AWS IoT SiteWise 基于身份的策略示例 - AWS IoT SiteWise

本文属于机器翻译版本。若本译文内容与英语原文存在差异,则一律以英文原文为准。

AWS IoT SiteWise 基于身份的策略示例

默认情况下,实体(用户和角色)无权创建或修改 AWS IoT SiteWise 资源。他们也无法使用 AWS Management Console、 AWS Command Line Interface (AWS CLI) 或执行任务 AWS API。要调整权限, AWS Identity and Access Management (IAM) 管理员必须执行以下操作:

  1. 创建IAM策略,授予用户和角色对其所需资源执行特定API操作的权限。

  2. 将这些策略附加到需要这些权限的用户或群组。

要了解如何使用这些示例JSON策略文档创建IAM基于身份的策略,请参阅《IAM用户指南》中JSON选项卡上的 “创建策略”。

策略最佳实践

基于身份的策略决定了某人是否可以在您的账户中创建、访问或删除 AWS IoT SiteWise 资源。这些操作可能会使 AWS 账户产生成本。创建或编辑基于身份的策略时,请遵循以下指南和建议:

  • 开始使用 AWS 托管策略并转向最低权限权限 — 要开始向用户和工作负载授予权限,请使用为许多常见用例授予权限的AWS 托管策略。它们在你的版本中可用 AWS 账户。我们建议您通过定义针对您的用例的 AWS 客户托管策略来进一步减少权限。有关更多信息,请参阅《IAM用户指南》中的AWS 托AWS 管策略或工作职能托管策略。

  • 应用最低权限权限-使用IAM策略设置权限时,仅授予执行任务所需的权限。为此,您可以定义在特定条件下可以对特定资源执行的操作,也称为最低权限许可。有关使用应用权限IAM的更多信息,请参阅《IAM用户指南》IAM中的策略和权限

  • 使用IAM策略中的条件进一步限制访问权限-您可以在策略中添加条件以限制对操作和资源的访问权限。例如,您可以编写一个策略条件来指定所有请求都必须使用发送SSL。如果服务操作是通过特定的方式使用的,则也可以使用条件来授予对服务操作的访问权限 AWS 服务,例如 AWS CloudFormation。有关更多信息,请参阅《IAM用户指南》中的IAMJSON策略元素:条件

  • 使用 A IAM ccess Analyzer 验证您的IAM策略以确保权限的安全性和功能性 — A IAM ccess Analyzer 会验证新的和现有的策略,以便策略符合IAM策略语言 (JSON) 和IAM最佳实践。IAMAccess Analyzer 提供了 100 多项策略检查和可行的建议,可帮助您制定安全和实用的策略。有关更多信息,请参阅《IAM用户指南》中的 IAMAccess Analyzer 策略验证

  • 需要多重身份验证 (MFA)-如果您的场景需要IAM用户或 root 用户 AWS 账户,请打开MFA以提高安全性。要要求MFA何时调用API操作,请在策略中添加MFA条件。有关更多信息,请参阅《IAM用户指南》中的配置MFA受保护的API访问权限

有关中最佳做法的更多信息IAM,请参阅《IAM用户指南》IAM中的安全最佳实践

使用 AWS IoT SiteWise 控制台

要访问 AWS IoT SiteWise 控制台,您需要一组基本权限。这些权限允许您查看和管理中 AWS IoT SiteWise 资源的详细信息 AWS 账户。

如果您制定了过于严格的策略,那么对于使用该策略的用户或角色(实体),控制台可能无法按预期运行。为确保这些实体仍然可以使用 AWS IoT SiteWise 控制台,请将AWSIoTSiteWiseConsoleFullAccess托管策略附加到它们或为这些实体定义等效权限。有关更多信息,请参阅《用户指南》中的向IAM用户添加权限

如果实体只使用 AWS Command Line Interface (CLI) 或 AWS IoT SiteWise API,而不使用控制台,则它们不需要这些最低权限。在这种情况下,只需让他们访问API完成任务所需的特定操作即可。

允许用户查看他们自己的权限

此示例说明如何创建允许IAM用户查看附加到其用户身份的内联和托管策略的策略。此策略包括在控制台上或使用或以编程方式完成此操作的 AWS CLI 权限。 AWS API

{ "Version": "2012-10-17", "Statement": [ { "Sid": "ViewOwnUserInfo", "Effect": "Allow", "Action": [ "iam:GetUserPolicy", "iam:ListGroupsForUser", "iam:ListAttachedUserPolicies", "iam:ListUserPolicies", "iam:GetUser" ], "Resource": ["arn:aws:iam::*:user/${aws:username}"] }, { "Sid": "NavigateInConsole", "Effect": "Allow", "Action": [ "iam:GetGroupPolicy", "iam:GetPolicyVersion", "iam:GetPolicy", "iam:ListAttachedGroupPolicies", "iam:ListGroupPolicies", "iam:ListPolicyVersions", "iam:ListPolicies", "iam:ListUsers" ], "Resource": "*" } ] }

允许用户将数据提取到同一个层次结构中的资产

在此示例中,您希望授予用户从根资源开始向特定资产层次结构中的所有资产属性写入数据的 AWS 账户 权限a1b2c3d4-5678-90ab-cdef-22222EXAMPLE。此策略向用户授予 iotsitewise:BatchPutAssetPropertyValue 权限。此策略使用 iotsitewise:assetHierarchyPath 条件键来限制对其层次结构路径与资产或其后代匹配的资产的访问。

{ "Version": "2012-10-17", "Statement": [ { "Sid": "PutAssetPropertyValuesForHierarchy", "Effect": "Allow", "Action": "iotsitewise:BatchPutAssetPropertyValue", "Resource": "arn:aws:iotsitewise:*:*:asset/*", "Condition": { "StringLike": { "iotsitewise:assetHierarchyPath": [ "/a1b2c3d4-5678-90ab-cdef-22222EXAMPLE", "/a1b2c3d4-5678-90ab-cdef-22222EXAMPLE/*" ] } } } ] }

根据标签查看 AWS IoT SiteWise 资产

使用基于身份的策略中的条件根据标签控制对 AWS IoT SiteWise 资源的访问权限。此示例说明如何创建允许查看资产的策略。不过,仅在资产标签 Owner 具有该用户的用户名值时授予权限。此策略还授予在控制台上完成此操作的权限。

{ "Version": "2012-10-17", "Statement": [ { "Sid": "ListAllAssets", "Effect": "Allow", "Action": [ "iotsitewise:ListAssets", "iotsitewise:ListAssociatedAssets" ], "Resource": "*" }, { "Sid": "DescribeAssetIfOwner", "Effect": "Allow", "Action": "iotsitewise:DescribeAsset", "Resource": "arn:aws:iotsitewise:*:*:asset/*", "Condition": { "StringEquals": { "aws:ResourceTag/Owner": "${aws:username}" } } } ] }

将此政策附加到您账户中的用户。如果名为的用户richard-roe尝试查看 AWS IoT SiteWise 资产,则必须对该资产进行标记Owner=richard-roeowner=richard-roe。否则,Richard 将被拒绝访问。条件标签密钥名称不区分大小写。因此,同时Owner匹配Ownerowner。有关更多信息,请参阅《IAM用户指南》中的 “IAMJSON策略元素:条件”。