

Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.

# Kebijakan akses vault
<a name="create-a-vault-access-policy"></a>

Dengan AWS Backup, Anda dapat menetapkan kebijakan ke brankas cadangan dan sumber daya yang dikandungnya. Menetapkan kebijakan memungkinkan Anda melakukan hal-hal seperti memberikan akses kepada pengguna untuk membuat rencana cadangan dan pencadangan sesuai permintaan, tetapi membatasi kemampuan mereka untuk menghapus titik pemulihan setelah dibuat.

Untuk informasi tentang menggunakan kebijakan untuk memberikan atau membatasi akses ke sumber daya, lihat [ Identity-Based Kebijakan dan Resource-Based Kebijakan ](https://docs.aws.amazon.com/IAM/latest/UserGuide/access_policies_identity-vs-resource.html) di Panduan * * Pengguna IAM. Anda juga dapat mengontrol akses menggunakan tag.

Anda dapat menggunakan kebijakan contoh berikut sebagai panduan untuk membatasi akses ke sumber daya saat Anda bekerja dengan bran AWS Backup kas. Tidak seperti IAM-based kebijakan lain, kebijakan AWS Backup akses tidak mendukung wildcard di `Action` kunci.

Untuk daftar Nama Sumber Daya Amazon (ARN) yang dapat Anda gunakan untuk mengidentifikasi titik pemulihan untuk jenis sumber daya yang berbeda, lihat [AWS Backup ARN sumber daya](access-control.md#resource-arns-table) untuk ARN titik pemulihan khusus sumber daya.

Kebijakan akses Vault hanya mengontrol akses pengguna ke AWS Backup API. Beberapa jenis cadangan, seperti snapshot Amazon Elastic Block Store (Amazon EBS) dan Amazon Relational Database Service (Amazon RDS), juga dapat diakses menggunakan API layanan tersebut. Anda dapat membuat kebijakan akses terpisah di IAM yang mengontrol akses ke API tersebut untuk sepenuhnya mengontrol akses ke jenis cadangan tersebut.

Terlepas dari kebijakan akses AWS Backup vault, akses lintas akun untuk tindakan apa pun selain `backup:CopyIntoBackupVault` akan ditolak; yaitu, AWS Backup akan menolak permintaan lain dari akun yang berbeda dari akun sumber daya yang direferensikan. Pembatasan ini berlaku untuk kebijakan akses vault pada brankas cadangan standar dan logis dengan celah udara. Vault dengan lubang udara secara logis juga mendukung berbagi lintas akun melalui AWS Resource Access Manager (RAM), yang memungkinkan operasi seperti pemulihan melalui mekanisme terpisah di luar kebijakan akses vault. Untuk informasi selengkapnya, lihat [Vault yang terisolasi secara logis](logicallyairgappedvault.md).

**Topics**
+ [Menolak akses ke jenis sumber daya di brankas cadangan](#deny-access-to-ebs-snapshots)
+ [Tolak akses ke brankas cadangan](#deny-access-to-a-backup-vault)
+ [Tolak akses untuk menghapus titik pemulihan di brankas cadangan](#deny-access-to-delete-recovery-points)

## Menolak akses ke jenis sumber daya di brankas cadangan
<a name="deny-access-to-ebs-snapshots"></a>

Kebijakan ini menolak akses ke operasi API yang ditentukan untuk semua snapshot Amazon EBS di brankas cadangan.

------
#### [ JSON ]

****  

```
{
  "Version":"2012-10-17",		 	 	 
  "Statement": [
    {
      "Sid": "DenyRecoveryPointOperations",
      "Effect": "Deny",
      "Principal": {
        "AWS": "arn:aws:iam::{{111122223333}}:role/{{MyRole}}"
      },
      "Action": [
        "backup:UpdateRecoveryPointLifecycle",
        "backup:DescribeRecoveryPoint",
        "backup:DeleteRecoveryPoint",
        "backup:GetRecoveryPointRestoreMetadata",
        "backup:StartRestoreJob"
      ],
      "Resource": [
        "arn:aws:ec2:*:*:snapshot/*"
      ]
    }
  ]
}
```

------

## Tolak akses ke brankas cadangan
<a name="deny-access-to-a-backup-vault"></a>

Kebijakan ini menolak akses ke operasi API tertentu yang menargetkan brankas cadangan.

------
#### [ JSON ]

****  

```
{
  "Version":"2012-10-17",		 	 	 
  "Statement": [
    {
      "Sid": "DenyBackupVaultOperations",
      "Effect": "Deny",
      "Principal": {
        "AWS": "arn:aws:iam::{{123456789012}}:role/{{MyRole}}"
      },
      "Action": [
        "backup:DescribeBackupVault",
        "backup:DeleteBackupVault",
        "backup:PutBackupVaultAccessPolicy",
        "backup:DeleteBackupVaultAccessPolicy",
        "backup:GetBackupVaultAccessPolicy",
        "backup:StartBackupJob",
        "backup:GetBackupVaultNotifications",
        "backup:PutBackupVaultNotifications",
        "backup:DeleteBackupVaultNotifications",
        "backup:ListRecoveryPointsByBackupVault"
      ],
      "Resource": "arn:aws:backup:{{us-east-1}}:{{123456789012}}:backup-vault:{{backup vault name}}"
    }
  ]
}
```

------

## Tolak akses untuk menghapus titik pemulihan di brankas cadangan
<a name="deny-access-to-delete-recovery-points"></a>

Akses ke brankas dan kemampuan untuk menghapus titik pemulihan yang tersimpan di dalamnya ditentukan oleh akses yang Anda berikan kepada pengguna Anda.

Ikuti langkah-langkah berikut untuk membuat kebijakan akses berbasis sumber daya pada brankas cadangan yang mencegah penghapusan cadangan apa pun di brankas cadangan.

**Untuk membuat kebijakan akses berbasis sumber daya pada brankas cadangan**

1. Masuk ke Konsol Manajemen AWS, dan buka AWS Backup konsol di [ https://console.aws.amazon.com/backup](https://console.aws.amazon.com/backup).

1. Di panel navigasi di sebelah kiri, pilih ** Backup vault**.

1. Pilih brankas cadangan dalam daftar.

1. Di ** bagian kebijakan ** akses, tempel contoh JSON berikut. Kebijakan ini mencegah siapa pun yang bukan kepala sekolah menghapus titik pemulihan di brankas cadangan target.

------
#### [ JSON ]

****  

   ```
   {
       "Version":"2012-10-17",		 	 	 
       "Statement": [
           {
               "Effect": "Deny",
               "Principal": "*",
               "Action": "backup:DeleteRecoveryPoint",
               "Resource": "*",
               "Condition": {
                   "StringNotEquals": {
                       "aws:userId": [
                          "{{AIDA1234567890EXAMPLE}}",
                          "{{AROA1234567890EXAMPLE:my-role-session}}",
                          "{{AROA1234567890EXAMPLE:*}}",
                          "{{112233445566}}"
                       ]
                   }
               }
           }
       ]
   }
   ```

------

   Untuk mengizinkan daftar identitas IAM menggunakan ARN mereka, gunakan kunci kondisi `aws:PrincipalArn` global dalam contoh berikut.

------
#### [ JSON ]

****  

   ```
   {
     "Version":"2012-10-17",		 	 	 
     "Statement": [
       {
         "Sid": "DenyDeleteRecoveryPoint",
         "Effect": "Deny",
         "Principal": "*",
         "Action": "backup:DeleteRecoveryPoint",
         "Resource": "*",
         "Condition": {
           "ArnNotEquals": {
             "aws:PrincipalArn": [
               "arn:aws:iam::{{112233445566}}:role/{{mys3role}}",
               "arn:aws:iam::{{112233445566}}:user/{{shaheer}}",
               "arn:aws:iam::{{112233445566}}:root"
             ]
           }
         }
       }
     ]
   }
   ```

------

   Untuk informasi tentang mendapatkan ID unik untuk entitas IAM, lihat Mendap [ atkan pengenal unik ](https://docs.aws.amazon.com/IAM/latest/UserGuide/reference_identifiers.html#identifiers-get-unique-id) di Panduan Pengguna * IAM. *

   Jika Anda ingin membatasi ini ke jenis sumber daya tertentu, alih-alih`"Resource": "*"`, Anda dapat secara eksplisit menyertakan jenis titik pemulihan untuk ditolak. Misalnya, untuk snapshot Amazon EBS, ubah jenis sumber daya menjadi berikut ini.

   ```
   "Resource": ["arn:aws:ec2:*:*:snapshot/*"]
   ```

1. Pilih **Lampirkan kebijakan**.