

Le traduzioni sono generate tramite traduzione automatica. In caso di conflitto tra il contenuto di una traduzione e la versione originale in Inglese, quest'ultima prevarrà.

# Utilizzo dei tag con le tabelle S3
<a name="table-tagging"></a>

Un AWS tag è una coppia chiave-valore che contiene metadati sulle risorse, in questo caso le tabelle Amazon S3. Puoi etichettare le tabelle S3 quando le crei o gestire i tag sulle tabelle esistenti. Per informazioni generali sui tag, consulta [Tagging per l’allocazione dei costi o il controllo degli accessi basato su attributi (ABAC)](tagging.md).

**Nota**  
Non sono previsti costi aggiuntivi per l'utilizzo dei tag sulle tabelle oltre alle tariffe di richiesta dell'API S3 standard. Per ulteriori informazioni, consulta [Prezzi di Amazon S3](https://aws.amazon.com/s3/pricing/).

## Modi comuni per utilizzare i tag con le tabelle
<a name="common-ways-to-use-tags-table"></a>

Usa i tag sulle tue tabelle S3 per:

1. **Allocazione dei costi**: tieni traccia dei costi di archiviazione in base ai tag della tabella. Gestione costi e fatturazione AWS Per ulteriori informazioni, consultare [Utilizzo dei tag per l’allocazione dei costi](https://docs.aws.amazon.com/AmazonS3/latest/userguide/tagging.html#using-tags-for-cost-allocation).

1. **Attribute-based controllo degli accessi (ABAC)**: ridimensiona le autorizzazioni di accesso e concedi l'accesso alle tabelle S3 in base ai relativi tag. Per ulteriori informazioni, consulta [Utilizzo dei tag per ABAC](https://docs.aws.amazon.com/AmazonS3/latest/userguide/tagging.html#using-tags-for-abac).

**Nota**  
È possibile utilizzare gli stessi tag sia per l’allocazione dei costi che per il controllo degli accessi.

### ABAC per tabelle S3
<a name="abac-for-tables"></a>

Le tabelle Amazon S3 supportano il controllo degli accessi basato sugli attributi (ABAC) tramite tag. Utilizza le chiavi di condizione basate su tag nelle policy delle tue AWS organizzazioni, AWS Identity and Access Management (IAM) e delle tabelle S3. ABAC in Amazon S3 supporta l'autorizzazione su più account. AWS 

Nelle tue policy IAM, puoi controllare l'accesso alle tabelle S3 in base ai tag della tabella utilizzando la chiave di `s3tables:TableBucketTag/tag-key` condizione o le chiavi di condizione [AWS globali](https://docs.aws.amazon.com/IAM/latest/UserGuide/reference_policies_condition-keys.html#condition-keys-tagkeys):`aws:ResourceTag/key-name`,, `aws:RequestTag/key-name` o. `aws:TagKeys` 

#### era: ResourceTag/key-name
<a name="table-condition-key-resource-tag"></a>

Usa questa chiave di condizione per confrontare la coppia chiave-valore del tag specificata nella policy con la coppia chiave-valore associata alla risorsa. Ad esempio, potresti richiedere che l'accesso a una tabella sia consentito solo se la tabella ha la chiave `Department` tag con il valore. `Marketing`

Questa chiave di condizione si applica alle azioni sulla tabella eseguite utilizzando la console Amazon S3, l'interfaccia a riga di AWS comando (CLI), le API S3 o gli SDK. AWS 

Per un esempio di policy, consulta [1.1 - politica della tabella per limitare le operazioni sulla tabella utilizzando i tag](#example-policy-table-resource-tag).

Per ulteriori esempi di policy e ulteriori informazioni, consulta [ Controlling access to AWS resources ](https://docs.aws.amazon.com/IAM/latest/UserGuide/access_tags.html#access_tags_control-resources) nella Guida per l'utente. *AWS Identity and Access Management *

**Nota**  
Per le azioni eseguite sulle tabelle, questa chiave di condizione agisce sui tag applicati alla tabella e non sui tag applicati al bucket della tabella contenente la tabella. Usa `s3tables:TableBucketTag/tag-key` invece se desideri che le tue politiche ABAC agiscano sui tag del bucket della tabella quando esegui le azioni sulla tabella. 

#### leggi: RequestTag/key-name
<a name="table-condition-key-request-tag"></a>

Usa questa chiave di condizione per confrontare la coppia chiave-valore del tag passata nella richiesta con la coppia di tag specificata nella policy. Ad esempio, puoi verificare se la richiesta di etichettare una tabella include la chiave del tag `Department` e se ha il valore. `Accounting` 

Questa chiave di condizione si applica quando le chiavi dei tag vengono passate in una richiesta di operazione `TagResource` o `CreateTable` API o quando si tagga o si crea una tabella con tag utilizzando la console Amazon S3, l'interfaccia a riga di AWS comando (CLI) o gli SDK. AWS 

Per un esempio di policy, consulta [1.2 - Politica IAM per creare o modificare tabelle con tag specifici](#example-policy-table-request-tag).

Per ulteriori esempi di policy e ulteriori informazioni, consulta [ Controllare l'accesso durante AWS le richieste ](https://docs.aws.amazon.com/IAM/latest/UserGuide/access_tags.html#access_tags_control-requests) nella Guida per l'utente. *AWS Identity and Access Management *

#### è stato: TagKeys
<a name="table-condition-key-tag-keys"></a>

Usa questa chiave di condizione per confrontare le chiavi dei tag in una richiesta con le chiavi specificate nella policy per definire a quali chiavi di tag è consentito l'accesso. Ad esempio, per consentire l'etichettatura durante l'`CreateTable`azione, è necessario creare una policy che consenta `s3tables:TagResource` sia le `s3tables:CreateTable` azioni che. È quindi possibile utilizzare la chiave di `aws:TagKeys` condizione per imporre che nella richiesta vengano utilizzati solo tag specifici. `CreateTable` 

Questa chiave di condizione si applica quando le chiavi dei tag vengono passate in operazioni a `TagResource``UntagResource`,, o `CreateTable` API o quando si tagga, deseleziona o si crea una tabella con tag utilizzando l'interfaccia a riga di AWS comando (CLI) o gli SDK. AWS 

Per un esempio di policy, consulta [1.3 - Politica IAM per controllare la modifica dei tag sulle risorse esistenti mantenendo la governance dei tag](#example-policy-table-tag-keys).

Per ulteriori politiche di esempio e ulteriori informazioni, vedere [ Controllo dell'accesso in base alle chiavi ](https://docs.aws.amazon.com/IAM/latest/UserGuide/access_tags.html#access_tags_control-tag-keys) dei tag nella Guida per l'utente. *AWS Identity and Access Management *

#### s3tables: TableBucketTag/tag-key
<a name="table-bucket-tag-condition-key"></a>

Usa questa chiave di condizione per concedere autorizzazioni a dati specifici nei bucket di tabelle utilizzando i tag. Questa chiave di condizione agisce, in gran parte, sui tag assegnati al bucket di tabelle per tutte le azioni delle tabelle S3. Anche quando si crea una tabella con tag, questa chiave di condizione agisce sui tag applicati al bucket della tabella che contiene quella tabella. Le eccezioni sono: 
+ Quando si crea un bucket di tabella con tag, questa chiave di condizione agisce sui tag nella richiesta.

Per un esempio di policy, consulta [1.4 - Utilizzo della chiave s3tables: condition TableBucketTag](#example-policy-table-bucket-tag-tables).

#### Esempi di politiche ABAC per le tabelle
<a name="example-table-abac-policies"></a>

Vedi il seguente esempio di politiche ABAC per le tabelle Amazon S3.

**Nota**  
Se disponi di una policy basata sulle risorse IAM o S3 Tables che limita gli utenti IAM e i ruoli IAM in base ai tag principali, devi allegare gli stessi tag principali al ruolo IAM utilizzato da Lake Formation per accedere ai tuoi dati Amazon S3 (ad esempio LakeFormationDataAccessRole) e concedere a questo ruolo le autorizzazioni necessarie. Ciò è necessario affinché la politica di controllo degli accessi basata su tag funzioni correttamente con l'integrazione analitica di S3 Tables. 

##### 1.1 - politica della tabella per limitare le operazioni sulla tabella utilizzando i tag
<a name="example-policy-table-resource-tag"></a>

In questa politica della tabella, i principali IAM specificati (utenti e ruoli) possono eseguire l'`GetTable`azione solo se il valore del `project` tag della tabella corrisponde al valore del `project` tag del principale.

```
{
  "Version": "2012-10-17",		 	 	 
  "Statement": [
    {
      "Sid": "AllowGetTable",
      "Effect": "Allow",
      "Principal": {
        "AWS": "{{111122223333}}"
      },
      "Action": "s3tables:GetTable",
      "Resource": "arn:aws::s3tables:{{us-west-2}}:{{111122223333}}:bucket/{{amzn-s3-demo-table-bucket}}/{{my_example_tab;e}}",
      "Condition": {
        "StringEquals": {
          "aws:ResourceTag/{{project}}": "${aws:PrincipalTag/{{project}}}"
        }
      }
    }
  ]
}
```

##### 1.2 - Politica IAM per creare o modificare tabelle con tag specifici
<a name="example-policy-table-request-tag"></a>

In questa policy IAM, gli utenti o i ruoli con questa policy possono creare tabelle S3 solo se etichettano la tabella con la chiave `project` e il valore del tag `Trinity` nella richiesta di creazione della tabella. Possono anche aggiungere o modificare tag su tabelle S3 esistenti purché la `TagResource` richiesta includa la coppia chiave-valore del tag. `project:Trinity` Questa policy non concede autorizzazioni di lettura, scrittura o eliminazione sulle tabelle o sui relativi oggetti. 

```
{
  "Version": "2012-10-17",		 	 	 
  "Statement": [
    {
      "Sid": "CreateTableWithTags",
      "Effect": "Allow",
      "Action": [
        "s3tables:CreateTable",
        "s3tables:TagResource"
      ],
      "Resource": "*",
      "Condition": {
        "StringEquals": {
          "aws:RequestTag/{{project}}": [
            "{{Trinity}}"
          ]
        }
      }
    }
  ]
}
```

##### 1.3 - Politica IAM per controllare la modifica dei tag sulle risorse esistenti mantenendo la governance dei tag
<a name="example-policy-table-tag-keys"></a>

In questa policy IAM, i principali IAM (utenti o ruoli) possono modificare i tag su una tabella solo se il valore del `project` tag della tabella corrisponde al valore del tag del `project` principale. Per queste tabelle sono consentiti solo i quattro tag `project` `environment``owner`, e `cost-center` specificati nelle chiavi di `aws:TagKeys` condizione. Questo aiuta a far rispettare la governance dei tag, impedisce modifiche non autorizzate ai tag e mantiene lo schema di tagging coerente in tutte le tabelle.

```
{
  "Version": "2012-10-17",		 	 	 
  "Statement": [
    {
      "Sid": "EnforceTaggingRulesOnModification",
      "Effect": "Allow",
      "Action": [
        "s3tables:TagResource",
        "s3tables:UntagResource"
      ],
      "Resource": "arn:aws::s3tables:{{us-west-2}}:{{111122223333}}:bucket/{{amzn-s3-demo-table-bucket}}/{{my_example_table}}",
      "Condition": {
        "StringEquals": {
          "aws:ResourceTag/project": "${aws:PrincipalTag/project}"
        },
        "ForAllValues:StringEquals": {
          "aws:TagKeys": [
            "{{project}}",
            "{{environment}}",
            "{{owner}}",
            "{{cost-center}}"
          ]
        }
      }
    }
  ]
}
```

##### 1.4 - Utilizzo della chiave s3tables: condition TableBucketTag
<a name="example-policy-table-bucket-tag-tables"></a>

In questa policy IAM, l'istruzione condition consente l'accesso ai dati del bucket della tabella solo se il bucket della tabella ha la chiave `Environment` e il valore del tag. `Production` `s3tables:TableBucketTag/<tag-key>`Si differenzia dalla chiave di `aws:ResourceTag/<tag-key>` condizione perché, oltre a controllare l'accesso ai bucket di tabelle in base ai relativi tag, consente di controllare l'accesso alle tabelle in base ai tag presenti nel bucket di tabella principale.

```
{
  "Version": "2012-10-17",		 	 	 
  "Statement": [
    {
      "Sid": "AllowAccessToSpecificTables",
      "Effect": "Allow",
      "Action": "*",
      "Resource": "arn:aws::s3tables:{{us-west-2}}:{{111122223333}}:bucket/{{amzn-s3-demo-table-bucket}}/*",
      "Condition": {
        "StringEquals": {
          "s3tables:TableBucketTag/Environment": "Production"
        }
      }
    }
  ]
}
```

## Gestione dei tag per le tabelle
<a name="table-working-with-tags"></a>

Puoi aggiungere o gestire tag per le tabelle S3 utilizzando la console Amazon S3, l'interfaccia a riga di AWS comando (CLI), AWS gli SDK o utilizzando le API S3:,, e. [ TagResource ](https://docs.aws.amazon.com/AmazonS3/latest/API/API_control_TagResource.html) [ UntagResource ](https://docs.aws.amazon.com/AmazonS3/latest/API/API_control_UntagResource.html) [ ListTagsForResource ](https://docs.aws.amazon.com/AmazonS3/latest/API/API_control_ListTagsForResource.html) Per ulteriori informazioni, consulta:

**Topics**
+ [Modi comuni per utilizzare i tag con le tabelle](#common-ways-to-use-tags-table)
+ [Gestione dei tag per le tabelle](#table-working-with-tags)
+ [Creazione di tabelle con tag](table-create-tag.md)
+ [Aggiungere un tag a una tabella](table-tag-add.md)
+ [Visualizzazione dei tag delle tabelle](table-tag-view.md)
+ [Eliminazione di un tag da una tabella](table-tag-delete.md)