Amazon Neptune 現在支援 IAM 的標籤式存取控制

張貼日期: 2026年7月27日

Amazon Neptune Database 現在支援 IAM 的標籤式存取控制 (TBAC),讓客戶可將 AWS 資源標籤和 IAM 主體標籤作為 IAM 政策和服務控制政策 (SCP) 中的條件,以控制對 Neptune 資料平面操作的存取。Neptune 已透過 VPC 隔離、TLS 加密和 IAM 身分驗證提供強大的安全性,但大規模管理多個叢集的客戶需要動態的屬性型機制來強制執行組織存取界限。TBAC 可讓管理員無需在每個政策中列舉特定叢集 ARN,即可控管叢集存取,藉此解決此問題。

使用 TBAC,IAM 主體只能對標籤與其自身標籤相符的 Neptune 叢集執行 `neptune-db:*` 動作 — 例如,標記為 `Project=FraudDetection` 的主體會自動限制為只能存取具有相同標籤的叢集。這可消除共用 VPC 環境中的橫向存取風險、跨專案強制執行團隊和環境層級的隔離,並支援使用來自外部身分提供者的 SAML 或 OIDC 工作階段標籤的聯合身分工作流程。neptune-db:QueryLanguage 等精細許可可搭配 TBAC 使用,以實現更細緻的存取控制。

所有提供 Amazon Neptune 的 AWS 區域皆可使用此功能,且需要啟用 IAM 身分驗證的 Neptune 引擎版本 1.2.0.0 或更新版本。

若要進一步瞭解如何設定 Amazon Neptune 的標籤式存取控制,包括如何為 DB 叢集和 IAM 主體加上標籤,以及如何使用 SCP 部署全組織防護機制,請造訪 Amazon Neptune 文件