Les traductions sont fournies par des outils de traduction automatique. En cas de conflit entre le contenu d'une traduction et celui de la version originale en anglais, la version anglaise prévaudra.
IAM : créer des utilisateurs uniquement avec les balises spécifiques
Cet exemple montre comment vous pouvez créer une politique basée sur l'identité qui autorise la création d'utilisateurs IAM, mais uniquement avec l'une des clés de balise Department et JobFunction, ou les deux. La clé de balise Department doit avoir la valeur de balise Development ou QualityAssurance. La clé de balise JobFunction doit avoir la valeur de balise Employee. Vous pouvez utiliser cette politique pour exiger que les nouveaux utilisateurs aient une fonction et un service spécifiques. Cette politique accorde les autorisations nécessaires pour effectuer cette action par programmation à partir de l' AWS API ou. AWS CLI Pour utiliser cette politique, remplacez celle de italicized placeholder text l'exemple de politique par vos propres informations. Ensuite, suivez les instructions fournies dans create a policy (créer une politique) ou edit a policy (modifier une politique).
La première condition de l'instruction utilise l'opérateur de condition StringEqualsIfExists. Si une balise avec la clé JobFunction ou Department est présente dans la demande, la balise doit avoir la valeur spécifiée. Si aucune clé n'est présente, cette condition est évaluée comme true. Le seul moyen selon lequel la condition est évaluée en tant que false est si l'une des clés de condition spécifiées est présente dans la demande, mais possède une valeur différente de celles autorisées. Pour plus d'informations sur l'utilisation de IfExists, consultez ... IfExists opérateurs conditionnelles.
La deuxième condition utilise l'opérateur de condition ForAllValues:StringEquals. La condition renvoie la valeur true s'il existe une correspondance entre chacune des clés de balises spécifiées dans la demande et au moins une valeur dans la politique. Cela signifie que toutes les balises dans la demande doivent être dans cette liste. Toutefois, la demande peut inclure une seule des balises dans la liste. Par exemple, vous pouvez créer un utilisateur IAM avec la balise Department=QualityAssurance uniquement. Toutefois, vous ne pouvez pas créer un utilisateur IAM avec les balises JobFunction=Employee et Project=core. Pour plus d'informations sur l'utilisation de ForAllValues, consultez Définir les opérateurs pour les clés de contexte à valeurs multiples.