Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.
Menggunakan tag dengan ember vektor S3
AWS Tag adalah pasangan nilai kunci yang menyimpan metadata tentang sumber daya, dalam hal ini bucket vektor Amazon S3. Anda dapat menandai bucket vektor S3 saat Anda membuatnya atau mengelola tag pada bucket vektor yang ada. Untuk informasi umum tentang tag, lihatPenandaan untuk alokasi biaya atau kontrol akses berbasis atribut (ABAC).
catatan
Tidak ada biaya tambahan untuk menggunakan tag pada bucket vektor di luar tarif permintaan API S3 standar. Untuk informasi selengkapnya, lihat Harga Amazon S3
Cara umum untuk menggunakan tag dengan ember vektor
Gunakan tag pada bucket vektor S3 Anda untuk:
-
Attribute-based kontrol akses (ABAC) - Skala izin akses dan berikan akses ke bucket vektor S3 berdasarkan tag mereka. Untuk informasi selengkapnya, lihat Menggunakan tag untuk kontrol akses berbasis atribut (ABAC).
ABAC untuk ember vektor S3
Bucket vektor Amazon S3 mendukung kontrol akses berbasis atribut (ABAC) menggunakan tag. Gunakan kunci kondisi berbasis tag di AWS organisasi, IAM, dan kebijakan bucket vektor S3 Anda. Untuk perusahaan, ABAC inAmazon S3 mendukung otorisasi di beberapa akun. AWS
Dalam kebijakan IAM, Anda dapat mengontrol akses ke bucket vektor S3 berdasarkan tag bucket vektor dengan menggunakan kunci kondisi global berikut:
aws:ResourceTag/key-name-
Gunakan kunci ini untuk membandingkan pasangan nilai kunci tag yang Anda tentukan dalam kebijakan dengan pasangan nilai kunci yang dilampirkan ke sumber daya. Misalnya, Anda dapat meminta agar akses ke sumber daya hanya diperbolehkan jika sumber daya memiliki kunci tanda yang dilampirkan
Deptdengan nilaiMarketing. Untuk informasi selengkapnya, lihat Mengontrol akses ke AWS sumber daya. aws:RequestTag/key-name-
Gunakan kunci ini untuk membandingkan pasangan nilai kunci tanda yang diteruskan dalam permintaan dengan pasangan tanda yang Anda sebutkan dalam kebijakan. Misalnya, Anda dapat memeriksa apakah permintaan tersebut menyertakan kunci tanda
Deptdan memiliki nilaiAccounting. Untuk informasi selengkapnya, lihat Mengontrol akses selama AWS permintaan. Anda dapat menggunakan kunci kondisi ini untuk membatasi pasangan nilai kunci tag mana yang dapat diteruskan selama operasiTagResourcedanCreateVectorBucketAPI. aws:TagKeys-
Gunakan kunci ini untuk membandingkan kunci tanda dalam permintaan dengan kunci yang Anda sebutkan dalam kebijakan. Sebaiknya saat Anda menggunakan kebijakan untuk mengontrol akses menggunakan tag, gunakan tombol
aws:TagKeyskondisi untuk menentukan kunci tag apa yang diizinkan. Misalnya kebijakan dan informasi selengkapnya, lihat Mengontrol akses berdasarkan kunci tag. Anda dapat membuat bucket vektor S3 dengan tag. Untuk mengizinkan penandaan selama operasiCreateVectorBucketAPI, Anda harus membuat kebijakan yang mencakups3vectors:CreateVectorBuckettindakans3vectors:TagResourcedan tindakan. Anda kemudian dapat menggunakan kunciaws:TagKeyskondisi untuk menerapkan menggunakan tag tertentu dalamCreateVectorBucketpermintaan. s3vectors:VectorBucketTag/tag-key-
Gunakan kunci kondisi ini untuk memberikan izin ke data tertentu dalam bucket vektor menggunakan tag. Kunci kondisi ini bekerja pada tag yang ditetapkan ke bucket vektor untuk semua tindakan Vektor S3. Bahkan saat Anda membuat indeks dengan tag, kunci kondisi ini bekerja pada tag yang diterapkan pada bucket vektor yang berisi indeks tersebut. Misalnya, Anda dapat meminta akses ke bucket hanya diizinkan jika bucket memiliki kunci tag terlampir
Deptdengan nilainyaMarketing. Saat mengakses indeks, kondisi ini mereferensikan tag yang terkait dengan bucket vektor yang berisi indeks itu, sedangkanaws:ResourceTag/tag-keyakan mereferensikan tag indeks itu sendiri.
Contoh kebijakan ABAC untuk bucket vektor
Lihat contoh kebijakan ABAC berikut untuk bucket vektor Amazon S3.
1.1 - Kebijakan IAM untuk membuat atau memodifikasi bucket vektor dengan tag tertentu
Dalam kebijakan IAM ini, pengguna atau peran dengan kebijakan ini hanya dapat membuat bucket vektor S3 jika mereka menandai bucket vektor dengan kunci tag project dan nilai tag Trinity dalam permintaan pembuatan bucket vektor. Mereka juga dapat menambahkan atau memodifikasi tag pada bucket vektor S3 yang ada selama TagResource permintaan tersebut menyertakan pasangan nilai kunci tag. project:Trinity Kebijakan ini tidak memberikan izin baca, tulis, atau hapus pada bucket vektor atau objeknya.
{ "Version": "2012-10-17", "Statement": [ { "Sid": "CreateVectorBucketWithTags", "Effect": "Allow", "Action": [ "s3vectors:CreateVectorBucket", "s3vectors:TagResource" ], "Resource": "*", "Condition": { "StringEquals": { "aws:RequestTag/project": [ "Trinity" ] } } } ] }
1.2 - Kebijakan bucket vektor untuk membatasi operasi pada bucket vektor menggunakan tag
Dalam kebijakan bucket vektor ini, prinsipal IAM (pengguna dan peran) dapat melakukan operasi menggunakan PutVectorBucketPolicy aksi pada bucket vektor hanya jika nilai tag bucket vektor cocok dengan nilai project tag prinsipal. project
{ "Version": "2012-10-17", "Statement": [ { "Sid": "AllowObjectOperations", "Effect": "Allow", "Principal": { "AWS": "111122223333" }, "Action": "s3vectors:PutVectorBucketPolicy", "Resource": "arn:aws::s3vectors:us-west-2:111122223333:bucket/amzn-s3-demo-vector-bucket", "Condition": { "StringEquals": { "aws:ResourceTag/project": "${aws:PrincipalTag/project}" } } } ] }
1.3 - Kebijakan IAM untuk memodifikasi tag pada sumber daya yang ada mempertahankan tata kelola penandaan
Dalam kebijakan IAM ini, prinsipal IAM (pengguna atau peran) dapat memodifikasi tag pada bucket vektor hanya jika nilai tag bucket vektor cocok dengan nilai project tag prinsipal. project Hanya empat tagproject,, environmentowner, dan cost-center ditentukan dalam tombol aws:TagKeys kondisi yang diizinkan untuk ember vektor ini. Ini membantu menegakkan tata kelola tag, mencegah modifikasi tag yang tidak sah, dan menjaga skema penandaan tetap konsisten di seluruh bucket vektor Anda.
{ "Version": "2012-10-17", "Statement": [ { "Sid": "EnforceTaggingRulesOnModification", "Effect": "Allow", "Action": [ "s3vectors:TagResource" ], "Resource": "arn:aws::s3vectors:us-west-2:111122223333:bucket/*", "Condition": { "StringEquals": { "aws:ResourceTag/project": "${aws:PrincipalTag/project}" }, "ForAllValues:StringEquals": { "aws:TagKeys": [ "project", "environment", "owner", "cost-center" ] } } } ] }
1.4 - Menggunakan s3vectors: tombol kondisi VectorBucketTag
Dalam kebijakan IAM ini, pernyataan kondisi mengizinkan akses ke operasi bucket vektor dan indeks vektor hanya jika bucket vektor memiliki kunci tag Environment dan nilai Production tag.
{ "Version": "2012-10-17", "Statement": [ { "Sid": "AllowAccessToTaggedBucket", "Effect": "Allow", "Action": "*", "Resource": "arn:aws::s3vectors:us-west-2:111122223333:bucket/*", "Condition": { "StringEquals": { "s3vectors:VectorBucketTag/Environment": "Production" } } } ] }