Aktionen, Ressourcen und Bedingungsschlüssel für AWS Backup - Service-Authorization-Referenz

Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.

Aktionen, Ressourcen und Bedingungsschlüssel für AWS Backup

AWS Backup (Servicepräfix: backup) stellt die folgenden servicespezifischen Ressourcen, Aktionen und Bedingungskontextschlüssel für die Verwendung in IAM-Berechtigungsrichtlinien bereit.

Referenzen:

Von AWS Backup definierte Aktionen

Sie können die folgenden Aktionen im Element Action einer IAM-Richtlinienanweisung angeben. Verwenden Sie Richtlinien, um Berechtigungen zum Ausführen einer Operation in AWS zu erteilen. Wenn Sie eine Aktion in einer Richtlinie verwenden, erlauben oder verweigern Sie in der Regel den Zugriff auf die API-Operation oder den CLI-Befehl mit demselben Namen. Dabei kann es mitunter vorkommen, dass eine einzige Aktion den Zugriff auf mehr als eine Operation steuert. Alternativ erfordern einige Vorgänge mehrere verschiedene Aktionen.

Die Spalte Resource types (Ressourcentypen) der Aktionstabelle gibt an, ob die Aktion Berechtigungen auf Ressourcenebene unterstützt. Wenn es keinen Wert für diese Spalte gibt, müssen Sie alle Ressourcen ("*") im Element Resource Ihrer Richtlinienanweisung angeben. Wenn die Spalte einen Ressourcentyp enthält, können Sie einen ARN dieses Typs in einer Anweisung mit dieser Aktion angeben. Wenn für die Aktion eine oder mehrere Ressourcen erforderlich sind, muss der Aufrufer die Erlaubnis haben, die Aktion mit diesen Ressourcen zu verwenden. Erforderliche Ressourcen sind in der Tabelle mit einem Sternchen (*) gekennzeichnet. Wenn Sie den Ressourcenzugriff mit dem Element Resource in einer IAM-Richtlinie einschränken, müssen Sie für jeden erforderlichen Ressourcentyp einen ARN oder ein Muster angeben. Einige Aktionen unterstützen mehrere Ressourcentypen. Wenn der Ressourcentyp optional ist (nicht als erforderlich angegeben), können Sie sich für einen der optionalen Ressourcentypen entscheiden.

Die Spalte Bedingungsschlüssel der Tabelle der Aktionen enthält Schlüssel, die Sie im Element Condition einer Richtlinienanweisung angeben können. Weitere Informationen zu den Bedingungsschlüsseln, die den Ressourcen für den Service zugeordnet sind, finden Sie in der Spalte Bedingungsschlüssel der Tabelle der Ressourcentypen.

Anmerkung

Die Ressourcenbedingungsschlüssel sind in der Tabelle Ressourcentypen enthalten. Sie finden einen Link zu dem Ressourcentyp, der für eine Aktion gilt, in der Spalte Ressourcentypen (*erforderlich) der Tabelle „Aktionen“. Der Ressourcentyp in der Tabelle „Ressourcentypen“ enthält die Spalte Bedingungsschlüssel. Das sind die Ressourcenbedingungsschlüssel, die für eine Aktion in der Tabelle „Aktionen“ gelten.

Details zu den Spalten in der folgenden Tabelle finden Sie in der Tabelle Aktionen

Aktionen Beschreibung Zugriffsebene Ressourcentypen (*erforderlich) Bedingungsschlüssel Abhängige Aktionen
CancelLegalHold Gewährt die Berechtigung zum Aufheben einer rechtlichen Aufbewahrungspflicht Schreiben

legalHold*

CopyFromBackupVault [nur Berechtigung] Gewährt die Berechtigung zum Kopieren aus einem Sicherungstresor Write

recoveryPoint*

backup:CopyTargets

backup:CopyTargetOrgPaths

CopyIntoBackupVault [nur Berechtigung] Gewährt die Berechtigung zum Kopieren in einen Sicherungstresor Write

backupVault*

aws:RequestTag/${TagKey}

CreateBackupPlan Gewährt die Berechtigung zum Erstellen eines neuen Sicherungsplans Write

backupPlan*

aws:RequestTag/${TagKey}

aws:TagKeys

CreateBackupSelection Gewährt die Berechtigung zum Erstellen einer neuen Ressourcenmapping in einem Sicherungsplan Write

backupPlan*

iam:PassRole

CreateBackupVault Gewährt die Berechtigung zum Erstellen eines neuen Sicherungstresors Schreiben

backupVault*

aws:RequestTag/${TagKey}

aws:TagKeys

CreateFramework Gewährt die Berechtigung zum Erstellen eines neuen Frameworks Schreiben

framework*

aws:RequestTag/${TagKey}

aws:TagKeys

CreateLegalHold Gewährt die Berechtigung zum Erstellen einer neuen gesetzlichen Aufbewahrungspflicht Schreiben

legalHold*

aws:RequestTag/${TagKey}

aws:TagKeys

CreateLogicallyAirGappedBackupVault Gewährt die Berechtigung, einen neuen logischen Sicherungsdatenspeicher zu erstellen, einen logischen Container, in dem Sicherungen gespeichert werden Schreiben

backupVault*

aws:RequestTag/${TagKey}

aws:TagKeys

backup:MinRetentionDays

backup:MaxRetentionDays

CreateReportPlan Gewährt die Berechtigung zum Erstellen eines neuen Berichtsplans Schreiben

reportPlan*

aws:RequestTag/${TagKey}

aws:TagKeys

backup:FrameworkArns

CreateRestoreTestingPlan Gewährt die Berechtigung zum Erstellen eines neuen Wiederherstellungs-Testplans Schreiben

restoreTestingPlan*

aws:RequestTag/${TagKey}

aws:TagKeys

CreateRestoreTestingSelection Gewährt die Berechtigung zum Erstellen einer neuen Ressourcenmapping in einem Wiederherstellungs-Testplan Schreiben

restoreTestingPlan*

iam:PassRole

DeleteBackupPlan Gewährt die Berechtigung zum Löschen eines Sicherungsplans Write

backupPlan*

DeleteBackupSelection Gewährt die Berechtigung zum Löschen einer Ressourcenmapping aus einem Sicherungsplan Write

backupPlan*

DeleteBackupVault Gewährt die Berechtigung zum Löschen eines Sicherungstresors Write

backupVault*

DeleteBackupVaultAccessPolicy Gewährt die Berechtigung zum Löschen der Zugriffsrichtlinie für den Sicherungstresor Berechtigungsverwaltung

backupVault*

DeleteBackupVaultLockConfiguration Gewährt die Berechtigung zum Entfernen der Sperrkonfiguration aus einem Sicherungstresor Schreiben

backupVault*

DeleteBackupVaultNotifications Gewährt die Berechtigung zum Entfernen von Benachrichtigungen aus dem Sicherungstresor Schreiben

backupVault*

DeleteBackupVaultSharingPolicy [nur Berechtigung] Erteilt die Berechtigung zum Löschen der Richtlinie für die gemeinsame Nutzung des Sicherungstresors Berechtigungsverwaltung

backupVault*

DeleteFramework Gewährt die Berechtigung zum Löschen eines Frameworks Schreiben

framework*

DeleteRecoveryPoint Gewährt die Berechtigung zum Löschen eines Wiederherstellungspunkts aus einem Sicherungstresor Schreiben

recoveryPoint*

DeleteReportPlan Gewährt die Berechtigung zum Löschen eines Reaktionsplans Schreiben

reportPlan*

DeleteRestoreTestingPlan Gewährt die Berechtigung zum Löschen eines Wiederherstellungs-Testplans Schreiben

restoreTestingPlan*

DeleteRestoreTestingSelection Gewährt die Berechtigung zum Löschen einer Ressourcenzuordnung aus einem Wiederherstellungs-Testplan Schreiben

restoreTestingPlan*

DescribeBackupJob Gewährt die Berechtigung zum Beschreiben einer Sicherungsaufgabe Read
DescribeBackupVault Gewährt die Berechtigung zum Beschreiben eines neuen Sicherungstresors mit dem angegebenen Namen Read

backupVault*

DescribeCopyJob Gewährt die Berechtigung zum Beschreiben eines Kopierauftrags Lesen
DescribeFramework Gewährt die Berechtigung zum Beschreiben eines neuen Frameworks mit dem angegebenen Namen Lesen

framework*

DescribeGlobalSettings Gewährt die Berechtigung zum Beschreiben globaler Einstellungen Read
DescribeProtectedResource Gewährt die Berechtigung zum Beschreiben einer geschützten Ressource Read
DescribeRecoveryPoint Gewährt die Berechtigung zum Beschreiben eines Wiederherstellungspunkts Read

recoveryPoint*

DescribeRegionSettings Gewährt die Berechtigung zum Beschreiben von Einstellungen für die Region Lesen
DescribeReportJob Gewährt die Berechtigung zum Beschreiben eines Wiederherstellungsauftrags Lesen
DescribeReportPlan Gewährt die Berechtigung zum Beschreiben eines neuen Sicherungstresors mit dem angegebenen Namen Lesen

reportPlan*

DescribeRestoreJob Gewährt die Berechtigung zum Beschreiben eines Wiederherstellungsauftrags Read
DisassociateRecoveryPoint Gewährt die Berechtigung zum Trennen der Mapping eines Wiederherstellungspunkts von einem Sicherungstresor Schreiben

recoveryPoint*

DisassociateRecoveryPointFromParent Gewährt die Berechtigung zum Trennen eines Wiederherstellungspunkts von seinem übergeordneten Punkt Schreiben

recoveryPoint*

ExportBackupPlanTemplate Gewährt die Berechtigung zum Exportieren eines Sicherungsplans als JSON Read
GetBackupPlan Gewährt die Berechtigung zum Abrufen eines Sicherungsplans Read

backupPlan*

GetBackupPlanFromJSON Gewährt die Berechtigung zum Umwandeln einer JSON in einen Sicherungsplan Read
GetBackupPlanFromTemplate Gewährt die Berechtigung zum Umwandeln einer Vorlage in einen Sicherungsplan Read
GetBackupSelection Gewährt die Berechtigung zum Abrufen einer Sicherungsplan-Ressourcenmapping Read

backupPlan*

GetBackupVaultAccessPolicy Gewährt die Berechtigung zum Abrufen der Zugriffsrichtlinie für den Sicherungstresor Read

backupVault*

GetBackupVaultNotifications Gewährt die Berechtigung zum Abrufen von Sicherungstresor-Benachrichtigungen Lesen

backupVault*

GetBackupVaultSharingPolicy [nur Berechtigung] Erteilt die Berechtigung zum Abrufen der Richtlinie für die gemeinsame Nutzung des Sicherungstresors Lesen

backupVault*

GetLegalHold Gewährt die Berechtigung zum Erhalten eines rechtlichen Aufbewahrungspflichts Lesen

legalHold*

GetRecoveryPointRestoreMetadata Gewährt die Berechtigung zum Abrufen von Metadaten zur Wiederherstellung des Wiederherstellungspunkts Lesen

recoveryPoint*

GetRestoreJobMetadata Gewährt die Berechtigung zum Abrufen der Wiederherstellungsmetadaten, die mit einem Wiederherstellungsauftrag zugeordnet sind Lesen
GetRestoreTestingInferredMetadata Gewährt die Berechtigung zum Abrufen von abgeleiteten Metadaten, die durch Wiederherstellungstests generiert wurden Lesen
GetRestoreTestingPlan Gewährt die Berechtigung zum Erstellen eines Wiederherstellungs-Testplans Lesen

restoreTestingPlan*

GetRestoreTestingSelection Gewährt die Berechtigung zum Abrufen eines Ressourcenmappings für einen Wiederherstellungs-Testplan Lesen

restoreTestingPlan*

GetSupportedResourceTypes Gewährt die Berechtigung zum Abrufen unterstützter Ressourcentypen Lesen
ListBackupJobSummaries Gewährt die Berechtigung zum Auflisten von Sicherungsaufgaben-Zusammenfassungen Auflisten
ListBackupJobs Gewährt die Berechtigung zum Auflisten von Sicherungsaufgaben List
ListBackupPlanTemplates Gewährt die Berechtigung zum Auflisten von Sicherungsplanvorlagen, die von AWS Backup bereitgestellt werden List
ListBackupPlanVersions Gewährt die Berechtigung zum Auflisten von Sicherungsplanversionen Auflisten

backupPlan*

ListBackupPlans Gewährt die Berechtigung zum Auflisten von Sicherungsplänen Auflisten
ListBackupSelections Gewährt die Berechtigung zum Auflisten von Ressourcenzuweisungen für einen bestimmten Sicherungsplan Auflisten

backupPlan*

ListBackupVaults Gewährt die Berechtigung zum Auflisten von Sicherungstresoren. Auflisten
ListCopyJobSummaries Gewährt die Berechtigung zum Auflisten von Kopierauftrags-Zusammenfassungen Auflisten
ListCopyJobs Gewährt die Berechtigung zum Auflisten von Kopieraufträgen Auflisten
ListFrameworks Gewährt die Berechtigung, Frameworks aufzulisten Auflisten
ListLegalHolds Gewährt die Berechtigung zum Auflisten eines rechtlichen Aufbewahrungspflichts Auflisten
ListProtectedResources Gewährt die Berechtigung zum Auflisten geschützter Ressourcen von AWS Backup Auflisten
ListProtectedResourcesByBackupVault Erteilt die Berechtigung zur Auflistung geschützter Ressourcen in einem Sicherungstresor Auflisten

backupVault*

ListRecoveryPointsByBackupVault Gewährt die Berechtigung zum Auflisten von Wiederherstellungspunkten in einem Sicherungstresor Auflisten

backupVault*

ListRecoveryPointsByLegalHold Gewährt die Berechtigung zum Auflisten von Wiederherstellungspunkten für eine rechtliche Aufbewahrungspflicht Auflisten

legalHold*

ListRecoveryPointsByResource Gewährt die Berechtigung zum Auflisten von Wiederherstellungspunkten für eine Ressource Auflisten
ListReportJobs Gewährt die Berechtigung zum Auflisten von Aufträgen. Auflisten
ListReportPlans Gewährt die Berechtigung zum Auflisten aller Reaktionspläne Auflisten
ListRestoreJobSummaries Gewährt die Berechtigung zum Auflisten von Wiederherstellungsauftrags-Zusammenfassungen Auflisten
ListRestoreJobs Gewährt die Berechtigung zum Auflisten von Wiederherstellungsaufträgen Auflisten
ListRestoreJobsByProtectedResource Gewährt die Berechtigung zum Auflisten von Wiederherstellungsaufträgen für eine geschützte Ressource Auflisten
ListRestoreTestingPlans Gewährt die Berechtigung zum Auflisten aller Wiederherstellungs-Testpläne Auflisten
ListRestoreTestingSelections Gewährt die Berechtigung zum Auflisten von Ressourcenzuweisungen für einen bestimmten Wiederherstellungs-Testplan Auflisten

restoreTestingPlan*

ListTags Gewährt die Berechtigung zum Auflisten von Tags für eine Ressource Read

backupPlan

backupVault

framework

legalHold

recoveryPoint

reportPlan

restoreTestingPlan

PutBackupVaultAccessPolicy Gewährt die Berechtigung zum Hinzufügen einer Zugriffsrichtlinie zum Sicherungstresor Berechtigungsverwaltung

backupVault*

PutBackupVaultLockConfiguration Gewährt die Berechtigung zum Hinzufügen einer Sperrkonfiguration zu einem Sicherungstresor Schreiben

backupVault*

backup:ChangeableForDays

backup:MinRetentionDays

backup:MaxRetentionDays

PutBackupVaultNotifications Gewährt die Berechtigung zum Hinzufügen eines SNS-Themas zum Sicherungstresor Schreiben

backupVault*

PutBackupVaultSharingPolicy [nur Berechtigung] Erteilt die Berechtigung zum Hinzufügen einer Freigaberichtlinie zum Sicherungstresor Berechtigungsverwaltung

backupVault*

PutRestoreValidationResult Gewährt die Berechtigung zum Ablegen eines Wiederherstellungs-Überprüfungsergebnisses Schreiben
StartBackupJob Gewährt die Berechtigung zum Starten einer neuen Sicherungsaufgabe Write

backupVault*

iam:PassRole

StartCopyJob Gewährt die Berechtigung zum Kopieren einer Sicherung aus einem Quell-Sicherungstresor in einen Ziel-Sicherungstresor Schreiben

recoveryPoint*

iam:PassRole

StartReportJob Gewährt die Berechtigung zum Starten eines neuen Wiederherstellungsauftrags Schreiben

reportPlan*

StartRestoreJob Gewährt die Berechtigung zum Starten eines neuen Wiederherstellungsauftrags Write

recoveryPoint*

iam:PassRole

StopBackupJob Gewährt die Berechtigung zum Stoppen einer Sicherungsaufgabe Write
TagResource Gewährt die Berechtigung zum Markieren einer Ressource mit Tags Markieren

backupPlan

backupVault

framework

legalHold

recoveryPoint

reportPlan

restoreTestingPlan

aws:RequestTag/${TagKey}

aws:TagKeys

UntagResource Gewährt die Berechtigung zum Aufheben der Markierung einer Ressource Markieren

backupPlan

backupVault

framework

legalHold

recoveryPoint

reportPlan

restoreTestingPlan

aws:TagKeys

UpdateBackupPlan Gewährt die Berechtigung zum Aktualisieren eines Sicherungsplans Schreiben

backupPlan*

UpdateFramework Gewährt die Berechtigung zum Aktualisieren eines Frameworks Schreiben

framework*

UpdateGlobalSettings Gewährt die Berechtigung zum Aktualisieren der aktuellen globalen Einstellungen für das AWS-Konto Write
UpdateRecoveryPointLifecycle Gewährt die Berechtigung zum Aktualisieren des Lebenszyklus des Wiederherstellungspunkts Write

recoveryPoint*

UpdateRegionSettings Gewährt die Berechtigung zum Aktualisieren der aktuellen Service-Opt-In-Einstellungen für die Region Schreiben
UpdateReportPlan Gewährt die Berechtigung zum Aktualisieren eines Sicherungsplans Schreiben

reportPlan*

backup:FrameworkArns

UpdateRestoreTestingPlan Gewährt die Berechtigung zum Aktualisieren eines Wiederherstellungs-Testplans Schreiben

restoreTestingPlan*

UpdateRestoreTestingSelection Gewährt die Berechtigung zum Erstellen eines neuen Ressourcenmappings in einem Wiederherstellungs-Testplan Schreiben

restoreTestingPlan*

iam:PassRole

Von AWS Backup definierte Ressourcentypen

Die folgenden Ressourcentypen werden von diesem Service definiert und können im Element Resource von IAM-Berechtigungsrichtlinienanweisungen verwendet werden. Jede Aktion in der Tabelle „Aktionen“ identifiziert die Ressourcentypen, die mit der Aktion angegeben werden können. Ein Ressourcentyp kann auch definieren, welche Bedingungsschlüssel Sie in einer Richtlinie einschließen können. Diese Schlüssel werden in der letzten Spalte der Tabelle der Ressourcentypen angezeigt. Details zu den Spalten in der folgenden Tabelle finden Sie in der Tabelle Resource types.

Ressourcentypen ARN Bedingungsschlüssel
backupVault arn:${Partition}:backup:${Region}:${Account}:backup-vault:${BackupVaultName}

aws:ResourceTag/${TagKey}

backupPlan arn:${Partition}:backup:${Region}:${Account}:backup-plan:${BackupPlanId}

aws:ResourceTag/${TagKey}

recoveryPoint arn:${Partition}:${Vendor}:${Region}:*:${ResourceType}:${RecoveryPointId}

aws:ResourceTag/${TagKey}

framework arn:${Partition}:backup:${Region}:${Account}:framework:${FrameworkName}-${FrameworkId}

aws:ResourceTag/${TagKey}

reportPlan arn:${Partition}:backup:${Region}:${Account}:report-plan:${ReportPlanName}-${ReportPlanId}

aws:ResourceTag/${TagKey}

legalHold arn:${Partition}:backup:${Region}:${Account}:legal-hold:${LegalHoldId}

aws:ResourceTag/${TagKey}

restoreTestingPlan arn:${Partition}:backup:${Region}:${Account}:restore-testing-plan:${RestoreTestingPlanName}-${RestoreTestingPlanId}

aws:ResourceTag/${TagKey}

Bedingungsschlüssel für AWS Backup

AWS Backup definiert die folgenden Bedingungsschlüssel, die im Condition-Element einer IAM-Richtlinie verwendet werden können. Diese Schlüssel können Sie verwenden, um die Bedingungen zu verfeinern, unter denen die Richtlinienanweisung angewendet wird. Details zu den Spalten in der folgenden Tabelle finden Sie in der Tabelle Bedingungsschlüssel.

Eine Liste der globalen Bedingungsschlüssel, die für alle Services verfügbar sind, finden Sie unter Verfügbare globale Bedingungsschlüssel.

Bedingungsschlüssel Beschreibung Typ
aws:RequestTag/${TagKey} Filtert den Zugriff basierend auf den zulässigen Werten für jeden der Tags Zeichenfolge
aws:ResourceTag/${TagKey} Filtert den Zugriff basierend auf den Tags, die der Ressource zugeordnet sind. Zeichenfolge
aws:TagKeys Filtert den Zugriff nach dem Vorhandensein verbindlicher Tags in der Anforderung ArrayOfString
backup:ChangeableForDays Filtert den Zugriff nach dem Wert des ChangeableForDays Parameters Numerischer Wert
backup:CopyTargetOrgPaths Filtert den Zugriff nach Organisationseinheit ArrayOfString
backup:CopyTargets Filtert den Zugriff anhand des ARNs eines Sicherungstresors ArrayOfARN
backup:FrameworkArns Filtert den Zugriff nach Framework-ARNs ArrayOfARN
backup:MaxRetentionDays Filtert den Zugriff nach dem Wert des MaxRetentionDays Parameters Numerischer Wert
backup:MinRetentionDays Filtert den Zugriff nach dem Wert des MinRetentionDays Parameters Numerischer Wert