View a markdown version of this page

Automatisches Erstellen von Rollen mit dem Rollenmanager - AWS Identitäts- und Zugriffsverwaltung

Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.

Automatisches Erstellen von Rollen mit dem Rollenmanager

Viele AWS Dienste sind auf IAM-Rollen angewiesen, um Aktionen in Ihrem Namen auszuführen. Der IAM-Rollenmanager ist eine optionale Kontoeinstellung, die solche Rollen automatisch bereitstellt, sodass Sie sie nicht selbst einrichten müssen. Der Rollenmanager soll Ihnen den Einstieg in die Entwicklung von AWS Diensten ohne zusätzliche manuelle IAM-Konfiguration erleichtern.

Der Rollenmanager ist in ausgewählten AWS Servicekonsolen verfügbar, die AWS Servicekonsolen, die den Rollenmanager unterstützen auf dieser Seite aufgeführt sind.

So funktioniert der Rollenmanager

Wenn der Rollenmanager aktiviert ist, stellt er im Rahmen des jeweiligen Konsolen-Workflows Rollen bereit, die für den Dienst und die Ressource geeignet sind. Unterstützte Servicekonsolen zeigen an, wann der Rollenmanager verfügbar ist. Es sind keine weiteren Maßnahmen erforderlich, um die vom Rollenmanager bereitgestellte Rolle anzunehmen. Wenn Sie beispielsweise eine AWS Lambda-Funktion in der Konsole erstellen, verwendet Lambda standardmäßig den Rollenmanager, um die Ausführungsrolle der Funktion zu erstellen. Um eine andere Rolle zu verwenden, wählen Sie eine vorhandene Rolle aus oder erstellen Sie manuell eine neue.

Der Rollenmanager verwendet eine Rollenvorlage, eine Definition der Vertrauensrichtlinie einer Rolle und die Berechtigungen für einen Dienst und einen Anwendungsfall. Weitere Informationen zu den Vorlagen, die die einzelnen Dienste verwenden, finden Sie unterÜberblick über Rollenvorlagen. Eine Vorlage für eine definierte Aufgabe gewährt nur die Aktionen, die diese Aufgabe benötigt. Eine Vorlage für unbefristetes Arbeiten, z. B. das Ausführen Ihres eigenen Codes, gewährt umfassenden Zugriff auf AWS APIs, sodass Sie diese erstellen können, ohne den Zugriff auf jeden Dienst selbst gewähren zu müssen.

Vom Rollenmanager erstellte IAM-Rollen verhalten sich wie jede andere Rolle, die Sie erstellen. Sie können sie anzeigen, bearbeiten oder löschen. Jede Rolle zeichnet auch die Rollenvorlage auf, aus der sie stammt, sodass Sie die Rollen identifizieren können, die der Rollenmanager erstellt hat. AWS CloudTrail protokolliert, wenn der Rollenmanager Rollen erstellt, sodass Sie überprüfen können, wann und wie jede Rolle erstellt wurde. Die Erstellung der Rolle „Rollenmanager“ wird CloudTrail als AcquireRole Ereignis angezeigt.

Voraussetzungen

Für die Aktivierung des Rollenmanagers sind die iam:CreateServiceLinkedRole Berechtigungen iam:PutAccountProperties und erforderlich. Für die Deaktivierung des Rollenmanagers ist die iam:PutAccountProperties entsprechende Genehmigung erforderlich. Zum Anzeigen der aktuellen Einstellung ist die iam:GetAccountProperties Erlaubnis erforderlich. Die AWS verwaltete Richtlinie IAMFullAccess umfasst all diese Berechtigungen. Alle Berechtigungen, die der Rollenmanager benötigt, finden Sie unterZugriff auf den Rollenmanager verwalten.

Wie aktiviere und deaktiviere ich den Rollenmanager

Sie können den Rollenmanager mithilfe der AWS-Managementkonsole AWS CLI, oder AWS API aktivieren oder deaktivieren. Der Rollenmanager wird durch die Eigenschaft auf Kontoebene gesteuertRoleManager/Enabled, die Sie mithilfe der PutAccountProperties API festlegen. Der Wert true aktiviert den Rollenmanager; false deaktiviert ihn.

Anmerkung

Für die meisten AWS Konten ist der Rollenmanager standardmäßig deaktiviert. Wenn Sie Ihr Konto jedoch mithilfe unserer neuen AWS Benutzeroberfläche erstellt haben, ist der Rollenmanager standardmäßig aktiviert und kann erst deaktiviert werden, wenn Sie die erweiterten Funktionen aktiviert haben. Weitere Informationen findest du unter Erweiterte AWS Funktionen aktivieren.

So aktivieren oder deaktivieren Sie den Rollenmanager (Konsole)

Der Rollenmanager kann auf der Seite mit den Kontoeinstellungen in der IAM-Konsole aktiviert oder deaktiviert werden. Auf dieser Seite wird auch angezeigt, ob der Rollenmanager für das Konto aktiviert ist.

  1. Melden Sie sich bei der an AWS-Managementkonsole und öffnen Sie die IAM-Konsole.

  2. Wählen Sie im Navigationsbereich Account Settings (Kontoeinstellungen).

  3. Wählen Sie im Bereich Rollenmanager die Option Aktivieren oder Deaktivieren aus.

Rollen, die vom Rollenmanager erstellt wurden, werden nicht gelöscht, wenn Sie den Rollenmanager deaktivieren.

Um den Rollenmanager zu aktivieren oder zu deaktivieren (AWS CLI)

Stellen Sie die RoleManager/Enabled Eigenschaft auf ein, true um den Rollenmanager false zu aktivieren oder zu deaktivieren.

  • Führen Sie Folgendes aus, um den Rollenmanager zu aktivierenput-account-properties:

    aws iam put-account-properties --properties RoleManager/Enabled=true
  • Um den Rollenmanager zu deaktivieren, führen Sie Folgendes ausput-account-properties:

    aws iam put-account-properties --properties RoleManager/Enabled=false
  • Um zu überprüfen, ob der Rollenmanager für das Konto aktiviert ist, führen Sie Folgendes ausget-account-properties:

    aws iam get-account-properties

Um den Rollenmanager zu aktivieren oder zu deaktivieren (AWS API)

  • Um den Rollenmanager zu aktivieren oder zu deaktivieren, rufen Sie PutAccountProperties mit der RoleManager/Enabled Eigenschaft auf true oder auffalse.

  • Rufen Sie an, um die aktuelle Einstellung anzuzeigen GetAccountProperties.

Weitere Informationen finden Sie unter PutAccountProperties und GetAccountProperties in der IAM-API-Referenz.

AWS Servicekonsolen, die den Rollenmanager unterstützen

Der Rollenmanager unterstützt die Rollenerstellung für die folgenden AWS Servicekonsolen:

  • AWS Sicherungskopie

  • AWS CloudFormation

  • Amazon CloudWatch

  • AWS Elastische Bohnenstange

  • Amazonas EventBridge

  • AWS Lambda

  • Amazon SageMaker Unified Studio

  • AWS Manager für Geheimnisse

  • AWS Step-Funktionen

AWS wird im Laufe der Zeit weiterhin Serviceunterstützung hinzufügen. Weitere Informationen über die Rollenvorlage, die jeder Dienst verwendet, finden Sie unterÜberblick über Rollenvorlagen.