A referência da API mostra a ação na própria página de cada ponto de extremidade, para que você não precise voltar aqui para procurar uma. Ambos vêm do mesmo lugar: a chamada de autorização no serviço, lida no momento da compilação.
As ações
Dois deles não são adivinháveis a partir do ponto final, e são a razão pela qual esta tabela existe em vez de uma regra de nomenclatura:- Exportar um arquivo de zona precisa de
dns:ListRecords, não de uma ação de exportação própria. A exportação é uma leitura de todos os registros na zona, então é fechada como uma. - A leitura do resultado da importação de registros precisa de
dns:GetZone. Descreve algo que aconteceu com a zona, não um registro. Descartando ele precisa dedns:UpdateZone— ele muda o que a zona registra sobre si mesma, e não há nenhuma ação separada para um pedaço de metadados da zona.
Recursos
As ações de DNS são verificadas em relação a uma das duas formas de recurso:*, que é um curinga em um CRN também, então uma política escrita contra record/*.example.com corresponderia muito mais do que o nome que parece.
Escrever uma política
Somente leitura em todas as zonas da conta:dns:ListZones é verificado contra a conta em vez de uma zona nomeada, então não pode ser escopo para uma zona. Conceder isso concede a capacidade de ver que cada zona na conta existe, embora não para ler o que está nelas.
Como é uma negação
Uma verificação falhada responde403:
Um
404 não é um 403 disfarçado. Propriedade e autorização são verificações separadas: uma zona pertencente a outra conta responde 404 porque não é sua para ver, e uma que você possui, mas não tem a ação para respostas 403. Se você está recebendo 404 em uma zona que você acredita que possui, verifique a conta a que a credencial pertence antes de verificar a política.
