Технологии31.07.2026, 02:012 мин чтенияNEWS

Amazon Neptune внедрил теговое управление доступом для IAM

Новая функция TBAC позволяет динамически ограничивать доступ к кластерам на основе тегов, упрощая администрирование безопасности.

Amazon Neptune TBAC IAM теговое управление доступом
КРАТКО

Что нужно знать

  • Amazon Neptune Database поддерживает tag-based access control (TBAC) для IAM.
  • TBAC позволяет управлять доступом к операциям с данными на основе тегов ресурсов и принципалов.
  • Принципалы IAM могут выполнять действия только с кластерами, имеющими совпадающие теги.
  • Функция доступна во всех регионах AWS, где есть Neptune, требуется версия движка 1.2.0.0+ с IAM-аутентификацией.
ИсточникAWS What’s New ↗

Amazon Neptune Database теперь поддерживает теговое управление доступом (tag-based access control, TBAC) для IAM. Об этом сообщается в блоге AWS What's New. Новая возможность позволяет использовать теги ресурсов AWS и теги принципалов IAM в качестве условий в политиках IAM и сервисных политиках управления (SCP) для контроля доступа к операциям с данными Neptune.

Как работает TBAC в Neptune

Ранее Neptune уже обеспечивал безопасность через изоляцию VPC, шифрование TLS и аутентификацию IAM. Однако клиентам, управляющим несколькими кластерами в масштабе, требовался динамический атрибутивный механизм для соблюдения организационных границ доступа. TBAC решает эту задачу, позволяя администраторам управлять доступом к кластерам без перечисления конкретных ARN кластеров в каждой политике.

С TBAC принципалы IAM могут выполнять действия neptune-db:* только в отношении тех кластеров Neptune, теги которых совпадают с их собственными. Например, принципал с тегом Project=FraudDetection автоматически получает доступ только к кластерам с таким же тегом. Это устраняет риск латерального доступа в средах с общей VPC, обеспечивает изоляцию на уровне команд и окружений между проектами, а также поддерживает федеративные рабочие процессы с использованием тегов сессий SAML или OIDC от внешних провайдеров идентификации.

Для более тонкого контроля доступа можно использовать детализированные разрешения, такие как neptune-db:QueryLanguage, совместно с TBAC.

Доступность и требования

Функция доступна во всех регионах AWS, где присутствует Amazon Neptune. Для её использования требуется версия движка Neptune 1.2.0.0 или новее с включённой аутентификацией IAM.

Что это значит

Внедрение TBAC в Amazon Neptune упрощает управление доступом для организаций с большим количеством кластеров. Вместо ручного перечисления ARN администраторы могут полагаться на теги, что снижает сложность политик и повышает безопасность за счёт автоматического ограничения доступа на основе атрибутов. Это особенно полезно в средах с множеством команд и проектов, где требуется чёткое разграничение прав.

Подробнее о настройке тегового управления доступом для Amazon Neptune, включая инструкции по тегированию кластеров БД и принципалов IAM, а также развёртыванию общеорганизационных ограничений с помощью SCP, можно узнать в документации Amazon Neptune.

ВОПРОСЫ И ОТВЕТЫ

Коротко о главном

Что такое tag-based access control (TBAC) в Amazon Neptune?

Это механизм, позволяющий использовать теги ресурсов AWS и теги принципалов IAM в качестве условий в политиках IAM и SCP для контроля доступа к операциям с данными Neptune.

Как TBAC устраняет риск латерального доступа?

Принципалы IAM могут выполнять действия только с кластерами, теги которых совпадают с их собственными, что предотвращает доступ к чужим кластерам в общей VPC.

Какие требования для использования TBAC?

Требуется версия движка Neptune 1.2.0.0 или новее с включённой аутентификацией IAM.

В каких регионах доступна функция?

Функция доступна во всех регионах AWS, где присутствует Amazon Neptune.

Как подготовлен материал

Черновик был создан с помощью AI по указанному первоисточнику и опубликован в формате ITBlogs. Факты следует сверять с оригинальной публикацией.

С
АВТОР

Сергей

Администратор проекта

DISCUSSION

Комментарии · 0

Войдите, чтобы участвовать в обсуждении.