Amazon Neptune Database теперь поддерживает теговое управление доступом (tag-based access control, TBAC) для IAM. Об этом сообщается в блоге AWS What's New. Новая возможность позволяет использовать теги ресурсов AWS и теги принципалов IAM в качестве условий в политиках IAM и сервисных политиках управления (SCP) для контроля доступа к операциям с данными Neptune.
Как работает TBAC в Neptune
Ранее Neptune уже обеспечивал безопасность через изоляцию VPC, шифрование TLS и аутентификацию IAM. Однако клиентам, управляющим несколькими кластерами в масштабе, требовался динамический атрибутивный механизм для соблюдения организационных границ доступа. TBAC решает эту задачу, позволяя администраторам управлять доступом к кластерам без перечисления конкретных ARN кластеров в каждой политике.
С TBAC принципалы IAM могут выполнять действия neptune-db:* только в отношении тех кластеров Neptune, теги которых совпадают с их собственными. Например, принципал с тегом Project=FraudDetection автоматически получает доступ только к кластерам с таким же тегом. Это устраняет риск латерального доступа в средах с общей VPC, обеспечивает изоляцию на уровне команд и окружений между проектами, а также поддерживает федеративные рабочие процессы с использованием тегов сессий SAML или OIDC от внешних провайдеров идентификации.
Для более тонкого контроля доступа можно использовать детализированные разрешения, такие как neptune-db:QueryLanguage, совместно с TBAC.
Доступность и требования
Функция доступна во всех регионах AWS, где присутствует Amazon Neptune. Для её использования требуется версия движка Neptune 1.2.0.0 или новее с включённой аутентификацией IAM.
Что это значит
Внедрение TBAC в Amazon Neptune упрощает управление доступом для организаций с большим количеством кластеров. Вместо ручного перечисления ARN администраторы могут полагаться на теги, что снижает сложность политик и повышает безопасность за счёт автоматического ограничения доступа на основе атрибутов. Это особенно полезно в средах с множеством команд и проектов, где требуется чёткое разграничение прав.
Подробнее о настройке тегового управления доступом для Amazon Neptune, включая инструкции по тегированию кластеров БД и принципалов IAM, а также развёртыванию общеорганизационных ограничений с помощью SCP, можно узнать в документации Amazon Neptune.

Комментарии · 0
Войдите, чтобы участвовать в обсуждении.