Amazon Neptune теперь поддерживает управление доступом к IAM на основе тегов
База данных Amazon Neptune теперь поддерживает управление доступом на основе тегов (TBAC) для IAM, позволяя клиентам использовать теги ресурсов AWS и теги субъектов IAM как условия в политиках IAM и политиках Service Control Policies (SCPs) для контроля доступа к операциям плоскости данных Neptune. Neptune уже обеспечивает надежную защиту с помощью изоляции VPC, шифрования TLS и аутентификации IAM, но клиентам, управляющим несколькими кластерами в нужном масштабе, необходим динамический механизм на основе атрибутов для соблюдения границ доступа организации. TBAC решает эту проблему, позволяя администраторам управлять доступом к кластеру без перечисления конкретных кластерных ARN в каждой политике.
С TBAC субъекты IAM могут выполнять действия neptune-db:* только в отношении кластеров Neptune, теги которых совпадают с их собственными – например, субъект с тегом Project=FraudDetection автоматически ограничен кластерами с тем же тегом. Это устраняет риск бокового доступа в общих средах VPC, обеспечивает изоляцию проектов на уровне групп и среды и поддерживает объединенные рабочие процессы идентификации с использованием тегов сеансов SAML или OIDC от внешних поставщиков удостоверений. Детальные разрешения, такие как neptune-db:QueryLanguage, можно использовать вместе с TBAC для более точного управления доступом.
Эта функция доступна во всех регионах AWS, в которых предлагается Amazon Neptune, и для нее требуется движок Neptune версии 1.2.0.0 или более поздней с включенной аутентификацией IAM.
Чтобы узнать больше о настройке управления доступом на основе тегов для Amazon Neptune, включая то, как маркировать тегами кластеры БД и субъекты IAM, а также развертывать ограничения по всей организации с помощью SCP, обратитесь к документации Amazon Neptune.