View a markdown version of this page

Berechtigungen einrichten - AWS -Ressourcengruppen

Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.

Berechtigungen einrichten

Um Ressourcengruppen und Tag Editor vollständig nutzen zu können, benötigen Sie möglicherweise zusätzliche Berechtigungen für das Markieren von Ressourcen oder die Anzeige der Tag-Schlüssel und -Werte einer Ressource. Diese Berechtigungen gehören folgenden Kategorien an:

  • Berechtigungen für einzelne Services, sodass Sie Ressourcen aus diesen Services mit einem Tag markieren und in Ressourcengruppen einfügen können.

  • Berechtigungen, die für die Verwendung der Tag Editor-Konsole erforderlich sind

  • Berechtigungen, die für die Verwendung der AWS -Ressourcengruppen Konsole und der API erforderlich sind.

Wenn Sie ein Administrator sind, können Sie Ihren Benutzern Berechtigungen gewähren, indem Sie Richtlinien über den AWS Identity and Access Management (IAM-) Dienst erstellen. Sie erstellen zunächst Ihre Principals, z. B. IAM-Rollen oder -Benutzer, oder verknüpfen externe Identitäten mit Ihrer AWS Umgebung mithilfe eines Dienstes wie. AWS IAM Identity Center Anschließend wenden Sie Richtlinien mit den Berechtigungen an, die Ihre Benutzer benötigen. Informationen zum Erstellen und Anhängen von IAM-Richtlinien finden Sie unter Arbeiten mit Richtlinien.

Berechtigungen für einzelne Dienste

Wichtig

In diesem Abschnitt werden Berechtigungen beschrieben, die Sie benötigen, wenn Sie Ressourcen aus anderen Servicekonsolen und APIs mit Tags markieren und diese Ressourcen zu Ressourcengruppen hinzufügen möchten.

Wie in Ressourcen und ihre Gruppentypen beschrieben, stellt jede Ressourcengruppe eine Sammlung von Ressourcen mit angegebenen Typen dar, denen mindestens ein Tag-Schlüssel oder -Wert gemeinsam ist. Um Tags zu einer Ressource hinzuzufügen, benötigen Sie die erforderlichen Berechtigungen für den Service, zu dem die Ressource gehört. Um beispielsweise Amazon EC2-Instances zu taggen, benötigen Sie Berechtigungen für die Tagging-Aktionen in der API dieses Dienstes, wie sie beispielsweise im Amazon EC2-Benutzerhandbuch aufgeführt sind.

Um die Ressourcengruppenfunktion vollständig nutzen zu können, benötigen Sie weitere Berechtigungen, die Ihnen den Zugriff auf die Konsole eines Service und die Interaktion mit den dort vorhandenen Ressourcen ermöglichen. Beispiele für solche Richtlinien für Amazon EC2 finden Sie unter Beispielrichtlinien für die Arbeit in der Amazon EC2-Konsole im Amazon EC2-Benutzerhandbuch.

Erforderliche Berechtigungen für Ressourcengruppen und den Tag-Editor

Um Ressourcengruppen und den Tag-Editor verwenden zu können, müssen der Richtlinienerklärung eines Benutzers in IAM die folgenden Berechtigungen hinzugefügt werden. Sie können entweder AWS verwaltete Richtlinien hinzufügen, die von verwaltet und auf dem neuesten Stand gehalten werden AWS, oder Sie können Ihre eigene benutzerdefinierte Richtlinie erstellen und verwalten.

Verwenden AWS verwaltete Richtlinien für Ressourcengruppen und Tag-Editor-Berechtigungen

AWS -Ressourcengruppen und der Tag-Editor unterstützen die folgenden AWS verwalteten Richtlinien, mit denen Sie Ihren Benutzern einen vordefinierten Satz von Berechtigungen gewähren können. Sie können diese verwalteten Richtlinien an jeden Benutzer, jede Rolle oder Gruppe anhängen, genau wie jede andere Richtlinie, die Sie erstellen.

ResourceGroupsandTagEditorReadOnlyAccess

Diese Richtlinie gewährt der angehängten IAM-Rolle oder dem Benutzer die Berechtigung, die schreibgeschützten Operationen sowohl für Ressourcengruppen als auch für den Tag-Editor aufzurufen. Um die Tags einer Ressource lesen zu können, müssen Sie über eine separate Richtlinie auch über Berechtigungen für diese Ressource verfügen (siehe den folgenden wichtigen Hinweis).

ResourceGroupsandTagEditorFullAccess

Diese Richtlinie gewährt der angehängten IAM-Rolle oder dem Benutzer die Berechtigung, alle Ressourcengruppen-Operationen sowie die Tag-Lese- und Schreibvorgänge im Tag Editor aufzurufen. Um die Tags einer Ressource lesen oder schreiben zu können, müssen Sie über eine separate Richtlinie auch über Berechtigungen für diese Ressource verfügen (siehe den folgenden wichtigen Hinweis).

Wichtig

Die beiden vorherigen Richtlinien gewähren die Erlaubnis, die Operationen Resource Groups und Tag Editor aufzurufen und diese Konsolen zu verwenden. Für Resource Groups sind diese Richtlinien ausreichend und gewähren alle Berechtigungen, die für die Arbeit mit einer beliebigen Ressource in der Resource Groups Konsole erforderlich sind.

Für Tagging-Operationen und die Tag Editor-Konsole sind die Berechtigungen jedoch detaillierter. Sie müssen nicht nur über Berechtigungen zum Aufrufen des Vorgangs verfügen, sondern auch über die entsprechenden Berechtigungen für die spezifische Ressource, auf deren Tags Sie zugreifen möchten. Um diesen Zugriff auf die Tags zu gewähren, müssen Sie außerdem eine der folgenden Richtlinien anhängen:

  • Die AWS-managed-Richtlinie ReadOnlyAccess gewährt Berechtigungen für schreibgeschützte Operationen für die Ressourcen aller Dienste. AWS hält diese Richtlinie automatisch auf dem neuesten Stand, sobald neue AWS Dienste verfügbar sind.

  • Viele Dienste bieten dienstspezifische, schreibgeschützte und AWS verwaltete Richtlinien, mit denen Sie den Zugriff nur auf die Ressourcen beschränken können, die von diesem Dienst bereitgestellt werden. Amazon EC2 bietet beispielsweise. AmazonEC2ReadOnlyAccess

  • Sie könnten Ihre eigene Richtlinie erstellen, die nur den Zugriff auf die sehr spezifischen schreibgeschützten Operationen für die wenigen Dienste und Ressourcen gewährt, auf die Ihre Benutzer zugreifen sollen. Bei dieser Richtlinie wird entweder eine „Liste zulassen“ oder eine Strategie zum Ablehnen von Listen verwendet.

    Eine Strategie mit Zulassungslisten macht sich die Tatsache zunutze, dass der Zugriff standardmäßig verweigert wird, bis Sie ihn in einer Richtlinie ausdrücklich zulassen. Sie können also eine Richtlinie wie das folgende Beispiel verwenden:

    JSON
    { "Version":"2012-10-17", "Statement": [ { "Effect": "Allow", "Action": [ "resource-groups:*" ], "Resource": "arn:aws:resource-groups:*:123456789012:group/*" } ] }

    Alternativ könnten Sie eine „Ablehnungsliste“ -Strategie verwenden, die den Zugriff auf alle Ressourcen ermöglicht, mit Ausnahme der Ressourcen, die Sie explizit blockieren.

    JSON
    { "Version":"2012-10-17", "Statement": [ { "Effect": "Deny", "Action": [ "resource-groups:*" ], "Resource": "arn:aws:resource-groups:*:123456789012:group/*" } ] }

Manuelles Hinzufügen von Ressourcengruppen und Tag-Editor-Berechtigungen

  • resource-groups:*(Diese Berechtigung ermöglicht alle Aktionen für Ressourcengruppen. Wenn Sie stattdessen die Aktionen einschränken möchten, die einem Benutzer zur Verfügung stehen, können Sie das Sternchen durch eine bestimmte Ressourcengruppen-Aktion oder durch eine kommagetrennte Liste von Aktionen ersetzen.

  • cloudformation:DescribeStacks

  • cloudformation:ListStackResources

  • tag:GetResources

  • tag:TagResources

  • tag:UntagResources

  • tag:getTagKeys

  • tag:getTagValues

  • resource-explorer:*

Anmerkung

Die resource-groups:SearchResources Berechtigung ermöglicht es dem Tag-Editor, Ressourcen aufzulisten, wenn Sie Ihre Suche anhand von Tag-Schlüsseln oder -Werten filtern.

Die resource-explorer:ListResources Berechtigung ermöglicht es dem Tag-Editor, Ressourcen aufzulisten, wenn Sie nach Ressourcen suchen, ohne Such-Tags zu definieren.

Um Ressourcengruppen und den Tag-Editor in der Konsole verwenden zu können, benötigen Sie außerdem die Berechtigung, die resource-groups:ListGroupResources Aktion auszuführen. Diese Berechtigung ist erforderlich, um verfügbare Ressourcentypen in der aktuellen Region aufzulisten. Die Verwendung von Richtlinienbedingungen mit resource-groups:ListGroupResources wird derzeit nicht unterstützt.