Actions, ressources et clés de condition pour Amazon CloudFront - Référence de l'autorisation de service

Les traductions sont fournies par des outils de traduction automatique. En cas de conflit entre le contenu d'une traduction et celui de la version originale en anglais, la version anglaise prévaudra.

Actions, ressources et clés de condition pour Amazon CloudFront

Amazon CloudFront (préfixe de service : cloudfront) fournit les ressources, actions et clés de contexte de condition spécifiques au service suivantes en vue de leur utilisation dans les politiques d'autorisation IAM.

Références :

Actions définies par Amazon CloudFront

Vous pouvez indiquer les actions suivantes dans l'élément Action d'une déclaration de politique IAM. Utilisez des politiques pour accorder des autorisations permettant d'effectuer une opération dans AWS. Lorsque vous utilisez une action dans une stratégie, vous autorisez ou refusez généralement l'accès à l'opération d'API ou à la commande CLI portant le même nom. Toutefois, dans certains cas, une seule action contrôle l'accès à plusieurs opérations. D'autres opérations, quant à elles, requièrent plusieurs actions différentes.

La colonne Types de ressources indique si chaque action prend en charge les autorisations au niveau des ressources. S'il n'y a pas de valeur pour cette colonne, vous devez indiquer toutes les ressources (« * ») dans l'élément Resource de votre déclaration de politique. Si la colonne inclut un type de ressource, vous pouvez indiquer un ARN de ce type dans une déclaration avec cette action. Si l'action comporte une ou plusieurs ressources requises, l'appelant doit être autorisé à utiliser l'action avec ces ressources. Les ressources requises sont indiquées dans le tableau par un astérisque (*). Si vous limitez l'accès aux ressources avec l'Resourceélément dans une politique IAM, vous devez inclure un ARN ou un modèle pour chaque type de ressource requis. Certaines actions prennent en charge plusieurs types de ressources. Si le type de ressource est facultatif (non indiqué comme obligatoire), vous pouvez choisir d'utiliser l'un, mais pas l'autre.

La colonne Clés de condition inclut des clés que vous pouvez spécifier dans l'élément Condition d'une déclaration de politique. Pour plus d'informations sur les clés de condition associées aux ressources du service, consultez la colonne Clés de condition du tableau des types de ressources.

Note

Les clés de condition des ressources sont répertoriées dans le tableau Types de ressources. Vous pouvez trouver un lien vers le type de ressource qui s'applique à une action dans la colonne Types de ressources (* obligatoire) du tableau Actions. Le type de ressource indiqué dans le tableau Types de ressources inclut la colonne Clés de condition, qui contient les clés de condition de ressource qui s'appliquent à une action dans le tableau Actions.

Pour plus de détails sur les colonnes du tableau suivant, veuillez consulter le tableau Actions.

Actions Description Niveau d'accès Types de ressources (*obligatoire) Clés de condition Actions dépendantes
AssociateAlias Accorde l'autorisation d'associer un alias à une distribution CloudFront Écrire

distribution*

CopyDistribution Accorde l'autorisation de copier une distribution de distribution existante et de créer une distribution Web Écrire

distribution*

cloudfront:CopyDistribution

cloudfront:CreateDistribution

cloudfront:GetDistribution

CreateCachePolicy Accorde l'autorisation d'ajouter une nouvelle politique de cache à CloudFront Écriture

cache-policy*

CreateCloudFrontOriginAccessIdentity Accorde l'autorisation de créer une identité d'accès à l'origine CloudFront Écrire

origin-access-identity*

CreateContinuousDeploymentPolicy Accorde l'autorisation d'ajouter une nouvelle politique de déploiement continu à CloudFront Écrire

continuous-deployment-policy*

CreateDistribution Accorde l'autorisation de créer une distribution Web Écrire

distribution*

CreateFieldLevelEncryptionConfig Accorde l'autorisation de créer une configuration de chiffrement au niveau du champ Écriture
CreateFieldLevelEncryptionProfile Accorde l'autorisation de créer un profil de chiffrement au niveau du champ Écriture
CreateFunction Accorde l'autorisation de créer une fonction CloudFront Écriture

function*

CreateInvalidation Accorde l'autorisation de créer une nouvelle demande de lot d'invalidation Écriture

distribution*

CreateKeyGroup Accorde l'autorisation d'ajouter un nouveau groupe de clés à CloudFront Écrire
CreateKeyValueStore Accorde l'autorisation de créer un CloudFront KeyValueStore Écrire

key-value-store*

CreateMonitoringSubscription Accorde l'autorisation d'activer des métriques CloudWatch supplémentaires pour la distribution CloudFront spécifiée Les métriques supplémentaires entraînent un surcoût Écrire
CreateOriginAccessControl Accorde l'autorisation de créer un nouveau contrôle d'accès d’origine Écrire
CreateOriginRequestPolicy Accorde l'autorisation d'ajouter une nouvelle politique de demande d'origine à CloudFront Écriture

origin-request-policy*

CreatePublicKey Accorde l'autorisation d'ajouter une nouvelle clé publique à CloudFront Écriture
CreateRealtimeLogConfig Accorde l'autorisation de créer une configuration de journalisation en temps réel Écrire

realtime-log-config*

CreateResponseHeadersPolicy Accorde l'autorisation d'ajouter une nouvelle politique d'en-têtes de réponses à CloudFront Écrire

response-headers-policy*

CreateSavingsPlan [autorisation uniquement] Accorde l'autorisation de créer un nouveau Savings Plan (plan d'épargne) Écrire
CreateStreamingDistribution Accorde l'autorisation de créer une distribution RTMP Écriture

streaming-distribution*

CreateStreamingDistributionWithTags Accorde l'autorisation de créer une distribution RTMP avec des balises Écrire

streaming-distribution*

aws:RequestTag/${TagKey}

aws:TagKeys

DeleteCachePolicy Accorde l'autorisation de supprimer une politique de cache Écriture

cache-policy*

DeleteCloudFrontOriginAccessIdentity Accorde l'autorisation de supprimer une identité d'accès à l'origine CloudFront Écrire

origin-access-identity*

DeleteContinuousDeploymentPolicy Accorde l'autorisation de supprimer une politique de déploiement continu Écrire

continuous-deployment-policy*

DeleteDistribution Accorde l'autorisation de supprimer une distribution Web Écriture

distribution*

DeleteFieldLevelEncryptionConfig Accorde l'autorisation de supprimer une configuration de chiffrement au niveau du champ Écriture

field-level-encryption-config*

DeleteFieldLevelEncryptionProfile Accorde l'autorisation de supprimer un profil de chiffrement au niveau du champ Écriture

field-level-encryption-profile*

DeleteFunction Accorde l'autorisation de supprimer une fonction CloudFront Écriture

function*

DeleteKeyGroup Accorde l'autorisation de supprimer un groupe de clés Écrire
DeleteKeyValueStore Accorde l'autorisation de supprimer un CloudFront KeyValueStore Écrire

key-value-store*

DeleteMonitoringSubscription Accorde l'autorisation de désactiver les métriques CloudWatch supplémentaires pour la distribution CloudFront spécifiée Écrire
DeleteOriginAccessControl Accorde l'autorisation de supprimer un contrôle d'accès d’origine Écrire

origin-access-control*

DeleteOriginRequestPolicy Accorde l'autorisation de supprimer une politique de demande d'origine Écriture

origin-request-policy*

DeletePublicKey Accorde l'autorisation de supprimer une clé publique de CloudFront Écriture
DeleteRealtimeLogConfig Accorde l'autorisation de supprimer une configuration de journalisation en temps réel Écrire

realtime-log-config*

DeleteResponseHeadersPolicy Accorde l'autorisation de supprimer une politique d'en-têtes de réponses Écrire

response-headers-policy*

DeleteStreamingDistribution Accorde l'autorisation de supprimer une distribution RTMP Écriture

streaming-distribution*

DescribeFunction Accorde l'autorisation d'obtenir un résumé de la fonction CloudFront Lire

function*

DescribeKeyValueStore Accorde l'autorisation d’obtenir un résumé de CloudFront KeyValueStore Lire

key-value-store*

GetCachePolicy Accorde l'autorisation d'obtenir la politique de cache Lecture

cache-policy*

GetCachePolicyConfig Accorde l'autorisation d'obtenir la configuration de la politique de cache Lecture

cache-policy*

GetCloudFrontOriginAccessIdentity Accorde l'autorisation d'obtenir les informations relatives à une identité d'accès à l'origine CloudFront Lecture

origin-access-identity*

GetCloudFrontOriginAccessIdentityConfig Accorde l'autorisation d'obtenir les informations de configuration relatives à une identité d'accès à l'origine Cloudfront Lire

origin-access-identity*

GetContinuousDeploymentPolicy Accorde l'autorisation d'obtenir la configuration de la politique de cache Lire

continuous-deployment-policy*

GetContinuousDeploymentPolicyConfig Accorde l'autorisation d'obtenir la configuration de la politique de déploiement continu Lire

continuous-deployment-policy*

GetDistribution Accorde l'autorisation d'obtenir les informations sur une distribution Web Lecture

distribution*

GetDistributionConfig Accorde l'autorisation d'obtenir des informations sur la configuration d'une distribution Lecture

distribution*

GetFieldLevelEncryption Accorde l'autorisation d'obtenir les informations de configuration de chiffrement au niveau du champ Lecture

field-level-encryption-config*

GetFieldLevelEncryptionConfig Accorde l'autorisation d'obtenir les informations de configuration de chiffrement au niveau du champ Lecture

field-level-encryption-config*

GetFieldLevelEncryptionProfile Accorde l'autorisation d'obtenir les informations de configuration de chiffrement au niveau du champ Lecture

field-level-encryption-profile*

GetFieldLevelEncryptionProfileConfig Accorde l'autorisation d'obtenir les informations de configuration du profil de chiffrement au niveau du champ Lecture

field-level-encryption-profile*

GetFunction Accorde l'autorisation d'obtenir le code d'une fonction CloudFront Lecture

function*

GetInvalidation Accorde l'autorisation d'obtenir les informations relatives à une invalidation Lecture

distribution*

GetKeyGroup Accorde l'autorisation d'obtenir un groupe de clés Lecture
GetKeyGroupConfig Accorde l'autorisation d'obtenir une configuration de groupe de clés Lecture
GetMonitoringSubscription Accorde l'autorisation d'obtenir des informations indiquant si des métriques CloudWatch supplémentaires sont activées pour la distribution CloudFront spécifiée Lire
GetOriginAccessControl Accorde l'autorisation d’obtenir un contrôle d'accès d’origine Lire

origin-access-control*

GetOriginAccessControlConfig Accorde l’autorisation d’obtenir la configuration de contrôle d'accès d'origine Lire

origin-access-control*

GetOriginRequestPolicy Accorde l'autorisation d'obtenir la politique de demande d'origine Lecture

origin-request-policy*

GetOriginRequestPolicyConfig Accorde l'autorisation d'obtenir la configuration de la politique de demande d'origine Lecture

origin-request-policy*

GetPublicKey Accorde l'autorisation d'obtenir les informations sur la clé publique Lecture
GetPublicKeyConfig Accorde l'autorisation d'obtenir des informations sur la configuration de la clé publique Lecture
GetRealtimeLogConfig Accorde l'autorisation d'obtenir une configuration de journal en temps réel Lire

realtime-log-config*

GetResponseHeadersPolicy Accorde l'autorisation d'obtenir la politique d'en-têtes de réponses Lire

response-headers-policy*

GetResponseHeadersPolicyConfig Accorde l'autorisation d'obtenir la configuration de la politique d'en-têtes de réponses Lire

response-headers-policy*

GetSavingsPlan [autorisation uniquement] Accorde l'autorisation d’obtenir un Savings Plan (plan d'épargne) Lire
GetStreamingDistribution Accorde l'autorisation d'obtenir les informations sur une distribution RTMP Lecture

streaming-distribution*

GetStreamingDistributionConfig Accorde l'autorisation d'obtenir les informations de configuration d'une distribution de streaming Lecture

streaming-distribution*

ListCachePolicies Accorde l'autorisation de répertorier toutes les politiques de cache créées dans CloudFront pour ce compte Liste
ListCloudFrontOriginAccessIdentities Accorde l'autorisation de répertorier vos identités d'accès à l'origine CloudFront. Liste
ListConflictingAliases Accorde l'autorisation de répertorier tous les alias en conflit avec l'alias donné dans CloudFront Liste

distribution*

ListContinuousDeploymentPolicies Accorde l'autorisation de répertorier toutes les politiques de déploiement continu dans le compte Liste
ListDistributions Accorde l'autorisation de répertorier toutes les distributions associées à votre Compte AWS Liste
ListDistributionsByCachePolicyId Accorde l'autorisation de répertorier les ID de distribution pour les distributions dont le comportement de cache est associé à la politique de cache spécifiée Liste
ListDistributionsByKeyGroup Accorde l'autorisation de répertorier les ID des distributions dont le comportement de cache est associé au groupe de clés spécifié Liste
ListDistributionsByLambdaFunction [autorisation uniquement] Accorde l'autorisation de répertorier les distributions associées à une fonction Lambda Liste
ListDistributionsByOriginRequestPolicyId Accorde l'autorisation de répertorier les ID de distribution pour les distributions dont le comportement de cache est associé à la politique de demande d'origine spécifiée. Liste
ListDistributionsByRealtimeLogConfig Accorde l'autorisation de répertorier les distributions dont le comportement de cache est associé à la configuration de journal en temps réel spécifiée Liste
ListDistributionsByResponseHeadersPolicyId Accorde l'autorisation de répertorier les ID de distribution pour les distributions dont le comportement de cache est associé à la politique d'en-têtes de réponses spécifiée Liste
ListDistributionsByWebACLId Accorde l'autorisation de répertorier les distributions associées à votre Compte AWS avec la liste ACL Web AWS WAF donnée Liste
ListFieldLevelEncryptionConfigs Accorde l'autorisation de répertorier toutes les configurations de chiffrement au niveau du champ qui ont été créées dans CloudFront pour ce compte Liste
ListFieldLevelEncryptionProfiles Accorde l'autorisation de répertorier tous les profils de chiffrement au niveau du champ qui ont été créés dans CloudFront pour ce compte Liste
ListFunctions Accorde l'autorisation d'obtenir une liste des fonctions CloudFront Liste
ListInvalidations Accorde l'autorisation de répertorier vos lots d'invalidation Liste

distribution*

ListKeyGroups Accorde l'autorisation de répertorier tous les groupes de clés créés dans CloudFront pour ce compte Liste
ListKeyValueStores Accorde l'autorisation d’obtenir une liste des CloudFront KeyValueStores Liste
ListOriginAccessControls Accorde l’autorisation de répertorier tous les contrôles d'accès d’origine dans le compte Liste
ListOriginRequestPolicies Accorde l'autorisation de répertorier toutes les politiques de demande d'origine créées dans CloudFront pour ce compte Liste
ListPublicKeys Accorde l'autorisation de répertorier toutes les clés publiques qui ont été ajoutées à CloudFront pour ce compte Liste
ListRateCards [autorisation uniquement] Accorde l’autorisation de répertorier les cartes de tarifs CloudFront pour le compte Liste
ListRealtimeLogConfigs Accorde l'autorisation d'obtenir une liste de configurations de journal en temps réel Liste
ListResponseHeadersPolicies Accorde l'autorisation de répertorier toutes les politiques d'en-têtes de réponses créées dans CloudFront pour ce compte Liste
ListSavingsPlans [autorisation uniquement] Accorde l’autorisation de répertorier les Savings Plans (plans d'épargne) dans le compte Liste
ListStreamingDistributions Accorde l'autorisation de répertorier vos distributions RTMP Liste
ListTagsForResource Accorde l'autorisation de répertorier les balises pour une ressource CloudFront Lire

distribution

ListUsages [autorisation uniquement] Accorde l’autorisation de répertorier l’utilisation de CloudFront Liste
PublishFunction Accorde l'autorisation de publier une fonction CloudFront Écriture

function*

TagResource Accorde l'autorisation d'ajouter des balises à une ressource CloudFront Balisage

distribution

streaming-distribution

aws:RequestTag/${TagKey}

aws:TagKeys

TestFunction Accorde l'autorisation de tester une fonction CloudFront Écriture

function*

UntagResource Accorde l'autorisation de supprimer des balises d'une ressource CloudFront Balisage

distribution

streaming-distribution

aws:TagKeys

UpdateCachePolicy Accorde l'autorisation de mettre à jour une politique de cache Écriture

cache-policy*

UpdateCloudFrontOriginAccessIdentity Accorde l'autorisation de définir la configuration d'une identité d'accès à l'origine CloudFront Écrire

origin-access-identity*

UpdateContinuousDeploymentPolicy Accorde l'autorisation de mettre à jour une politique de déploiement continu Écrire

continuous-deployment-policy*

UpdateDistribution Accorde l'autorisation de mettre à jour une configuration de distribution Web Écriture

distribution*

UpdateFieldLevelEncryptionConfig Accorde l'autorisation de mettre à jour la configuration de chiffrement au niveau du champ Écriture
UpdateFieldLevelEncryptionProfile Accorde l'autorisation de mettre à jour un profil de chiffrement au niveau du champ Écriture

field-level-encryption-profile*

UpdateFunction Accorde l'autorisation de mettre à jour une fonction CloudFront Écriture

function*

UpdateKeyGroup Accorde l'autorisation de mettre à jour un groupe de clés Écrire
UpdateKeyValueStore Accorde l'autorisation de mettre à jour un CloudFront KeyValueStore Écrire

key-value-store*

UpdateOriginAccessControl Accorde l'autorisation de mettre à jour un contrôle d'accès d’origine Écrire

origin-access-control*

UpdateOriginRequestPolicy Accorde l'autorisation de mettre à jour une politique de demande d'origine Écriture

origin-request-policy*

UpdatePublicKey Accorde l'autorisation de mettre à jour les informations de clé publique Écriture
UpdateRealtimeLogConfig Accorde l'autorisation de mettre à jour une configuration de journal en temps réel Écrire

realtime-log-config*

UpdateResponseHeadersPolicy Accorde l'autorisation de mettre à jour une politique d'en-têtes de réponses Écrire

response-headers-policy*

UpdateSavingsPlan [autorisation uniquement] Accorde l'autorisation de mettre à jour un savings plan (plan d'épargne) Écrire
UpdateStreamingDistribution Accorde l'autorisation de mettre à jour une configuration de distribution RTMP Écriture

streaming-distribution*

Types de ressources définis par Amazon CloudFront

Ce service définit les types de ressources suivants, qui peuvent être utilisés dans l' Resource élément des déclarations de politique d'autorisation IAM. Chaque action du tableau Actions identifie les types de ressources pouvant être spécifiés avec cette action. Un type de ressource peut également définir les clés de condition que vous pouvez inclure dans une politique. Ces clés sont affichées dans la dernière colonne du tableau. Pour plus de détails sur les colonnes du tableau suivant, veuillez consulter le tableau Types de ressources.

Types de ressources ARN Clés de condition
distribution arn:${Partition}:cloudfront::${Account}:distribution/${DistributionId}

aws:ResourceTag/${TagKey}

streaming-distribution arn:${Partition}:cloudfront::${Account}:streaming-distribution/${DistributionId}

aws:ResourceTag/${TagKey}

origin-access-identity arn:${Partition}:cloudfront::${Account}:origin-access-identity/${Id}
field-level-encryption-config arn:${Partition}:cloudfront::${Account}:field-level-encryption-config/${Id}
field-level-encryption-profile arn:${Partition}:cloudfront::${Account}:field-level-encryption-profile/${Id}
cache-policy arn:${Partition}:cloudfront::${Account}:cache-policy/${Id}
origin-request-policy arn:${Partition}:cloudfront::${Account}:origin-request-policy/${Id}
realtime-log-config arn:${Partition}:cloudfront::${Account}:realtime-log-config/${Name}
function arn:${Partition}:cloudfront::${Account}:function/${Name}
key-value-store arn:${Partition}:cloudfront::${Account}:key-value-store/${Name}
response-headers-policy arn:${Partition}:cloudfront::${Account}:response-headers-policy/${Id}
origin-access-control arn:${Partition}:cloudfront::${Account}:origin-access-control/${Id}
continuous-deployment-policy arn:${Partition}:cloudfront::${Account}:continuous-deployment-policy/${Id}

Clés de condition pour Amazon CloudFront

Amazon CloudFront définit les clés de condition suivantes que vous pouvez utiliser dans l'élément Condition d'une stratégie IAM. Vous pouvez utiliser ces clés pour affiner les conditions d'application de la déclaration de politique. Pour plus de détails sur les colonnes du tableau suivant, veuillez consulter le tableau Clés de condition.

Pour afficher les clés de condition globales disponibles pour tous les services, consultez Clés de condition globales disponibles.

Clés de condition Description Type
aws:RequestTag/${TagKey} Filtre l'accès en fonction de la présence de paires clé-valeur d'identification dans la demande Chaîne
aws:ResourceTag/${TagKey} Filtre l'accès en fonction des paires clé-valeur d'identification attachées à la ressource. Chaîne
aws:TagKeys Filtre l'accès en fonction de la présence de clés d'identification dans la demande ArrayOfString