateDataKeyWithoutPlaintextkms:ReEncryptFromkms:ReEncryptTo、和,范围限定在aws:events:event-busv2:arn加密上下文中的总线。请参阅 撰写关键政策。

有关完整的操作列表和条件键,请参阅自定义事件总线的操作、资源和条件键。要进行共享,请参阅与其他账号共享自定义事件总线。