Amazon Neptune ahora admite el control de acceso basado en etiquetas para IAM
Amazon Neptune Database ahora admite el control de acceso basado en etiquetas (TBAC) para IAM, lo que permite a los clientes utilizar las etiquetas de recursos de AWS y las etiquetas principales de IAM como condiciones en las políticas de IAM y las políticas de control de servicios (SCP) para controlar el acceso a las operaciones del plano de datos de Neptune. Neptune ya proporciona una seguridad sólida mediante el aislamiento de VPC, el cifrado TLS y la autenticación de IAM, pero los clientes que administran varios clústeres a escala necesitaban un mecanismo dinámico basado en atributos para hacer cumplir los límites de acceso de la organización. El TBAC soluciona este problema al permitir a los administradores controlar el acceso a los clústeres sin enumerar los ARN de clúster específicos en cada política.
Con TBAC, las entidades principales de IAM solo pueden realizar acciones `neptune-db: *` contra clústeres de Neptuno cuyas etiquetas coincidan con las suyas; por ejemplo, una entidad principal etiquetada como `project=fraudDetection` se restringe automáticamente a los clústeres que comparten esa misma etiqueta. Esto elimina el riesgo de acceso lateral en los entornos de VPC compartidas, refuerza el aislamiento a nivel de equipo y entorno en todos los proyectos y admite los flujos de trabajo de identidad federados mediante etiquetas de sesión SAML u OIDC de proveedores de identidades externos. Los permisos granulares como neptune-db:QueryLanguage se pueden usar junto con TBAC para un control de acceso más detallado.
Esta característica está disponible en todas las regiones de AWS en las que Amazon Neptune está disponible y requiere la versión 1.2.0.0 o posterior del motor Neptune con la autenticación de IAM habilitada.
Para obtener más información sobre la configuración del control de acceso basado en etiquetas para Amazon Neptune, incluido cómo etiquetar los clústeres de bases de datos y las entidades principales de IAM y cómo implementar barreras de protección en toda la organización mediante SCP, consulte la documentación de Amazon Neptune.