Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.
Verwenden von IAM-Bedingungsschlüsseln mit Amazon Aurora DSQL
Das Condition Element (oder der Condition Block) gibt die Bedingungen an, unter denen eine Richtlinienerklärung gültig ist. Sie erstellen bedingte Ausdrücke mithilfe von Bedingungsoperatoren wie StringEquals oderStringLike, um Schlüssel in der Richtlinie mit Werten in der Anforderung abzugleichen. Bedingungsschlüssel unterscheiden sich vom Ressourcen-ARN-Scoping, das Aktionen auf bestimmte Ressourcen beschränkt, die das Element verwenden. Resource
Amazon Aurora DSQL unterstützt sowohl dienstspezifische Bedingungsschlüssel als auch AWS globale Bedingungsschlüssel. Sie können diese Schlüssel verwenden, um die Bedingungen zu verfeinern, unter denen Ihre IAM-Richtlinienerklärungen gelten. Weitere Informationen zu AWS globalen Bedingungsschlüsseln finden Sie unter Kontextschlüssel für AWS globale Bedingungen im IAM-Benutzerhandbuch.
Verfügbare Zustandsschlüssel für Amazon Aurora DSQL
Amazon Aurora SQL unterstützt die servicespezifischen Bedingungsschlüssel dsql:WitnessRegiondsql:FisActionId, und. dsql:FisTargetArns Sie können auch AWS globale Bedingungsschlüssel wie aws:RequestTagaws:ResourceTag, und verwenden. aws:TagKeys Eine vollständige Liste der Amazon Aurora DSQL-Aktionen, Bedingungsschlüssel und Ressourcen, die Sie in Richtlinien angeben können, finden Sie unter Aktionen, Ressourcen und Bedingungsschlüssel für Amazon Aurora DSQL in der Service Authorization Reference.
Beispiel: Beschränken Sie die Witness-Region für Cluster mit mehreren Regionen
Die folgende Richtlinie verwendet den dsql:WitnessRegion Bedingungsschlüssel, um die Erstellung von Clustern mit mehreren Regionen auf Fälle zu beschränken, in denen die Zeugenregion USA West (Oregon) ist. Ohne diese Bedingung können Sie eine beliebige Region als Zeugenregion angeben.
Die erste Aussage wendet die dsql:WitnessRegion Bedingung auf die Aktionen an, die sie unterstützen (dsql:CreateClusterunddsql:PutWitnessRegion). Die zweite Anweisung gibt dsql:AddPeerCluster zu dsql:PutMultiRegionProperties und ohne die Bedingung, da der dsql:WitnessRegion Bedingungsschlüssel nur für dsql:CreateCluster und giltdsql:PutWitnessRegion.
Beispiel: Beim Erstellen von Clustern sind Tags erforderlich
In der folgenden Richtlinie werden die Bedingungsschlüssel aws:RequestTag und die aws:TagKeys Bedingungsschlüssel verwendet, um beim Erstellen von Clustern ein Environment Tag vorzuschreiben.
Diese Richtlinie verwendet zwei Bedingungsschlüssel zusammen. Die aws:RequestTag/Environment Bedingung erfordert, dass das Environment Tag einen der zulässigen Werte hat. Die aws:TagKeys Bedingung mit dem ForAllValues Set-Operator stellt sicher, dass die Anforderung nur die Owner Tag-Schlüssel Environment und enthält.
Beispiel: Beschränken Sie die Fehlerinjektion auf bestimmte Cluster
Die folgende Richtlinie verwendet die dsql:FisTargetArns Bedingungsschlüssel dsql:FisActionId und, um die AWS FIS Fehlerinjektion auf eine bestimmte Aktion und einen bestimmten Zielcluster zu beschränken.
Die dsql:FisActionId Bedingung schränkt die Fault-Injection-Aktionen ein, die Sie ausführen können. Die dsql:FisTargetArns Bedingung verwendet den ForAllValues Set-Operator und den ArnLike Operator. Zusammen stellen sie sicher, dass jeder Cluster-ARN in der Anfrage dem zulässigen Muster entspricht. Dadurch werden alle Anfragen blockiert, die Cluster-ARNs außerhalb des vorgesehenen Bereichs enthalten.