Les traductions sont fournies par des outils de traduction automatique. En cas de conflit entre le contenu d'une traduction et celui de la version originale en anglais, la version anglaise prévaudra.
Utilisation des clés de condition IAM avec Amazon Aurora DSQL
L'Conditionélément (ou le Condition bloc) indique les conditions dans lesquelles une déclaration de politique est en vigueur. Vous créez des expressions conditionnelles à l'aide d'opérateurs de condition tels que StringEquals ou StringLike pour faire correspondre les clés de la politique aux valeurs de la demande. Les clés de condition sont différentes de la définition de la portée de l'ARN des ressources, qui limite les actions à des ressources spécifiques utilisant l'Resourceélément.
Amazon Aurora DSQL prend en charge à la fois les clés de condition spécifiques au service et les clés de condition AWS globales. Vous pouvez utiliser ces clés pour affiner les conditions dans lesquelles vos déclarations de politique IAM s'appliquent. Pour plus d'informations sur les clés de condition AWS globales, consultez la section clés contextuelles de condition AWS globales dans le guide de l'utilisateur IAM.
Clés de condition disponibles pour Amazon Aurora DSQL
Amazon Aurora SQL prend en charge les clés de condition spécifiques au servicedsql:WitnessRegion, etdsql:FisActionId. dsql:FisTargetArns Vous pouvez également utiliser des clés de condition AWS globales telles que aws:RequestTagaws:ResourceTag, etaws:TagKeys. Pour obtenir la liste complète des actions, des clés de condition et des ressources Amazon Aurora DSQL que vous pouvez spécifier dans les politiques, consultez la section Actions, ressources et clés de condition pour Amazon Aurora DSQL dans la référence d'autorisation de service.
Exemple : Restreindre la région témoin pour les clusters multirégionaux
La politique suivante utilise la clé de dsql:WitnessRegion condition pour limiter la création de clusters multirégionaux aux cas où la région témoin est l'ouest des États-Unis (Oregon). Sans cette condition, vous pouvez spécifier n'importe quelle région comme région témoin.
La première déclaration applique la dsql:WitnessRegion condition aux actions qui la soutiennent (dsql:CreateClusteretdsql:PutWitnessRegion). La deuxième instruction accorde dsql:PutMultiRegionProperties et dsql:AddPeerCluster sans condition, car la clé de dsql:WitnessRegion condition ne s'applique qu'à dsql:CreateCluster etdsql:PutWitnessRegion.
Exemple : exiger des balises lors de la création de clusters
La politique suivante utilise les clés de aws:TagKeys condition aws:RequestTag et pour exiger une Environment balise lorsque vous créez des clusters.
Cette politique utilise deux clés de condition conjointement. La aws:RequestTag/Environment condition exige que la Environment balise possède l'une des valeurs autorisées. La aws:TagKeys condition avec l'opérateur ForAllValues set garantit que la demande inclut uniquement les clés Environment et Owner tag.
Exemple : limiter l'injection de défauts à des clusters spécifiques
La politique suivante utilise les clés de dsql:FisTargetArns condition dsql:FisActionId et pour limiter l'injection de AWS FIS défauts à une action spécifique et à un cluster cible.
Cette dsql:FisActionId condition limite les actions d'injection de défauts que vous pouvez effectuer. La dsql:FisTargetArns condition utilise l'opérateur ForAllValues set et l'ArnLikeopérateur. Ensemble, ils garantissent que chaque ARN de cluster contenu dans la demande correspond au modèle autorisé. Cela bloque toute demande qui inclut des ARN de cluster en dehors de la portée prévue.