Acciones, recursos y claves de condición para Amazon FSx - Referencia de autorizaciones de servicio

Las traducciones son generadas a través de traducción automática. En caso de conflicto entre la traducción y la version original de inglés, prevalecerá la version en inglés.

Acciones, recursos y claves de condición para Amazon FSx

Amazon FSx (prefijo de servicio: fsx) proporciona las siguientes claves de contexto de condición, acciones y recursos específicos del servicio para su uso en las políticas de permisos de IAM.

Referencias:

Acciones definidas por Amazon FSx

Puede especificar las siguientes acciones en el elemento Action de una declaración de política de IAM. Utilice políticas para conceder permisos para realizar una operación en AWS. Cuando utiliza una acción en una política, normalmente permite o deniega el acceso a la operación de la API o comandos de la CLI con el mismo nombre. No obstante, en algunos casos, una sola acción controla el acceso a más de una operación. Asimismo, algunas operaciones requieren varias acciones diferentes.

La columna Tipos de recurso de la tabla de Acción indica si cada acción admite permisos de nivel de recursos. Si no hay ningún valor para esta columna, debe especificar todos los recursos ("*") a los que aplica la política en el elemento Resource de la instrucción de su política. Si la columna incluye un tipo de recurso, puede especificar un ARN de ese tipo en una instrucción con dicha acción. Si la acción tiene uno o más recursos necesarios, la persona que llama debe tener permiso para usar la acción con esos recursos. Los recursos necesarios se indican en la tabla con un asterisco (*). Si limita el acceso a los recursos con el elemento Resource de una política de IAM, debe incluir un ARN o patrón para cada tipo de recurso requerido. Algunas acciones admiten varios tipos de recursos. Si el tipo de recurso es opcional (no se indica como obligatorio), puede elegir utilizar uno de los tipos de recursos opcionales.

La columna Claves de condición de la tabla Acciones incluye claves que puede especificar en el elemento Condition de la instrucción de una política. Para obtener más información sobre las claves de condición asociadas a los recursos del servicio, consulte la columna Claves de condición de la tabla Tipos de recursos.

nota

Las claves de condición de recursos se enumeran en la tabla Tipos de recursos. Encontrará un enlace al tipo de recurso que se aplica a una acción en la columna Tipos de recursos (*obligatorio) de la tabla Acciones. El tipo de recurso de la tabla Tipos de recursos incluye la columna Claves de condición, que son las claves de condición del recurso que se aplican a una acción de la tabla Acciones.

Para obtener información detallada sobre las columnas de la siguiente tabla, consulte Tabla Acciones.

Acciones Descripción Nivel de acceso Tipos de recursos (*necesarios) Claves de condición Acciones dependientes
AssociateFileGateway [solo permiso] Concede permiso para asociar una instancia de gateway de archivos a un sistema de archivos de Amazon FSx for Windows File Server Write

file-system*

AssociateFileSystemAliases Concede permiso para asociar alias de DNS con un sistema de archivos de Amazon FSx for Windows File Server. Escritura

file-system*

BypassSnaplockEnterpriseRetention [solo permiso] Concede permiso para permitir la eliminación de un volumen de FSx for ONTAP SnapLock Enterprise que contenga archivos WORM (escribir una vez, leer varios) con períodos de retención activos Administración de permisos

volume*

CancelDataRepositoryTask Concede permiso para cancelar una tarea de repositorio de datos. Write

task*

CopyBackup Concede permiso para copiar una copia de seguridad Escritura

backup*

fsx:TagResource

aws:RequestTag/${TagKey}

aws:TagKeys

CopySnapshotAndUpdateVolume Concede permiso para actualizar un volumen existente mediante una instantánea de otro sistema de archivos Amazon FSx para OpenZFS Escritura

snapshot*

volume*

CreateBackup Concede permiso para crear una nueva copia de seguridad de un sistema de archivos de Amazon FSx o un volumen de Amazon FSx Escritura

backup*

fsx:TagResource

file-system

volume

aws:RequestTag/${TagKey}

aws:TagKeys

CreateDataRepositoryAssociation Concede permiso para crear una nueva asociación de repositorio de datos para un sistema de archivos de Amazon FSx for Lustre. Escritura

association*

fsx:TagResource

file-system*

aws:RequestTag/${TagKey}

aws:TagKeys

CreateDataRepositoryTask Concede permiso para crear una nueva tarea de repositorio de datos para un sistema de archivos de Amazon FSx for Lustre. Escritura

file-system*

fsx:TagResource

task*

aws:RequestTag/${TagKey}

aws:TagKeys

CreateFileCache Concede permiso para crear una nueva caché de un archivo Amazon vacía Escritura

file-cache*

ec2:DescribeSecurityGroups

ec2:DescribeSubnets

ec2:DescribeVpcs

ec2:GetSecurityGroupsForVpc

fsx:CreateDataRepositoryAssociation

fsx:TagResource

logs:CreateLogGroup

logs:CreateLogStream

logs:PutLogEvents

s3:ListBucket

association

fsx:NfsDataRepositoryEncryptionInTransitEnabled

fsx:NfsDataRepositoryAuthenticationEnabled

aws:RequestTag/${TagKey}

aws:TagKeys

CreateFileSystem Concede permiso para crear un nuevo sistema de Amazon FSx. Escritura

file-system*

ec2:GetSecurityGroupsForVpc

fsx:TagResource

aws:RequestTag/${TagKey}

aws:TagKeys

CreateFileSystemFromBackup Concede permiso para crear un nuevo sistema de archivos de Amazon FSx a partir de una copia de seguridad existente. Escritura

backup*

ec2:GetSecurityGroupsForVpc

fsx:TagResource

file-system*

aws:RequestTag/${TagKey}

aws:TagKeys

CreateSnapshot Concede permiso para crear una nueva instantánea en un volumen. Escritura

snapshot*

fsx:TagResource

volume*

aws:RequestTag/${TagKey}

aws:TagKeys

CreateStorageVirtualMachine Concede permiso para crear una nueva máquina virtual de almacenamiento en un sistema de archivos de Amazon FSx for Ontap Escritura

file-system*

fsx:TagResource

storage-virtual-machine*

aws:RequestTag/${TagKey}

aws:TagKeys

CreateVolume Concede permiso para crear un nuevo volumen Escritura

volume*

fsx:TagResource

snapshot

aws:RequestTag/${TagKey}

aws:TagKeys

fsx:StorageVirtualMachineId

fsx:ParentVolumeId

CreateVolumeFromBackup Concede permiso para crear un nuevo volumen de copia de seguridad Escritura

backup*

fsx:TagResource

storage-virtual-machine*

volume*

aws:RequestTag/${TagKey}

aws:TagKeys

fsx:StorageVirtualMachineId

DeleteBackup Concede permiso para eliminar una copia de seguridad y su contenido. Después de la eliminación, la copia de seguridad ya no existe y sus datos ya no se encuentran disponibles. Escritura

backup*

DeleteDataRepositoryAssociation Concede permiso para eliminar una asociación de repositorio de datos. Escritura

association*

DeleteFileCache Concede permiso para eliminar la caché de un archivo y su contenido Escritura

file-cache*

fsx:DeleteDataRepositoryAssociation

association

aws:RequestTag/${TagKey}

aws:TagKeys

DeleteFileSystem Concede permiso para eliminar un sistema de archivos, su contenido y cualquier copia de seguridad automática existente de dicho sistema de archivos. Escritura

file-system*

fsx:CreateBackup

fsx:TagResource

backup

aws:RequestTag/${TagKey}

aws:TagKeys

DeleteResourcePolicy [solo permiso] Necesario para gestionar el uso compartido de volúmenes de FSx entre cuentas AWS mediante Resource Access Manager (RAM). PutResourcePolicy y también GetResourcePolicy son necesarios Administración de permisos

volume*

DeleteSnapshot Concede permiso para eliminar una instantánea en un volumen. Escritura

snapshot*

DeleteStorageVirtualMachine Concede permiso para eliminar una máquina virtual de almacenamiento y su contenido. Escritura

storage-virtual-machine*

DeleteVolume Concede permiso para eliminar un volumen, su contenido y cualquier copia de seguridad automática existente del volumen. Escritura

volume*

fsx:TagResource

backup

aws:RequestTag/${TagKey}

aws:TagKeys

fsx:StorageVirtualMachineId

fsx:ParentVolumeId

DescribeAssociatedFileGateways [solo permiso] Concede permiso para describir las instancias de gateway de archivos asociadas a un sistema de archivos de Amazon FSx for Windows File Server Read

file-system*

DescribeBackups Concede permiso para regresar las descripciones de todas las copias de seguridad que sean propiedad de la Cuenta de AWS en la Región de AWS del punto de conexión al que está llamando. Leer
DescribeDataRepositoryAssociations Concede permiso para devolver las descripciones de todas las asociaciones del repositorio de datos que sean propiedad de la Cuenta de AWS en la Región de AWS del punto de conexión al que está llamando Leer
DescribeDataRepositoryTasks Concede permiso para devolver las descripciones de todas las tareas del repositorio de datos que sean propiedad de la Cuenta de AWS en la Región de AWS del punto de conexión al que está llamando Leer
DescribeFileCaches Concede permiso para devolver las descripciones de todas las cachés de archivos que sean propiedad de la Cuenta de AWS en la Región de AWS del punto de conexión que está solicitando Leer
DescribeFileSystemAliases Concede permiso para devolver la descripción de todos los alias de DNS propiedad del sistema de archivos de Amazon FSx for Windows File Server. Read

file-system*

DescribeFileSystems Concede permiso para regresar las descripciones de todos los sistemas de archivos que sean propiedad de la Cuenta de AWS en la Región de AWS del punto de conexión al que está llamando. Leer
DescribeSharedVpcConfiguration Concede permiso para devolver las descripciones de si las actualizaciones de la tabla de enrutamiento de FSx desde las cuentas de los participantes están permitidas en su cuenta Leer
DescribeSnapshots Concede permiso para devolver las descripciones de todas las instantáneas que sean propiedad de la Cuenta de AWS en la Región de AWS del punto de conexión al que está llamando Leer
DescribeStorageVirtualMachines Concede permiso para regresar las descripciones de todas las máquinas virtuales de almacenamiento que sean propiedad de su Cuenta de AWS en la Región de AWS del punto de conexión al que está llamando. Leer
DescribeVolumes Concede permiso para regresar las descripciones de todos los volúmenes que sean propiedad de la Cuenta de AWS de la Región de AWS del punto de conexión al que está llamando. Leer
DisassociateFileGateway [solo permiso] Concede permiso para desasociar una instancia de gateway de archivos de un sistema de archivos de Amazon FSx for Windows File Server Write

file-system*

DisassociateFileSystemAliases Concede permiso para desasociar alias de sistemas de archivos con un sistema de archivos de Amazon FSx for Windows File Server. Escritura

file-system*

GetResourcePolicy [solo permiso] Necesario para gestionar el uso compartido de volúmenes de FSx entre cuentas AWS mediante Resource Access Manager (RAM). PutResourcePolicy y también DeleteResourcePolicy son necesarios Administración de permisos

volume*

ListTagsForResource Concede permiso para enumerar etiquetas de un recurso de Amazon FSx. Leer

association

backup

file-cache

file-system

snapshot

storage-virtual-machine

task

volume

ManageBackupPrincipalAssociations [solo permiso] Concede permiso para administrar asociaciones principales de copias de seguridad mediante AWS Backup. Administración de permisos

backup*

PutResourcePolicy [solo permiso] Necesario para gestionar el uso compartido de volúmenes de FSx entre cuentas AWS mediante Resource Access Manager (RAM). DeleteResourcePolicy y también GetResourcePolicy son necesarios Administración de permisos

volume*

ReleaseFileSystemNfsV3Locks Concede permiso para liberar bloqueos del sistema de archivos NFS V3 Escritura

file-system*

RestoreVolumeFromSnapshot Concede permiso para restaurar el estado del volumen a partir de una instantánea. Escritura

snapshot*

volume*

StartMisconfiguredStateRecovery Concede permiso para iniciar la recuperación de estados mal configurados Escritura

file-system*

TagResource Concede permiso para etiquetar un recurso de Amazon FSx. Etiquetado

association

backup

file-cache

file-system

snapshot

storage-virtual-machine

task

volume

aws:TagKeys

aws:RequestTag/${TagKey}

UntagResource Concede permiso para eliminar una etiqueta de un recurso de Amazon FSx. Etiquetado

association

backup

file-cache

file-system

snapshot

storage-virtual-machine

task

volume

aws:TagKeys

UpdateDataRepositoryAssociation Concede permiso para actualizar la configuración de asociación del repositorios de datos. Escritura

association*

UpdateFileCache Concede permiso para actualizar la configuración de la caché de archivos Escritura

file-cache*

UpdateFileSystem Concede permiso para actualizar la configuración del sistema de archivos. Escritura

file-system*

UpdateSharedVpcConfiguration Concede permiso a fin de habilitar o deshabilitar las actualizaciones de la tabla de enrutamiento de FSx desde las cuentas de los participantes de su cuenta Escritura
UpdateSnapshot Concede permiso para actualizar la configuración de la instancia. Escritura

snapshot*

UpdateStorageVirtualMachine Concede permiso para actualizar la configuración de máquinas virtuales de almacenamiento Escritura

storage-virtual-machine*

UpdateVolume Concede permiso para actualizar la configuración del volumen Escritura

volume*

fsx:StorageVirtualMachineId

fsx:ParentVolumeId

Tipos de recurso definidos por Amazon FSx

Los siguientes tipos de recurso están definidos por este servicio y se pueden utilizar en el elemento Resource de las instrucciones de política de permisos de IAM. Cada acción de la tabla Acciones identifica los tipos de recursos que se pueden especificar con dicha acción. Un tipo de recurso también puede definir qué claves de condición se pueden incluir en una política. Estas claves se muestran en la última columna de la tabla Tipos de recursos. Para obtener información detallada sobre las columnas de la siguiente tabla, consulte Tabla Tipos de recurso.

nota

Amazon FSx para Windows File Server, Lustre y Ontap comparten algunos de los mismos tipos de recurso, con el mismo formato ARN para cada uno.

Tipos de recurso ARN Claves de condición
file-system arn:${Partition}:fsx:${Region}:${Account}:file-system/${FileSystemId}

aws:ResourceTag/${TagKey}

file-cache arn:${Partition}:fsx:${Region}:${Account}:file-cache/${FileCacheId}

aws:ResourceTag/${TagKey}

backup arn:${Partition}:fsx:${Region}:${Account}:backup/${BackupId}

aws:ResourceTag/${TagKey}

storage-virtual-machine arn:${Partition}:fsx:${Region}:${Account}:storage-virtual-machine/${FileSystemId}/${StorageVirtualMachineId}

aws:ResourceTag/${TagKey}

task arn:${Partition}:fsx:${Region}:${Account}:task/${TaskId}

aws:ResourceTag/${TagKey}

association arn:${Partition}:fsx:${Region}:${Account}:association/${FileSystemIdOrFileCacheId}/${DataRepositoryAssociationId}

aws:ResourceTag/${TagKey}

volume arn:${Partition}:fsx:${Region}:${Account}:volume/${FileSystemId}/${VolumeId}

aws:ResourceTag/${TagKey}

snapshot arn:${Partition}:fsx:${Region}:${Account}:snapshot/${VolumeId}/${SnapshotId}

aws:ResourceTag/${TagKey}

Claves de condición de Amazon FSx

Amazon FSx define las siguientes claves de condición que se pueden utilizar en el elemento Condition de una política de IAM. Puede utilizar estas claves para ajustar más las condiciones en las que se aplica la instrucción de política. Para obtener información detallada sobre las columnas de la siguiente tabla, consulte Tabla de Claves de condición.

Para ver las claves de condición globales que están disponibles para todos los servicios, consulte Claves de condición globales disponibles.

Claves de condición Descripción Tipo
aws:RequestTag/${TagKey} Filtra el acceso por las etiquetas que se pasan en la solicitud Cadena
aws:ResourceTag/${TagKey} Filtra el acceso por las etiquetas asociadas al recurso Cadena
aws:TagKeys Filtra el acceso por las claves de etiquetas que se pasan en la solicitud ArrayOfString
fsx:IsBackupCopyDestination Filtra el acceso en función de si la copia de seguridad es una copia de seguridad de destino para una CopyBackup operación Bool
fsx:IsBackupCopySource Filtra el acceso en función de si la copia de seguridad es una copia de seguridad de origen para una CopyBackup operación Bool
fsx:NfsDataRepositoryAuthenticationEnabled Filtra el acceso por los repositorios de datos de NFS que admiten la autenticación Bool
fsx:NfsDataRepositoryEncryptionInTransitEnabled Filtra el acceso mediante los repositorios de datos NFS compatibles encryption-in-transit Bool
fsx:ParentVolumeId Filtra el acceso mediante el volumen primario contenedor para operaciones de volumen cambiantes Cadena
fsx:StorageVirtualMachineId Filtra el acceso de la máquina virtual de almacenamiento que contiene para un volumen para mutar operaciones de volumen Cadena