View a markdown version of this page

Resource-based kebijakan untuk Tabel S3 - Amazon Simple Storage Service

Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.

Resource-based kebijakan untuk Tabel S3

S3 Tables menyediakan kebijakan berbasis sumber daya untuk mengelola akses ke bucket tabel dan tabel: kebijakan bucket tabel dan kebijakan tabel. Anda dapat menggunakan kebijakan bucket tabel untuk memberikan izin akses API di bucket tabel, namespace, atau tingkat tabel. Izin yang dilampirkan ke bucket tabel dapat diterapkan ke semua tabel dalam bucket atau ke tabel tertentu dalam bucket, tergantung pada definisi kebijakan. Anda dapat menggunakan kebijakan tabel untuk memberikan izin di tingkat tabel.

Ketika Tabel S3 menerima permintaan, pertama-tama memverifikasi bahwa pemohon memiliki izin yang diperlukan. Ini mengevaluasi semua kebijakan akses yang relevan, kebijakan pengguna, dan kebijakan berbasis sumber daya dalam memutuskan apakah akan mengotorisasi permintaan (kebijakan pengguna IAM, kebijakan peran IAM, kebijakan bucket tabel, dan kebijakan tabel). Misalnya, jika kebijakan bucket tabel memberikan izin kepada pengguna untuk melakukan semua tindakan pada tabel dalam bucket (termasukDeleteTable), tetapi tabel individual memiliki kebijakan tabel yang menolak DeleteTable tindakan untuk semua pengguna, maka pengguna tidak dapat menghapus tabel.

Topik berikut mencakup contoh kebijakan tabel dan tabel bucket. Untuk menggunakan kebijakan ini, ganti user input placeholders dengan informasi Anda sendiri.

catatan
  • Setiap kebijakan yang memberikan izin untuk memodifikasi tabel harus menyertakan izin GetTableMetadataLocation untuk mengakses file root tabel. Untuk informasi selengkapnya, lihat GetTableMetadataLocation.

  • Setiap kali Anda melakukan aktivitas menulis atau menghapus di tabel, sertakan izin ke UpdateTableMetadataLocation dalam kebijakan akses Anda.

  • Sebaiknya gunakan kebijakan bucket tabel untuk mengatur akses ke tindakan tingkat bucket dan kebijakan tabel untuk mengatur akses ke tindakan tingkat tabel. Jika Anda ingin menentukan kumpulan izin yang sama di beberapa tabel, sebaiknya gunakan kebijakan bucket tabel.

Contoh 1: Kebijakan bucket tabel memungkinkan akses ke PutBucketMaintenanceConfiguration bucket di akun

Contoh kebijakan bucket tabel berikut memungkinkan IAM data steward menghapus objek yang tidak direferensikan untuk semua bucket di akun dengan mengizinkan akses ke. PutBucketMaintenanceConfiguration

JSON
{ "Version":"2012-10-17", "Statement": [ { "Effect": "Allow", "Principal": { "AWS": "arn:aws:iam::111122223333:role/datasteward" }, "Action": [ "s3tables:PutTableBucketMaintenanceConfiguration" ], "Resource": "arn:aws:s3tables:us-east-1:111122223333:bucket/*" } ] }

Contoh 2: Kebijakan bucket tabel untuk memungkinkan akses baca (SELECT) ke tabel yang disimpan di nam espace hr

Berikut contoh kebijakan bucket tabel memungkinkan Jane, pengguna dari Akun AWS ID 123456789012 untuk mengakses tabel yang disimpan dalam hr namespace dalam bucket tabel.

JSON
{ "Version":"2012-10-17", "Statement": [ { "Effect": "Allow", "Principal": { "AWS": "arn:aws:iam::123456789012:user/Jane" }, "Action": [ "s3tables:GetTableData", "s3tables:GetTableMetadataLocation" ], "Resource": "arn:aws:s3tables:us-east-1:111122223333:bucket/amzn-s3-demo-table-bucket/table/*", "Condition": { "StringLike": { "s3tables:namespace": "hr" } } } ] }

Contoh 3: Kebijakan tabel untuk mengizinkan pengguna menghapus tabel

Berikut contoh kebijakan tabel yang memungkinkan peran IAM data steward untuk menghapus tabel.

JSON
{ "Version":"2012-10-17", "Id": "DeleteTable", "Statement": [ { "Effect": "Allow", "Principal": { "AWS": "arn:aws:iam::111122223333:role/datasteward" }, "Action": [ "s3tables:DeleteTable", "s3tables:UpdateTableMetadataLocation", "s3tables:PutTableData", "s3tables:GetTableMetadataLocation" ], "Resource": "arn:aws:s3tables:us-east-1:111122223333:bucket/amzn-s3-demo-bucket/table/tableUUID" } ] }