

Les traductions sont fournies par des outils de traduction automatique. En cas de conflit entre le contenu d'une traduction et celui de la version originale en anglais, la version anglaise prévaudra.

# Autorisations IAM requises pour créer un réplicateur MSK
<a name="msk-replicator-create-iam-perms"></a>

Voici un exemple de la politique IAM requise pour créer un réplicateur MSK. L'action `kafka:TagResource` n'est nécessaire que si des balises sont fournies lors de la création du réplicateur MSK. Les politiques IAM du réplicateur doivent être associées au rôle IAM correspondant à votre client. Pour plus d'informations sur la création de politiques d'autorisation, voir [Création de politiques d'autorisation](https://docs.aws.amazon.com/msk/latest/developerguide/iam-access-control.html#create-iam-access-control-policies).

------
#### [ JSON ]

****  

```
{
  "Version":"2012-10-17",		 	 	 
  "Statement": [
    {
      "Sid": "MSKReplicatorIAMPassRole",
      "Effect": "Allow",
      "Action": "iam:PassRole",
      "Resource": "arn:aws:iam::{{123456789012}}:role/{{MSKReplicationRole}}",
      "Condition": {
        "StringEquals": {
          "iam:PassedToService": "kafka.amazonaws.com"
        }
      }
    },
    {
      "Sid": "MSKReplicatorServiceLinkedRole",
      "Effect": "Allow",
      "Action": "iam:CreateServiceLinkedRole",
      "Resource": "arn:aws:iam::{{123456789012}}:role/aws-service-role/kafka.amazonaws.com/{{AWSServiceRoleForKafka*}}"
    },
    {
      "Sid": "MSKReplicatorEC2Actions",
      "Effect": "Allow",
      "Action": [
        "ec2:DescribeSubnets",
        "ec2:DescribeSecurityGroups",
        "ec2:DescribeVpcs",
        "ec2:CreateNetworkInterface"
      ],
      "Resource": [
        "arn:aws:ec2:us-east-1:{{123456789012}}:subnet/{{subnet-0abcd1234ef56789}}",
        "arn:aws:ec2:us-east-1:{{123456789012}}:security-group/{{sg-0123abcd4567ef89}}",
        "arn:aws:ec2:us-east-1:{{123456789012}}:network-interface/{{eni-0a1b2c3d4e5f67890}}",
        "arn:aws:ec2:us-east-1:{{123456789012}}:vpc/{{vpc-0a1b2c3d4e5f67890}}"
      ]
    },
    {
      "Sid": "MSKReplicatorActions",
      "Effect": "Allow",
      "Action": [
        "kafka:CreateReplicator",
        "kafka:TagResource"
      ],
      "Resource": [
        "arn:aws:kafka:us-east-1:{{123456789012}}:cluster/{{myCluster}}/{{abcd1234-56ef-78gh-90ij-klmnopqrstuv}}",
        "arn:aws:kafka:us-east-1:{{123456789012}}:replicator/{{myReplicator}}/{{wxyz9876-54vu-32ts-10rq-ponmlkjihgfe}}"
      ]
    }
  ]
}
```

------

Voici un exemple de politique IAM décrivant un réplicateur.

****  

```
{
    "Version":"2012-10-17",		 	 	 
    "Statement": [
        {
            "Sid": "VisualEditor1",
            "Effect": "Allow",
            "Action": [
                "kafka:DescribeReplicator",
                "kafka:ListTagsForResource"
            ],
            "Resource": "*"
        }
    ]
}
```

**Note**  
Lorsque la livraison des journaux est activée, votre rôle IAM doit disposer des autorisations supplémentaires requises pour écrire sur la destination de journal configurée. Pour connaître les autorisations requises, consultez la section [Activation de la journalisation à partir AWS des services](https://docs.aws.amazon.com/AmazonCloudWatch/latest/logs/AWS-vended-logs-permissions.html).