管理对 Amazon FSx 资源的访问 - Amazon FSx for Windows File Server
Amazon Web Services 文档中描述的 Amazon Web Services 服务或功能可能因区域而异。要查看适用于中国区域的差异,请参阅中国的 Amazon Web Services 服务入门

本文属于机器翻译版本。若本译文内容与英语原文存在差异,则一律以英文原文为准。

管理对 Amazon FSx 资源的访问

权限策略 规定谁可以访问哪些内容。下一节介绍创建权限策略时的可用选项。

注意

此部分讨论如何在 Amazon FSx Windows File Server 范围内使用 IAM。这里不提供有关 IAM 服务的详细信息。有关完整的 IAM 文档,请参阅IAM 是?中的IAM 用户指南。有关 IAM 策略语法和说明的信息,请参阅AmazonIAM 策略参考中的IAM 用户指南

附加到 IAM 身份的策略称作基于身份 的策略(IAM 策略),附加到资源的策略称作基于资源 的策略。Amazon FSx for Windows File Server 仅支持基于身份的策略 (IAM 策略)。

亚马逊 FSX API 权限:操作、资源和条件参考

当您设置访问控制并编写可附加到 IAM 身份的权限策略(基于身份的策略)时,可以使用以下table作为参考。这些区域有:表包括每个 Amazon FSx API 操作、您可授予执行该操作的权限的对应操作以及Amazon资源,您可以授予权限。您可以在策略的 Action 字段中指定这些操作,并在策略的 Resource 字段中指定资源值。

您可以使用AmazonAmazon FSx 策略中的范围的条件键以表示条件。有关 Amazon 范围内的键的完整列表,请参阅 《IAM 用户指南》中的可用键

要指定操作,请在 API 操作名称之前使用 fsx: 前缀 (例如,fsx:CreateFileSystem)。每个操作都适用于单个 Amazon FSX 文件系统,也适用于Amazon帐户、单个备份或由Amazonaccount.

Amazon FSx API 和必需的操作权限
Amazon FSx API 操作 所需权限(API 操作) 资源

CreateFileSystem

fsx:*

ds:DescribeDirectories

kms:CreateGrant

kms:DescribeKey

arn:aws:fsx:region:account-id:file-system/*

CreateBackup

elasticfilesystem:CreateMountTarget

ec2:DescribeSubnets

ec2:DescribeNetworkInterfaces

ec2:CreateNetworkInterface

arn:aws:fsx:region:account-id:backup/*

arn:aws:fsx:region:account-id:file-system/*

arn:aws:fsx:region:account-id:file-system/filesystem-id

创建文件系统从绑定

fsx:CreateFileSystemFromBackup

arn:aws:fsx:region:account-id:file-system/*

arn:aws:fsx:region:account-id:backup/*

arn:aws:fsx:region:account-id:backup/backup-id

复制备份

fsx:CopyBackup

kms:CreateGrant

kms:DescribeKey

arn:aws:fsx:region:account-id:backup/*

arn:aws:fsx:region:account-id:backup/backup-id

DeleteFileSystem

fsx:DeleteFileSystem

arn:aws:fsx:region:account-id:file-system/*

arn:aws:fsx:region:account-id:file-system/filesystem-id

DeleteBackup

fsx:DeleteBackup

arn:aws:fsx:region:account-id:backup/*

arn:aws:fsx:region:account-id:backup/backup-id

DescribeFileSystems

fsx:DescribeFileSystems

不适用

DescribeBackups

fsx:DescribeBackups

不适用

更新文件系统

fsx:UpdateFileSystem

arn:aws:fsx:region:account-id:file-system/*

arn:aws:fsx:region:account-id:file-system/filesystem-id

ListTagsForResource

fsx:ListTagsForResource

arn:aws:fsx:region:account-id:file-system/*

arn:aws:fsx:region:account-id:file-system/filesystem-id

arn:aws:fsx:region:account-id:backup/*

arn:aws:fsx:region:account-id:backup/backup-id

TagResource

fsx:TagResource

arn:aws:fsx:region:account-id:file-system/*

arn:aws:fsx:region:account-id:file-system/filesystem-id

arn:aws:fsx:region:account-id:backup/*

arn:aws:fsx:region:account-id:backup/backup-id

UntagResource

fsx:UntagResource

arn:aws:fsx:region:account-id:file-system/*

arn:aws:fsx:region:account-id:file-system/filesystem-id

arn:aws:fsx:region:account-id:backup/*

arn:aws:fsx:region:account-id:backup/backup-id