View a markdown version of this page

IAM: Tambahkan tag tertentu ke pengguna dengan tag tertentu - AWS Identity and Access Management

Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.

IAM: Tambahkan tag tertentu ke pengguna dengan tag tertentu

Contoh ini menunjukkan cara membuat kebijakan berbasis identitas yang memungkinkan penambahan kunci tag Department dengan nilai tag MarketingDevelopment, atau QualityAssurance ke pengguna IAM. Pengguna tersebut harus sudah menyertakan pasangan kunci tag — nilai. JobFunction = Manager Anda dapat menggunakan kebijakan ini untuk mewajibkan satu manajer hanya dimiliki oleh satu dari tiga departemen. Kebijakan ini menetapkan izin untuk akses terprogram dan konsol. Untuk menggunakan kebijakan ini, ganti kebijakan contoh italicized placeholder text dalam dengan informasi Anda sendiri. Lalu, ikuti petunjuk di buat kebijakan atau ubah kebijakan.

Pernyataan ListTagsForAllUsers memungkinkan melihat tanda untuk semua pengguna di akun Anda.

Kondisi pertama dalam TagManagerWithSpecificDepartment pernyataan menggunakan StringEquals operator kondisi. Kondisi akan kembali sebagai benar bila kedua bagian dari kondisi adalah benar. Pengguna yang akan ditandai harus sudah memiliki tanda JobFunction=Manager. Permintaan itu harus menyertakan kunci tanda Department dengan satu nilai tanda yang terdaftar.

Kondisi kedua menggunakan operator kondisi ForAllValues:StringEquals. Kondisi mengembalikan benar jika semua kunci tanda dalam permintaan sesuai dengan kunci dalam kebijakan. Artinya satu-satunya kunci tanda dalam permintaan tersebut harus Department. Untuk informasi selengkapnya tentang penggunaan ForAllValues, lihat Tetapkan operator untuk kunci konteks multivaluasi.

JSON
{ "Version":"2012-10-17", "Statement": [ { "Sid": "ListTagsForAllUsers", "Effect": "Allow", "Action": [ "iam:ListUserTags", "iam:ListUsers" ], "Resource": "*" }, { "Sid": "TagManagerWithSpecificDepartment", "Effect": "Allow", "Action": "iam:TagUser", "Resource": "*", "Condition": {"StringEquals": { "iam:ResourceTag/JobFunction": "Manager", "aws:RequestTag/Department": [ "Marketing", "Development", "QualityAssurance" ] }, "ForAllValues:StringEquals": {"aws:TagKeys": "Department"} } } ] }