

支援終止通知：在 2024 年 10 月 22 日， AWS 將停止對 Amazon Nimble Studio 的支援。2024 年 10 月 22 日之後，您將無法再存取 Nimble Studio 主控台或 Nimble Studio 資源。

本文為英文版的機器翻譯版本，如內容有任何歧義或不一致之處，概以英文版為準。

# Amazon Nimble Studio 如何與 IAM 搭配使用
<a name="security-iam-service-with-iam"></a>

使用 IAM 管理 Nimble Studio 的存取權之前，請先了解哪些 IAM 功能可與 Nimble Studio 搭配使用。


**您可以搭配 Amazon Nimble Studio 使用的 IAM 功能**  

| IAM 功能 | Nimble Studio 支援 | 
| --- | --- | 
|  [Nimble Studio 的政策動作](#security-iam-service-with-iam-id-based-policies-actions)  | 是 | 
|  [Nimble Studio 的政策資源](#security-iam-service-with-iam-id-based-policies-resources)  | 是 | 
|  [Nimble Studio 的政策條件索引鍵](#security-iam-service-with-iam-id-based-policies-conditionkeys)  | 是 | 
|  [Nimble Studio 中的存取控制清單 (ACLs)](#security-iam-service-with-iam-acls)  | 否 | 
|  [使用 Nimble Studio 的屬性型存取控制 (ABAC)](#security-iam-service-with-iam-tags)  | 是 | 
|  [搭配 Nimble Studio 使用臨時憑證](#security-iam-service-with-iam-roles-tempcreds)  | 是 | 
|  [Nimble Studio 的跨服務主體許可](#security-iam-service-with-iam-principal-permissions)  | 是 | 
|  [Nimble Studio 的服務角色](#security-iam-service-with-iam-roles-service)  | 是 | 
|  [Nimble Studio 的服務連結角色](#security-iam-service-with-iam-roles-service-linked)  | 否 | 

若要深入了解 Nimble Studio 和其他 如何與大多數 IAM 功能 AWS 服務 搭配使用，請參閱《[AWS 服務 IAM 使用者指南》中的 與 IAM 搭配使用](https://docs.aws.amazon.com/IAM/latest/UserGuide/reference_aws-services-that-work-with-iam.html)。

## Nimble Studio 的身分型政策
<a name="security-iam-service-with-iam-id-based-policies"></a>


|  |  | 
| --- |--- |
| 支援身分型政策 | 是 | 

以身分為基礎的政策是 JSON 許可政策文件，您可以連接到身分，例如使用者、使用者群組或角色。這些政策控制使用者和角色可以執行的動作、資源以及條件。若要了解如何建立身分型政策，請參閱《[IAM 使用者指南》中的建立 IAM 政策](https://docs.aws.amazon.com/IAM/latest/UserGuide/access_policies_create.html)。

透過 IAM 身分型政策，您可以指定允許或拒絕的動作和資源，以及允許或拒絕動作的條件。您無法在身分型政策中指定委託人，因為它適用於其連接的使用者或角色。若要了解您可以在 JSON 政策中使用的所有元素，請參閱《[IAM 使用者指南》中的 IAM JSON 政策元素參考](https://docs.aws.amazon.com/IAM/latest/UserGuide/reference_policies_elements.html)。

### Amazon Nimble Studio 的身分型政策範例
<a name="security-iam-service-with-iam-id-based-policies-examples"></a>

若要檢視 Nimble Studio 身分型政策的範例，請參閱 [Amazon Nimble Studio 的身分型政策範例](security-iam-id-based-policy-examples.md)。

## Nimble Studio 中的資源型政策
<a name="security-iam-service-with-iam-resource-based-policies"></a>


|  |  | 
| --- |--- |
| 支援以資源基礎的政策 | 否 | 

Nimble Studio 不支援以資源為基礎的政策或跨帳戶存取。資源型政策是附加到資源的 JSON 政策文件。資源型政策的最常見範例是 IAM **角色信任政策**和 Amazon S3 **儲存貯體政策**。在支援資源型政策的服務中，服務管理員可以使用它們來控制對特定資源的存取權限。對於附加政策的資源，政策會定義指定主體可以對該資源執行的動作，以及針對哪些條件執行的動作。在資源型政策中[指定委託人](https://docs.aws.amazon.com/IAM/latest/UserGuide/reference_policies_elements_principal.html)。委託人可以包括帳戶、使用者、角色、聯合身分使用者或 AWS 服務。

## Nimble Studio 的政策動作
<a name="security-iam-service-with-iam-id-based-policies-actions"></a>


|  |  | 
| --- |--- |
| 支援政策動作 | 是 | 

管理員可以使用 AWS JSON 政策來指定誰可以存取內容。也就是說，哪個**委託人**可以對哪些**資源**以及哪些**條件**執行**動作**。

JSON 政策的 `Action` 元素描述您可以用來允許或拒絕政策中存取的動作。政策動作通常具有與相關聯 AWS API 操作相同的名稱。有一些例外狀況，例如沒有相符 API 操作的**僅限許可動作**。也有一些作業需要政策中的多個動作。這些額外的動作稱為**相依動作**。

政策會使用動作來授予執行相關聯動作的許可。

若要查看 Nimble Studio 動作清單，請參閱**服務授權參考**中的 [Amazon Nimble Studio 定義的動作](https://docs.aws.amazon.com/service-authorization/latest/reference/list_amazonnimblestudio.html)。

Nimble Studio 中的政策動作在動作之前使用下列字首：

```
nimble
```

若要在單一陳述式中指定多個動作，請用逗號分隔。

```
"Action": [
      "nimble:action1",
      "nimble:action2"
         ]
```

若要檢視 Nimble Studio 身分型政策的範例，請參閱 [Amazon Nimble Studio 的身分型政策範例](security-iam-id-based-policy-examples.md)。

## Nimble Studio 的政策資源
<a name="security-iam-service-with-iam-id-based-policies-resources"></a>


|  |  | 
| --- |--- |
| 支援政策資源 | 是 | 

管理員可以使用 AWS JSON 政策來指定誰可以存取內容。也就是說，哪個**委託人**可以對哪些**資源**以及哪些**條件**執行**動作**。

`Resource` JSON 政策元素可指定要套用動作的物件。陳述式必須包含 `Resource` 或 `NotResource` 元素。最佳實務是使用其 [Amazon Resource Name (ARN)](https://docs.aws.amazon.com/general/latest/gr/aws-arns-and-namespaces.html) 來指定資源。您可以針對支援特定資源類型的動作 (**稱為資源層級許可**) 來這麼做。

對於不支援資源層級許可的動作，例如列出操作，請使用萬用字元 (\*) 表示陳述式適用於所有資源。

```
"Resource": "*"
```

若要檢視 Nimble Studio 身分型政策的範例，請參閱 [Amazon Nimble Studio 的身分型政策範例](security-iam-id-based-policy-examples.md)。

## Nimble Studio 的政策條件索引鍵
<a name="security-iam-service-with-iam-id-based-policies-conditionkeys"></a>


|  |  | 
| --- |--- |
| 支援政策條件索引鍵 | 是 | 

管理員可以使用 AWS JSON 政策來指定誰可以存取內容。也就是說，哪個**委託人**可以對哪些**資源**以及哪些**條件**執行**動作**。

`Condition` 元素 （或 `Condition`block) lets you specify conditions in which a statement is in effect. The `Condition`元素是選用的。您可以建立使用[條件運算子](https://docs.aws.amazon.com/IAM/latest/UserGuide/reference_policies_elements_condition_operators.html)的條件運算式 (例如等於或小於)，來比對政策中的條件和請求中的值。

若您在陳述式中指定多個 `Condition` 元素，或是在單一 `Condition` 元素中指定多個索引鍵， AWS 會使用邏輯 `AND` 操作評估他們。若您為單一條件索引鍵指定多個值， AWS 會使用邏輯 `OR` 操作評估條件。在授予陳述式的許可之前，必須符合所有條件。

您也可以在指定條件時使用預留位置變數。例如，只有在使用者使用使用者名稱標記時，您才能授予使用者存取資源的許可。如需更多資訊，請參閱 **IAM 使用者指南**中的 [IAM 政策元素：變數和標籤](https://docs.aws.amazon.com/IAM/latest/UserGuide/reference_policies_variables.html)。

AWS 支援全域條件索引鍵和服務特定條件索引鍵。若要查看 AWS 全域條件金鑰，請參閱 **IAM 使用者指南**中的 [AWS 全域條件內容金鑰](https://docs.aws.amazon.com/IAM/latest/UserGuide/reference_policies_condition-keys.html)。

若要檢視 Nimble Studio 身分型政策的範例，請參閱 [Amazon Nimble Studio 的身分型政策範例](security-iam-id-based-policy-examples.md)。

## Nimble Studio 中的存取控制清單 (ACLs)
<a name="security-iam-service-with-iam-acls"></a>


|  |  | 
| --- |--- |
| 支援 ACL | 否 | 

Nimble Studio 不支援存取控制清單 ACLs)。ACLs控制哪些主體 （帳戶成員、使用者或角色） 具有存取資源的許可。ACLs 類似於以資源為基礎的政策，雖然它們不使用 JSON 政策文件格式。

## 使用 Nimble Studio 的屬性型存取控制 (ABAC)
<a name="security-iam-service-with-iam-tags"></a>


|  |  | 
| --- |--- |
| 支援 ABAC (政策中的標籤) | 是 | 

屬性型存取控制 (ABAC) 是一種授權策略，可根據屬性來定義許可。在 中 AWS，這些屬性稱為**標籤**。您可以將標籤連接至 IAM 實體 （使用者或角色） 和許多 AWS 資源。為實體和資源加上標籤是 ABAC 的第一步。然後，您可以設計 ABAC 政策，以便在主體的標籤符合其嘗試存取之資源上的標籤時允許操作。

若要根據標籤控制存取，請使用 `aws:ResourceTag/key-name`、`aws:RequestTag/key-name` 或 `aws:TagKeys` 條件索引鍵，在政策的[條件元素](https://docs.aws.amazon.com/IAM/latest/UserGuide/reference_policies_elements_condition.html)中，提供標籤資訊。

如需 ABAC 的詳細資訊，請參閱《IAM 使用者指南》中的[什麼是 ABAC？](https://docs.aws.amazon.com/IAM/latest/UserGuide/introduction_attribute-based-access-control.html)。若要檢視包含設定 ABAC 步驟的教學課程，請參閱《IAM 使用者指南》中的[使用屬性型存取控制 (ABAC)](https://docs.aws.amazon.com/IAM/latest/UserGuide/tutorial_attribute-based-access-control.html)。

## 搭配 Nimble Studio 使用臨時憑證
<a name="security-iam-service-with-iam-roles-tempcreds"></a>


|  |  | 
| --- |--- |
| 支援臨時憑證 | 是 | 

當您使用臨時登入資料登入時，有些 AWS 服務 無法使用。如需詳細資訊，包括哪些 AWS 服務 使用臨時登入資料，請參閱《[AWS 服務 IAM 使用者指南》中的 使用](https://docs.aws.amazon.com/IAM/latest/UserGuide/reference_aws-services-that-work-with-iam.html) **IAM**。

如果您 AWS 管理主控台 使用使用者名稱和密碼以外的任何方法登入 ，則會使用臨時登入資料。例如，當您 AWS 使用公司的單一登入 (SSO) 連結存取 時，該程序會自動建立臨時登入資料。當您以使用者身分登入主控台，然後切換角色時，也會自動建立臨時憑證。如需切換角色的詳細資訊，請參閱《IAM 使用者指南》中的[切換到角色 （主控台）](https://docs.aws.amazon.com/IAM/latest/UserGuide/id_roles_use_switch-role-console.html)。

您可以使用 AWS CLI 或 AWS API 手動建立臨時登入資料。然後，您可以使用這些臨時登入資料來存取 AWS。 AWS 建議您動態產生臨時登入資料，而不是使用長期存取金鑰。如需詳細資訊，請參閱 [IAM 中的暫時性安全憑證](https://docs.aws.amazon.com/IAM/latest/UserGuide/id_credentials_temp.html)。

## Nimble Studio 的跨服務主體許可
<a name="security-iam-service-with-iam-principal-permissions"></a>


|  |  | 
| --- |--- |
| 支援主體許可 | 是 | 

## Nimble Studio 的服務角色
<a name="security-iam-service-with-iam-roles-service"></a>


|  |  | 
| --- |--- |
| 支援服務角色 | 是 | 

服務角色是服務擔任的 [IAM 角色](https://docs.aws.amazon.com/IAM/latest/UserGuide/id_roles.html)，可代您執行動作。服務角色只會在您的 帳戶中提供存取權，無法用來授予其他帳戶中服務的存取權。管理員可以從 IAM 內建立、修改和刪除服務角色。如需詳細資訊，請參閱《IAM 使用者指南》中的[建立角色以將許可委派給 AWS 服務](https://docs.aws.amazon.com/IAM/latest/UserGuide/id_roles_create_for-service.html) 。

**警告**  
變更服務角色的許可可能會中斷 Nimble Studio 功能。只有在 Nimble Studio 提供指引時，才能編輯服務角色。

## Nimble Studio 的服務連結角色
<a name="security-iam-service-with-iam-roles-service-linked"></a>


|  |  | 
| --- |--- |
| 支援服務連結角色。 | 否 | 

Nimble Studio 不支援服務連結角色。服務連結角色是連結至 的服務角色類型 AWS 服務。服務可以擔任代表您執行動作的角色。服務連結角色會顯示在您的 IAM 帳戶中，並由該服務所擁有。 管理員可以檢視，但不能編輯服務連結角色的許可。

如需建立或管理服務連結角色的詳細資訊，請參閱 [AWS 服務 與 IAM 搭配使用](https://docs.aws.amazon.com/IAM/latest/UserGuide/reference_aws-services-that-work-with-iam.html)。在表格中尋找服務，其中包含**服務連結角色**欄中的 `Yes`。選擇**是**連結，以檢視該服務的服務連結角色文件。