Le traduzioni sono generate tramite traduzione automatica. In caso di conflitto tra il contenuto di una traduzione e la versione originale in Inglese, quest'ultima prevarrà.
Utilizzo di tag con bucket vettoriali S3
Un AWS tag è una coppia chiave-valore che contiene i metadati relativi alle risorse, in questo caso i bucket vettoriali Amazon S3. Puoi taggare i bucket vettoriali S3 quando li crei o gestire i tag sui bucket vettoriali esistenti. Per informazioni generali sui tag, consulta Tagging per l’allocazione dei costi o il controllo degli accessi basato su attributi (ABAC).
Nota
Non sono previsti costi aggiuntivi per l'utilizzo dei tag sui bucket vettoriali oltre alle tariffe di richiesta dell'API S3 standard. Per ulteriori informazioni, consulta Prezzi di Amazon S3
Metodi comuni per utilizzare i tag con i bucket vettoriali
Usa i tag nei bucket vettoriali S3 per:
-
Attribute-based controllo degli accessi (ABAC): ridimensiona le autorizzazioni di accesso e concedi l'accesso ai bucket vettoriali S3 in base ai relativi tag. Per ulteriori informazioni, consulta Utilizzo dei tag per il controllo degli accessi basato su attributi (ABAC).
ABAC per bucket vettoriali S3
I bucket vettoriali Amazon S3 supportano il controllo degli accessi basato sugli attributi (ABAC) tramite tag. Utilizza le chiavi di condizione basate su tag nelle tue AWS organizzazioni, nelle policy di IAM e S3 Vector Bucket. Per le aziende, ABAC in Amazon S3 supporta l'autorizzazione su più account. AWS
Nelle tue policy IAM, puoi controllare l'accesso ai bucket vettoriali S3 in base ai tag del bucket vettoriale utilizzando le seguenti chiavi di condizione globali:
aws:ResourceTag/key-name-
Utilizzare questa chiave per confrontare la coppia chiave-valore del tag specificata nella policy con la coppia chiave-valore associata alla risorsa. Ad esempio, puoi richiedere che l'accesso a una risorsa sia consentito solo se la risorsa dispone di una chiave di tag
Deptcollegata al valoreMarketing. Per ulteriori informazioni, consulta Controllo dell'accesso alle risorse. AWS aws:RequestTag/key-name-
Utilizzare questa chiave per confrontare la coppia chiave-valore del tag passata nella richiesta con la coppia del tag specificata nella policy. Ad esempio, è possibile controllare che la richiesta includa la chiave del tag
Depte che abbia il valoreAccounting. Per ulteriori informazioni, vedere Controllo dell'accesso durante AWS le richieste. È possibile utilizzare questa chiave di condizione per limitare quali coppie chiave-valore di tag possono essere passate durante le operazioni APITagResourceeCreateVectorBucket. aws:TagKeys-
Utilizzare questa chiave per confrontare le chiavi dei tag in una richiesta con quelle specificate nella policy. Nell'utilizzo delle policy per controllare gli accessi tramite tag, è consigliabile utilizzare la chiave di condizione
aws:TagKeysper definire le chiavi di tag ammesse. Per esempi di policy e ulteriori informazioni, consulta Controllo dell’accesso in base alle chiavi di tag. Puoi creare un bucket vettoriale S3 con tag. Per consentire il tagging durante l’operazione APICreateVectorBucket, è necessario creare una policy che comprende entrambe le azionis3vectors:TagResourcees3vectors:CreateVectorBucket. È quindi possibile utilizzare la chiave di condizioneaws:TagKeysper implementare nella richiestaCreateVectorBucketspecifici tag. s3vectors:VectorBucketTag/tag-key-
Usa questa chiave di condizione per concedere autorizzazioni a dati specifici nei bucket vettoriali utilizzando i tag. Questa chiave di condizione agisce sui tag assegnati al bucket vettoriale per tutte le azioni di S3 Vectors. Anche quando crei un indice con tag, questa chiave di condizione agisce sui tag applicati al bucket vettoriale che contiene quell'indice. Ad esempio, potresti richiedere che l'accesso a un bucket sia consentito solo se al bucket è associata la chiave
Depttag con il valore.MarketingQuando si accede agli indici, questa condizione fa riferimento ai tag associati al bucket vettoriale contenente quell'indice, mentreaws:ResourceTag/tag-keyfarà riferimento ai tag dell'indice stesso.
Esempi di politiche ABAC per bucket vettoriali
Vedi i seguenti esempi di politiche ABAC per i bucket vettoriali Amazon S3.
1.1 - Politica IAM per creare o modificare bucket vettoriali con tag specifici
In questa policy IAM, gli utenti o i ruoli con questa policy possono creare bucket vettoriali S3 solo se etichettano il bucket vettoriale con la chiave del tag project e il valore Trinity del tag nella richiesta di creazione del bucket vettoriale. Possono anche aggiungere o modificare tag su bucket vettoriali S3 esistenti purché la richiesta includa la coppia chiave-valore del tag. TagResource project:Trinity Questa politica non concede autorizzazioni di lettura, scrittura o eliminazione sui bucket vettoriali o sui relativi oggetti.
{ "Version": "2012-10-17", "Statement": [ { "Sid": "CreateVectorBucketWithTags", "Effect": "Allow", "Action": [ "s3vectors:CreateVectorBucket", "s3vectors:TagResource" ], "Resource": "*", "Condition": { "StringEquals": { "aws:RequestTag/project": [ "Trinity" ] } } } ] }
1.2 - Politica del bucket vettoriale per limitare le operazioni sul bucket vettoriale utilizzando i tag
In questa policy del bucket vettoriale, i responsabili IAM (utenti e ruoli) possono eseguire operazioni utilizzando l'PutVectorBucketPolicyazione sul bucket vettoriale solo se il valore del tag del bucket vettoriale corrisponde al valore del tag del bucket vettoriale. project project
{ "Version": "2012-10-17", "Statement": [ { "Sid": "AllowObjectOperations", "Effect": "Allow", "Principal": { "AWS": "111122223333" }, "Action": "s3vectors:PutVectorBucketPolicy", "Resource": "arn:aws::s3vectors:us-west-2:111122223333:bucket/amzn-s3-demo-vector-bucket", "Condition": { "StringEquals": { "aws:ResourceTag/project": "${aws:PrincipalTag/project}" } } } ] }
1.3 - Politica IAM per modificare i tag sulle risorse esistenti mantenendo la governance dei tag
In questa policy IAM, i responsabili IAM (utenti o ruoli) possono modificare i tag su un bucket vettoriale solo se il valore del tag del bucket vettoriale corrisponde al valore del project tag del bucket vettoriale. project Solo i quattro tag project e quelli cost-center specificati nelle chiavi di aws:TagKeys condizione sono consentiti per questi bucket vettoriali. environment owner Questo aiuta a rafforzare la governance dei tag, previene le modifiche non autorizzate dei tag e mantiene lo schema di tagging coerente in tutti i bucket vettoriali.
{ "Version": "2012-10-17", "Statement": [ { "Sid": "EnforceTaggingRulesOnModification", "Effect": "Allow", "Action": [ "s3vectors:TagResource" ], "Resource": "arn:aws::s3vectors:us-west-2:111122223333:bucket/*", "Condition": { "StringEquals": { "aws:ResourceTag/project": "${aws:PrincipalTag/project}" }, "ForAllValues:StringEquals": { "aws:TagKeys": [ "project", "environment", "owner", "cost-center" ] } } } ] }
1.4 - Utilizzo di s3vectors: chiave di condizione VectorBucketTag
In questa policy IAM, l'istruzione condition consente l'accesso alle operazioni del bucket vettoriale e dell'indice vettoriale solo se il bucket vettoriale ha la chiave del tag e il valore del tag. Environment Production
{ "Version": "2012-10-17", "Statement": [ { "Sid": "AllowAccessToTaggedBucket", "Effect": "Allow", "Action": "*", "Resource": "arn:aws::s3vectors:us-west-2:111122223333:bucket/*", "Condition": { "StringEquals": { "s3vectors:VectorBucketTag/Environment": "Production" } } } ] }