View a markdown version of this page

AWS verwaltete Richtlinie: AmazonDataZoneFullAccess - Amazon DataZone

Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.

AWS verwaltete Richtlinie: AmazonDataZoneFullAccess

Sie können die AmazonDataZoneFullAccess-Richtlinie an Ihre IAM-Identitäten anfügen.

Diese Richtlinie bietet vollen Zugriff auf Amazon DataZone über die AWS-Managementkonsole. Diese Richtlinie hat auch Berechtigungen für AWS KMS für verschlüsselte SSM-Parameter. Der KMS-Schlüssel muss mit einem Tag versehen sein EnableKeyForAmazonDataZone , damit die SSM-Parameter entschlüsselt werden können.

Details zu Berechtigungen

Diese Richtlinie umfasst die folgenden Berechtigungen:

  • datazone— gewährt Schulleitern vollen Zugriff auf Amazon DataZone über die. AWS-Managementkonsole

  • kms— Ermöglicht es Principals, Aliase aufzulisten, Schlüssel zu beschreiben und Schlüssel zu entschlüsseln.

  • s3— Ermöglicht es Principals, bestehende S3-Buckets zum Speichern von Amazon-Daten auszuwählen oder neue zu erstellen. DataZone

  • ram— Ermöglicht es Principals, DataZone Amazon-Domains gemeinsam zu nutzen. AWS-Konten

  • iam— Ermöglicht es Schulleitern, Rollen aufzulisten und weiterzuleiten und Richtlinien abzurufen.

  • sso— Ermöglicht es Principals, die Regionen abzurufen, in denen die Option aktiviert AWS IAM Identity Center ist.

  • secretsmanager— Ermöglicht Principals, Secrets mit einem bestimmten Präfix zu erstellen, zu kennzeichnen und aufzulisten.

  • aoss— Ermöglicht es Principals, Informationen für OpenSearch serverlose Sicherheitsrichtlinien zu erstellen und abzurufen.

  • bedrock— Ermöglicht es Principals, Informationen für Inferenzprofile und Basismodelle zu erstellen, aufzulisten und abzurufen.

  • codeconnections— Ermöglicht es Principals, Informationen zu löschen, Informationen abzurufen, Verbindungen aufzulisten und Tags für Verbindungen zu verwalten.

  • codewhisperer— Ermöglicht es Principals, Profile aufzulistenCodeWhisperer .

  • ssm— Ermöglicht Prinzipalen, Informationen für Parameter einzugeben, zu löschen und abzurufen.

  • redshift— Ermöglicht es Principals, Cluster zu beschreiben und serverlose Arbeitsgruppen aufzulisten

  • glue— Ermöglicht es Principals, Datenbanken abzurufen.

Informationen zu den Berechtigungen für diese Richtlinie finden Sie unter AmazonDataZoneFullAccess in der Referenz zu von AWS verwalteten Richtlinien.

Politische Überlegungen und Einschränkungen

Es gibt bestimmte Funktionen, die die AmazonDataZoneFullAccess Police nicht abdeckt.

  • Wenn Sie eine DataZone Amazon-Domain mit Ihrem eigenen AWS KMS Schlüssel erstellen, müssen Sie über die entsprechenden Berechtigungen verfügen, damit kms:CreateGrant die Domain-Erstellung erfolgreich ist, und über die entsprechenden Berechtigungenkms:GenerateDataKey, kms:Decrypt damit dieser Schlüssel andere DataZone Amazon-APIs wie listDataSources und createDataSource aufruft. Außerdem müssen Sie über die Berechtigungen für, kms:CreateGrant kms:Decryptkms:GenerateDataKey, und kms:DescribeKey in der Ressourcenrichtlinie für diesen Schlüssel verfügen.

    Wenn Sie den standardmäßigen diensteigenen KMS-Schlüssel verwenden, ist dies nicht erforderlich.

    Weitere Informationen finden Sie unter AWS Key Management Service.

  • Wenn Sie die Funktionen zum Erstellen und Aktualisieren von Rollen in der DataZone Amazon-Konsole verwenden möchten, benötigen Sie Administratorrechte oder die erforderlichen IAM-Berechtigungen, um IAM-Rollen und -Richtlinien zu erstellen. create/update Zu den erforderlichen Berechtigungen gehöreniam:CreateRole, iam:CreatePolicy iam:CreatePolicyVersioniam:DeletePolicyVersion, und iam:AttachRolePolicy Berechtigungen.

  • Wenn Sie bei Amazon eine neue Domain DataZone mit aktivierter AWS IAM Identity Center Benutzeranmeldung erstellen oder wenn Sie sie für eine bestehende Domain bei Amazon aktivieren DataZone, benötigen Sie Berechtigungen für Folgendes:

    • Organisationen: DescribeOrganization

    • Organisationen: ListDelegatedAdministrators

    • sso: CreateInstance

    • sso: ListInstances

    • sso: GetSharedSsoConfiguration

    • sso: PutApplicationGrant

    • sso: PutApplicationAssignmentConfiguration

    • sso: PutApplicationAuthenticationMethod

    • sso: PutApplicationAccessScope

    • also: CreateApplication

    • sso: DeleteApplication

    • sso: CreateApplicationAssignment

    • sso: DeleteApplicationAssignment

    • sso-Verzeichnis: CreateUser

    • sso-Verzeichnis: SearchUsers

    • sso: ListApplications

  • Um eine Anfrage zur AWS Kontozuordnung bei Amazon zu akzeptieren DataZone, benötigen Sie die ram:AcceptResourceShareInvitation entsprechende Genehmigung.

  • Wenn Sie die erforderliche Ressource für das SageMaker Unified Studio-Netzwerk-Setup erstellen möchten, müssen Sie über die folgenden Berechtigungen verfügen und eine AmazonVpcFullAccess Richtlinie anhängen:

    • Ich bin: PassRole

    • Wolkenbildung: CreateStack