本文属于机器翻译版本。若本译文内容与英语原文存在差异,则一律以英文原文为准。
使用批量控制对容量标签的访问权限:SetCapacityTags
当您创建或更新 Amazon ECS 托管实例计算环境时,您可以指定computeResources.capacityTags将标签应用于 Amazon ECS 容量提供商和计算环境管理的 Amazon EC2 实例。要设置此字段,您的 IAM 委托人必须拥有对计算环境资源batch:SetCapacityTags执行操作的权限。有关该字段的更多信息,请参阅Amazon ECS 托管实例上的计算环境。
重要
容量标签目前仅适用于 Amazon ECS 托管实例计算环境。该capacityTags字段和batch:SetCapacityTags操作不适用于 Fargate、亚马逊 EC2 或 Amazon EKS 计算环境。
batch:SetCapacityTags是仅限许可的操作。它不是一个独立的 API 操作。取而代之的是,每当CreateComputeEnvironment或UpdateComputeEnvironment请求包含capacityTags时,都会将其 Amazon Batch 评估为额外的授权检查。如果请求不包括capacityTags,则不执行检查。
该操作支持以下条件键,可让您精确控制委托人可以应用哪些标签:
-
aws:RequestTag/— 限制可以为给定标签密钥设置的值。tag-key -
aws:TagKeys— 限制可以指定的标签密钥集。
重要
由于batch:SetCapacityTags仅在存在时capacityTags才进行评估,因此明确Deny说明此操作可防止主体设置容量标签,同时仍允许他们创建和更新不使用的计算环境capacityTags。