Aktionen, Ressourcen und Bedingungsschlüssel für AWS IAM Identity Center - Service-Authorization-Referenz

Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.

Aktionen, Ressourcen und Bedingungsschlüssel für AWS IAM Identity Center

AWS IAM Identity Center (Dienstpräfix:sso) stellt die folgenden dienstspezifischen Ressourcen, Aktionen und Bedingungskontextschlüssel zur Verwendung in IAM-Berechtigungsrichtlinien bereit.

Referenzen:

Von AWS IAM Identity Center definierte Aktionen

Sie können die folgenden Aktionen im Element Action einer IAM-Richtlinienanweisung angeben. Verwenden Sie Richtlinien, um Berechtigungen zum Ausführen einer Operation in AWS zu erteilen. Wenn Sie eine Aktion in einer Richtlinie verwenden, erlauben oder verweigern Sie in der Regel den Zugriff auf die API-Operation oder den CLI-Befehl mit demselben Namen. Dabei kann es mitunter vorkommen, dass eine einzige Aktion den Zugriff auf mehr als eine Operation steuert. Alternativ erfordern einige Vorgänge mehrere verschiedene Aktionen.

In der Spalte Zugriffsebene der Tabelle Aktionen wird beschrieben, wie die Aktion klassifiziert ist (Liste, Lesen, Berechtigungsverwaltung oder Tagging). Diese Klassifizierung gibt an, welche Zugriffsebene die betreffende Aktion gewährt, wenn Sie sie in einer Richtlinie verwenden. Weitere Informationen zu Zugriffsebenen finden Sie unter Zugriffsebenen in Richtlinienzusammenfassungen.

Die Spalte Resource types (Ressourcentypen) der Aktionstabelle gibt an, ob die Aktion Berechtigungen auf Ressourcenebene unterstützt. Wenn es keinen Wert für diese Spalte gibt, müssen Sie alle Ressourcen ("*") im Element Resource Ihrer Richtlinienanweisung angeben. Wenn die Spalte einen Ressourcentyp enthält, können Sie einen ARN dieses Typs in einer Anweisung mit dieser Aktion angeben. Wenn für die Aktion eine oder mehrere Ressourcen erforderlich sind, muss der Aufrufer die Erlaubnis haben, die Aktion mit diesen Ressourcen zu verwenden. Erforderliche Ressourcen sind in der Tabelle mit einem Sternchen (*) gekennzeichnet. Wenn Sie den Ressourcenzugriff mit dem Element Resource in einer IAM-Richtlinie einschränken, müssen Sie für jeden erforderlichen Ressourcentyp einen ARN oder ein Muster angeben. Einige Aktionen unterstützen mehrere Ressourcentypen. Wenn der Ressourcentyp optional ist (nicht als erforderlich angegeben), können Sie sich für einen der optionalen Ressourcentypen entscheiden.

Die Spalte Bedingungsschlüssel der Tabelle der Aktionen enthält Schlüssel, die Sie im Element Condition einer Richtlinienanweisung angeben können. Weitere Informationen zu den Bedingungsschlüsseln, die den Ressourcen für den Service zugeordnet sind, finden Sie in der Spalte Bedingungsschlüssel der Tabelle der Ressourcentypen.

In der Spalte „Abhängige Aktionen“ der Tabelle „Aktionen“ werden zusätzliche Berechtigungen angezeigt, die möglicherweise erforderlich sind, um eine Aktion erfolgreich aufzurufen. Diese Berechtigungen sind möglicherweise zusätzlich zu den Berechtigungen für die Aktion selbst erforderlich. Wenn eine Aktion abhängige Aktionen spezifiziert, können diese Abhängigkeiten für zusätzliche Ressourcen gelten, die für diese Aktion definiert wurden, nicht nur für die erste Ressource, die in der Tabelle aufgeführt ist.

Anmerkung

Die Ressourcenbedingungsschlüssel sind in der Tabelle Ressourcentypen enthalten. Sie finden einen Link zu dem Ressourcentyp, der für eine Aktion gilt, in der Spalte Ressourcentypen (*erforderlich) der Tabelle „Aktionen“. Der Ressourcentyp in der Tabelle „Ressourcentypen“ enthält die Spalte Bedingungsschlüssel. Das sind die Ressourcenbedingungsschlüssel, die für eine Aktion in der Tabelle „Aktionen“ gelten.

Details zu den Spalten in der folgenden Tabelle finden Sie in der Tabelle Aktionen

Aktionen Beschreibung Zugriffsebene Ressourcentypen (*erforderlich) Bedingungsschlüssel Abhängige Aktionen
AssociateDirectory Erteilt die Berechtigung, eine Verbindung zu einem Verzeichnis herzustellen, das von AWS IAM Identity Center verwendet werden soll Schreiben

ds:AuthorizeApplication

identitystore:CreateIdentityStore

kms:Decrypt

AssociateProfile Gewährt die Berechtigung zum Erstellen einer Verknüpfung zwischen einem Verzeichnisbenutzer oder einer Gruppe und einem Profil Schreiben

kms:Decrypt

AttachCustomerManagedPolicyReferenceToPermissionSet Erteilung der Berechtigung, einen Verweis auf eine vom Kunden verwaltete Richtlinie an einen Berechtigungssatz anzuhängen Berechtigungsverwaltung

Instance*

kms:Decrypt

PermissionSet*

AttachManagedPolicyToPermissionSet Erteilt die Berechtigung, eine AWS verwaltete Richtlinie an einen Berechtigungssatz anzuhängen Berechtigungsverwaltung

Instance*

kms:Decrypt

PermissionSet*

CreateAccountAssignment Erteilt die Berechtigung, einem Principal AWS-Konto mithilfe eines angegebenen Berechtigungssatzes Zugriff für einen bestimmten Benutzer zuzuweisen Schreiben

Account*

kms:Decrypt

Instance*

PermissionSet*

CreateApplication Gewährt die Berechtigung zum Erstellen einer Anwendung Schreiben

ApplicationProvider*

kms:Decrypt

Instance*

aws:RequestTag/${TagKey}

aws:TagKeys

CreateApplicationAssignment Gewährt die Berechtigung zum Erstellen einer Anwendungszuweisung Schreiben

Application*

kms:Decrypt

sso:ApplicationAccount

CreateApplicationInstance Erteilt die Berechtigung zum Hinzufügen einer Anwendungsinstanz zu AWS IAM Identity Center Schreiben

kms:Decrypt

CreateApplicationInstanceCertificate Gewährt die Berechtigung zum Hinzufügen eines neuen Zertifikats für eine Anwendungsinstance Schreiben

kms:Decrypt

CreateInstance Gewährt die Berechtigung zum Erstellen einer Identity Center-Instance Schreiben

Instance*

iam:CreateServiceLinkedRole

identitystore:CreateIdentityStore

organizations:DescribeOrganization

aws:RequestTag/${TagKey}

aws:TagKeys

CreateInstanceAccessControlAttributeConfiguration Gewährt die Berechtigung, die Instance für ABAC zu aktivieren und die Attribute anzugeben Schreiben

Instance*

iam:AttachRolePolicy

iam:CreateRole

iam:DeleteRole

iam:DeleteRolePolicy

iam:DetachRolePolicy

iam:GetRole

iam:ListAttachedRolePolicies

iam:ListRolePolicies

iam:PutRolePolicy

iam:UpdateAssumeRolePolicy

kms:Decrypt

CreateManagedApplicationInstance Erteilt die Berechtigung zum Hinzufügen einer verwalteten Anwendungsinstanz zu AWS IAM Identity Center Schreiben

kms:Decrypt

CreatePermissionSet Gewährt die Berechtigung zum Erstellen eines Berechtigungssatzes Write

Instance*

kms:Decrypt

PermissionSet*

aws:RequestTag/${TagKey}

aws:TagKeys

CreateProfile Gewährt die Berechtigung zum Erstellen eines Profils für eine Anwendungsinstance Write

kms:Decrypt

CreateTrust Gewährt die Berechtigung zum Erstellen einer Verbundvertrauensstellung in einem Zielkonto Schreiben

kms:Decrypt

CreateTrustedTokenIssuer Gewährt die Berechtigung zum Erstellen eines vertrauenswürdigen Token-Ausstellers für eine Instance Schreiben

Instance*

kms:Decrypt

aws:RequestTag/${TagKey}

aws:TagKeys

DeleteAccountAssignment Erteilt die Berechtigung, den Zugriff eines Principals aus einem AWS-Konto angegebenen Berechtigungssatz zu löschen Schreiben

Account*

kms:Decrypt

Instance*

PermissionSet*

DeleteApplication Gewährt die Berechtigung zum Löschen einer Anwendung Schreiben

Application*

kms:Decrypt

sso:ApplicationAccount

DeleteApplicationAccessScope Gewährt die Berechtigung zum Löschen des Zugriffsbereichs für eine Anwendung Schreiben

Application*

kms:Decrypt

sso:ApplicationAccount

DeleteApplicationAssignment Gewährt die Berechtigung zum Löschen einer Anwendungszuweisung Schreiben

Application*

kms:Decrypt

sso:ApplicationAccount

DeleteApplicationAuthenticationMethod Gewährt die Berechtigung zum Löschen einer Authentifizierungsmethode für eine Anwendung Schreiben

Application*

kms:Decrypt

sso:ApplicationAccount

DeleteApplicationGrant Gewährt die Berechtigung zum Löschen einer Erteilung aus einer Anwendung Schreiben

Application*

kms:Decrypt

sso:ApplicationAccount

DeleteApplicationInstance Gewährt die Berechtigung zum Löschen der Anwendungsinstance Write

kms:Decrypt

DeleteApplicationInstanceCertificate Inaktives oder abgelaufenes Zertifikat aus der App-Instance löschen Schreiben

kms:Decrypt

DeleteInlinePolicyFromPermissionSet Gewährt die Berechtigung zum Löschen der Inline-Richtlinie aus einem angegebenen Berechtigungssatz Schreiben

Instance*

kms:Decrypt

PermissionSet*

DeleteInstance Gewährt die Berechtigung zum Löschen einer Identity Center-Instance Schreiben

Instance*

identitystore:DeleteIdentityStore

DeleteInstanceAccessControlAttributeConfiguration Gewährt die Berechtigung, ABAC zu deaktivieren und die Attributliste für die Instance zu entfernen Write

Instance*

kms:Decrypt

DeleteManagedApplicationInstance Gewährt die Berechtigung zum Löschen der verwalteten Anwendungsinstance Write

kms:Decrypt

DeletePermissionSet Gewährt die Berechtigung zum Löschen eines Berechtigungssatzes Schreiben

Instance*

kms:Decrypt

PermissionSet*

DeletePermissionsBoundaryFromPermissionSet Erteilung der Berechtigung zum Entfernen von Berechtigungsgrenzen aus einer Berechtigungsgruppe Berechtigungsverwaltung

Instance*

kms:Decrypt

PermissionSet*

DeleteProfile Gewährt die Berechtigung zum Löschen des Profils für eine Anwendungsinstance Schreiben

kms:Decrypt

DeleteTrustedTokenIssuer Gewährt die Berechtigung zum Löschen eines vertrauenswürdigen Token-Ausstellers für eine Instance Schreiben

TrustedTokenIssuer*

kms:Decrypt

DescribeAccountAssignmentCreationStatus Gewährt die Berechtigung, den Status der Anforderung zur Zuordnungserstellung zu beschreiben Lesen

Instance*

kms:Decrypt

DescribeAccountAssignmentDeletionStatus Gewährt die Berechtigung, den Status einer Anforderung zur Zuordnungslöschung zu beschreiben Lesen

Instance*

kms:Decrypt

DescribeApplication Gewährt die Berechtigung zum Erhalten von Informationen zu einer Anwendung Lesen

Application*

kms:Decrypt

sso:ApplicationAccount

DescribeApplicationAssignment Gewährt die Berechtigung zum Abrufen einer Anwendungszuweisung Lesen

Application*

kms:Decrypt

sso:ApplicationAccount

DescribeApplicationProvider Gewährt die Berechtigung zum Beschreiben einer Anwendungsanbieters Lesen

ApplicationProvider*

DescribeInstance Gewährt die Berechtigung zum Abrufen von Informationen zu einer Identity Center-Instance Lesen

Instance*

DescribeInstanceAccessControlAttributeConfiguration Gewährt die Berechtigung, die Liste der Attribute abzurufen, die von der Instance für ABAC verwendet werden Read

Instance*

kms:Decrypt

DescribePermissionSet Gewährt die Berechtigung zur Beschreibung eines Berechtigungssatzes Lesen

Instance*

kms:Decrypt

PermissionSet*

DescribePermissionSetProvisioningStatus Gewährt die Berechtigung zum Beschreiben des Status für die angegebene Bereitstellungsanforderung für Berechtigungssätze Lesen

Instance*

kms:Decrypt

DescribeRegisteredRegions Erteilt die Erlaubnis, die Regionen abzurufen, in denen Ihre Organisation AWS IAM Identity Center aktiviert hat Lesen
DescribeTrustedTokenIssuer Gewährt die Berechtigung zum Beschreiben eines vertrauenswürdigen Token-Ausstellers für eine Instance Lesen

TrustedTokenIssuer*

kms:Decrypt

DetachCustomerManagedPolicyReferenceFromPermissionSet Erteilung der Berechtigung zum Trennen eines Verweises auf eine vom Kunden verwaltete Richtlinie von einem Berechtigungssatz Berechtigungsverwaltung

Instance*

kms:Decrypt

PermissionSet*

DetachManagedPolicyFromPermissionSet Erteilt die Berechtigung, die angefügte AWS verwaltete Richtlinie vom angegebenen Berechtigungssatz zu trennen Berechtigungsverwaltung

Instance*

kms:Decrypt

PermissionSet*

DisassociateDirectory Erteilt die Berechtigung, die Zuordnung zu einem Verzeichnis aufzuheben, das von AWS IAM Identity Center verwendet werden soll Schreiben

ds:UnauthorizeApplication

identitystore:DeleteIdentityStore

kms:Decrypt

DisassociateProfile Gewährt die Berechtigung, einen Verzeichnisbenutzer oder eine Gruppe von einem Profil zu trennen Schreiben

kms:Decrypt

GetApplicationAccessScope Gewährt die Berechtigung zum Erhalten eines Zugriffsbereichs für eine Anwendung Lesen

Application*

kms:Decrypt

sso:ApplicationAccount

GetApplicationAssignmentConfiguration Gewährt die Berechtigung Zuweisungskonfigurationen für eine Anwendung zu lesen Lesen

Application*

kms:Decrypt

sso:ApplicationAccount

GetApplicationAuthenticationMethod Gewährt die Berechtigung zum Erhalten einer Authentifizierungsmethode für eine Anwendung Lesen

Application*

kms:Decrypt

sso:ApplicationAccount

GetApplicationGrant Gewährt die Berechtigung, Einzelheiten zu einem Zuschuss abzurufen, der zu einer Anwendung gehört Lesen

Application*

kms:Decrypt

sso:ApplicationAccount

GetApplicationInstance Gewährt die Berechtigung zum Abrufen von Details für eine Anwendungsinstance Lesen

kms:Decrypt

GetApplicationSessionConfiguration Erteilt die Berechtigung zum Abrufen der Sitzungskonfiguration für eine Anwendung Lesen

Application*

kms:Decrypt

sso:ApplicationAccount

GetApplicationTemplate Gewährt die Berechtigung zum Abrufen von Details zur Anwendungsvorlage Lesen
GetInlinePolicyForPermissionSet Gewährt die Berechtigung zum Abrufen der Inline-Richtlinie, die dem Berechtigungssatz zugewiesen ist Lesen

Instance*

kms:Decrypt

PermissionSet*

GetManagedApplicationInstance Gewährt die Berechtigung zum Abrufen von Details für eine Anwendungsinstance Read

kms:Decrypt

GetMfaDeviceManagementForDirectory Gewährt die Berechtigung zum Abrufen von Einstellungen für die Verwaltung von Mfa Device Management für das Verzeichnis Read

kms:Decrypt

GetPermissionSet Gewährt die Berechtigung zum Abrufen von Details eines Berechtigungssatzes Lesen

kms:Decrypt

GetPermissionsBoundaryForPermissionSet Erteilung der Berechtigung zum Abrufen der Berechtigungsgrenze für eine Berechtigungsgruppe Lesen

Instance*

kms:Decrypt

PermissionSet*

GetProfile Gewährt die Berechtigung zum Abrufen eines Profils für eine Anwendungsinstance Lesen

kms:Decrypt

GetSSOStatus Erteilt die Berechtigung, zu überprüfen, ob AWS IAM Identity Center aktiviert ist Lesen
GetSharedSsoConfiguration Gewährt die Berechtigung zum Abrufen der gemeinsam genutzten Konfiguration für die aktuelle SSO-Instance Read

kms:Decrypt

GetSsoConfiguration Gewährt die Berechtigung zum Abrufen der Konfiguration für die aktuelle SSO-Instance Read

kms:Decrypt

GetTrust Gewährt die Berechtigung, die Verbundvertrauensstellung in ein Zielkonto abzurufen Read

kms:Decrypt

ImportApplicationInstanceServiceProviderMetadata Gewährt die Berechtigung, die Anwendungsinstance durch Hochladen einer vom Serviceanbieter bereitgestellten Anwendungs-SAML-Metadatendatei zu aktualisieren Schreiben

kms:Decrypt

ListAccountAssignmentCreationStatus Erteilt die Berechtigung, den Status der Anfragen zur AWS-Konto Auftragserstellung für eine angegebene SSO-Instanz aufzulisten Auflisten

Instance*

kms:Decrypt

ListAccountAssignmentDeletionStatus Erteilt die Berechtigung, den Status der Anfragen zum Löschen AWS-Konto von Aufgaben für eine angegebene SSO-Instanz aufzulisten Auflisten

Instance*

kms:Decrypt

ListAccountAssignments Erteilt die Berechtigung, den Empfänger der angegebenen Person AWS-Konto mit dem angegebenen Berechtigungssatz aufzulisten Auflisten

Account*

kms:Decrypt

Instance*

PermissionSet*

ListAccountAssignmentsForPrincipal Gewährt die Berechtigung, Konten aufzulisten, die einem Benutzer oder einer Gruppe zugewiesen sind Auflisten

Instance*

kms:Decrypt

ListAccountsForProvisionedPermissionSet Erteilt die Berechtigung, alle AWS Konten aufzulisten, für die der angegebene Berechtigungssatz bereitgestellt wurde Auflisten

Instance*

kms:Decrypt

PermissionSet*

ListApplicationAccessScopes Gewährt die Berechtigung zum Auflisten von Zugriffsbereichen für eine Anwendung Auflisten

Application*

kms:Decrypt

sso:ApplicationAccount

ListApplicationAssignments Gewährt die Berechtigung zum Auflisten von Anwendungszuordnungen Auflisten

Application*

kms:Decrypt

sso:ApplicationAccount

ListApplicationAssignmentsForPrincipal Gewährt die Berechtigung zum Auflisten von Anwendungen, die einem Benutzer oder einer Gruppe zugewiesen sind Auflisten

Instance*

kms:Decrypt

sso:ApplicationAccount

ListApplicationAuthenticationMethods Gewährt die Berechtigung zum Auflisten von Authentifizierungsmethoden für eine Anwendung Auflisten

Application*

kms:Decrypt

sso:ApplicationAccount

ListApplicationGrants Gewährt die Berechtigung zum Auflisten von Berechtigungserteilungen einer Anwendung Auflisten

Application*

kms:Decrypt

sso:ApplicationAccount

ListApplicationInstanceCertificates Gewährt die Erlaubnis, alle Zertifikate für eine bestimmte Anwendungsinstance abzurufen Read

kms:Decrypt

ListApplicationInstances Gewährt die Berechtigung zum Abrufen aller Anwendungsinstanceen Auflisten

kms:Decrypt

sso:GetApplicationInstance

ListApplicationProviders Gewährt die Berechtigung zum Auflisten von Anwendungsanbietern Auflisten

ApplicationProvider*

ListApplicationTemplates Gewährt die Berechtigung zum Abrufen aller unterstützten Anwendungsvorlagen Auflisten

sso:GetApplicationTemplate

ListApplications Gewährt die Berechtigung zum Abrufen aller Anwendungen, die der Instance von IAM Identity Center zugeordnet sind Auflisten

kms:Decrypt

ListCustomerManagedPolicyReferencesInPermissionSet Ermöglicht die Auflistung der vom Kunden verwalteten Richtlinien, die mit einem Berechtigungssatz verbunden sind Auflisten

Instance*

kms:Decrypt

PermissionSet*

ListDirectoryAssociations Erteilt die Berechtigung zum Abrufen von Details über das mit AWS IAM Identity Center verbundene Verzeichnis Lesen

kms:Decrypt

ListInstances Gewährt die Berechtigung, die SSO-Instances aufzulisten, auf die der Anrufer Zugriff hat Auflisten
ListManagedPoliciesInPermissionSet Erteilt die Berechtigung, die AWS verwalteten Richtlinien aufzulisten, die einem bestimmten Berechtigungssatz zugeordnet sind Auflisten

Instance*

kms:Decrypt

PermissionSet*

ListPermissionSetProvisioningStatus Gewährt die Berechtigung, den Status der Bereitstellungsanforderungen für Berechtigungssätze für eine bestimmte SSO-Instance aufzulisten Auflisten

Instance*

kms:Decrypt

ListPermissionSets Gewährt die Berechtigung zum Abrufen aller Berechtigungssätze Auflisten

Instance*

kms:Decrypt

ListPermissionSetsProvisionedToAccount Erteilt die Berechtigung, alle Berechtigungssätze aufzulisten, die einem bestimmten Benutzer zur Verfügung gestellt wurden AWS-Konto Auflisten

Account*

kms:Decrypt

Instance*

ListProfileAssociations Gewährt die Berechtigung zum Abrufen des Verzeichnisbenutzers oder der Verzeichnisgruppe, die mit dem Profil verknüpft ist Read

kms:Decrypt

ListProfiles Gewährt die Berechtigung zum Abrufen aller Profile für eine Anwendungsinstance Auflisten

kms:Decrypt

sso:GetProfile

ListTagsForResource Gewährt die Berechtigung, die Tags aufzulisten, die einer bestimmten Ressource angefügt sind Lesen

Application

kms:Decrypt

Instance

PermissionSet

TrustedTokenIssuer

ListTrustedTokenIssuers Gewährt die Berechtigung, vertrauenswürdige Token-Emittenten für eine Instance aufzulisten Auflisten

Instance*

kms:Decrypt

ProvisionPermissionSet Gewährt die Berechtigung zum Bereitstellen eines angegebenen Berechtigungssatzes für das angegebene Ziel Schreiben

Account*

kms:Decrypt

Instance*

PermissionSet*

PutApplicationAccessScope Erteilt die Berechtigung für create/update einen Zugriffsbereich für eine Anwendung Schreiben

Application*

kms:Decrypt

sso:ApplicationAccount

PutApplicationAssignmentConfiguration Gewährt die Berechtigung, einer Anwendung Zuweisungskonfigurationen hinzuzufügen Schreiben

Application*

kms:Decrypt

sso:ApplicationAccount

PutApplicationAuthenticationMethod Erteilt create/update einer Anwendung die Berechtigung für eine Authentifizierungsmethode Schreiben

Application*

kms:Decrypt

sso:ApplicationAccount

PutApplicationGrant Erteilt einer Anwendung die Erlaubnis, create/update einen Zuschuss zu gewähren Schreiben

Application*

kms:Decrypt

sso:ApplicationAccount

PutApplicationSessionConfiguration Erteilt die Berechtigung, die Sitzungskonfiguration für eine Anwendung festzulegen Schreiben

Application*

kms:Decrypt

sso:ApplicationAccount

PutInlinePolicyToPermissionSet Gewährt die Berechtigung zum Anfügen einer IAM-Inline-Richtlinie an einen Berechtigungssatz Schreiben

Instance*

kms:Decrypt

PermissionSet*

PutMfaDeviceManagementForDirectory Gewährt die Berechtigung, Mfa Device Management-Einstellungen für das Verzeichnis zu erstellen Schreiben

kms:Decrypt

PutPermissionsBoundaryToPermissionSet Erteilung der Berechtigung zum Hinzufügen von Berechtigungsgrenzen zu einer Berechtigungsgruppe Berechtigungsverwaltung

Instance*

kms:Decrypt

PermissionSet*

PutPermissionsPolicy Gewährt die Berechtigung zum Hinzufügen einer Richtlinie zu einem Berechtigungssatz Berechtigungsverwaltung

kms:Decrypt

SearchGroups Gewährt die Berechtigung zur Suche nach Gruppen innerhalb des zugeordneten Verzeichnisses Read

ds:DescribeDirectories

kms:Decrypt

SearchUsers Gewährt die Berechtigung zur Suche nach Benutzern innerhalb des zugeordneten Verzeichnisses Lesen

ds:DescribeDirectories

kms:Decrypt

StartSSO Erteilt die Berechtigung zur Initialisierung von AWS IAM Identity Center Schreiben

kms:Decrypt

kms:DescribeKey

kms:Encrypt

kms:GenerateDataKeyWithoutPlaintext

organizations:DescribeOrganization

organizations:EnableAWSServiceAccess

TagResource Gewährt die Berechtigung, eine Gruppe von Tags mit einer bestimmten Ressource zu verknüpfen Tagging

Application

kms:Decrypt

Instance

PermissionSet

TrustedTokenIssuer

aws:RequestTag/${TagKey}

aws:TagKeys

UntagResource Gewährt die Berechtigung, die Verknüpfung einer Gruppe von Tags mit einer bestimmten Ressource aufzuheben Tagging

Application

kms:Decrypt

Instance

PermissionSet

TrustedTokenIssuer

aws:TagKeys

UpdateApplication Gewährt die Berechtigung zum Aktualisieren einer Anwendung Schreiben

Application*

kms:Decrypt

sso:ApplicationAccount

UpdateApplicationInstanceActiveCertificate Gewährt die Berechtigung zum Festlegen eines Zertifikats als aktives für diese Anwendungsinstance Write

kms:Decrypt

UpdateApplicationInstanceDisplayData Gewährt die Berechtigung zum Aktualisieren von Anzeigedaten einer Anwendungsinstance Write

kms:Decrypt

UpdateApplicationInstanceResponseConfiguration Gewährt die Berechtigung zum Aktualisieren der Verbundantwortkonfiguration für die Anwendungsinstance Write

kms:Decrypt

UpdateApplicationInstanceResponseSchemaConfiguration Gewährt die Berechtigung zum Aktualisieren der Verbundantwortschemakonfiguration für die Anwendungsinstance Write

kms:Decrypt

UpdateApplicationInstanceSecurityConfiguration Gewährt die Berechtigung zum Aktualisieren von Sicherheitsdetails für die Anwendungsinstance Write

kms:Decrypt

UpdateApplicationInstanceServiceProviderConfiguration Gewährt die Berechtigung zum Aktualisieren der Serviceanbieterbezogene Konfiguration für die Anwendungsinstance Write

kms:Decrypt

UpdateApplicationInstanceStatus Gewährt die Berechtigung, den Status einer Anwendungsinstance zu aktualisieren Schreiben

kms:Decrypt

UpdateInstance Gewährt die Berechtigung zum Aktualisieren einer Identity Center-Instance Schreiben

Instance*

identitystore:UpdateIdentityStore

kms:Decrypt

kms:DescribeKey

kms:Encrypt

kms:GenerateDataKeyWithoutPlaintext

UpdateInstanceAccessControlAttributeConfiguration Gewährt die Berechtigung zum Aktualisieren der Attribute, die mit der Instance für ABAC verwendet werden sollen Write

Instance*

kms:Decrypt

UpdateManagedApplicationInstanceStatus Gewährt die Berechtigung zum Aktualisieren des Status einer verwalteten Anwendungsinstance Schreiben

kms:Decrypt

UpdatePermissionSet Gewährt die Berechtigung zum Aktualisieren des Berechtigungssatzes Berechtigungsverwaltung

Instance*

kms:Decrypt

PermissionSet*

UpdateProfile Gewährt die Berechtigung zum Aktualisieren des Profils für eine Anwendungsinstance Write

kms:Decrypt

UpdateSSOConfiguration Gewährt die Berechtigung zum Aktualisieren der Konfiguration für die aktuelle SSO-Instance Write

kms:Decrypt

UpdateTrust Gewährt die Berechtigung, die Verbundvertrauensstellung in einem Zielkonto zu aktualisieren Schreiben

kms:Decrypt

UpdateTrustedTokenIssuer Gewährt die Berechtigung zum Aktualisieren eines vertrauenswürdigen Token-Ausstellers für eine Instance Schreiben

TrustedTokenIssuer*

kms:Decrypt

Von AWS IAM Identity Center definierte Ressourcentypen

Die folgenden Ressourcentypen werden von diesem Service definiert und können im Element Resource von IAM-Berechtigungsrichtlinienanweisungen verwendet werden. Jede Aktion in der Tabelle „Aktionen“ identifiziert die Ressourcentypen, die mit der Aktion angegeben werden können. Ein Ressourcentyp kann auch definieren, welche Bedingungsschlüssel Sie in einer Richtlinie einschließen können. Diese Schlüssel werden in der letzten Spalte der Tabelle der Ressourcentypen angezeigt. Details zu den Spalten in der folgenden Tabelle finden Sie in der Tabelle Resource types.

Ressourcentypen ARN Bedingungsschlüssel
PermissionSet arn:${Partition}:sso:::permissionSet/${InstanceId}/${PermissionSetId}

aws:ResourceTag/${TagKey}

Account arn:${Partition}:sso:::account/${AccountId}
Instance arn:${Partition}:sso:::instance/${InstanceId}

aws:ResourceTag/${TagKey}

Application arn:${Partition}:sso::${AccountId}:application/${InstanceId}/${ApplicationId}

aws:ResourceTag/${TagKey}

sso:ApplicationAccount

TrustedTokenIssuer arn:${Partition}:sso::${AccountId}:trustedTokenIssuer/${InstanceId}/${TrustedTokenIssuerId}

aws:ResourceTag/${TagKey}

ApplicationProvider arn:${Partition}:sso::aws:applicationProvider/${ApplicationProviderId}

Bedingungsschlüssel für AWS IAM Identity Center

AWS IAM Identity Center definiert die folgenden Bedingungsschlüssel, die im Condition Element einer IAM-Richtlinie verwendet werden können. Diese Schlüssel können Sie verwenden, um die Bedingungen zu verfeinern, unter denen die Richtlinienanweisung angewendet wird. Details zu den Spalten in der folgenden Tabelle finden Sie in der Tabelle Condition keys (Bedingungsschlüssel).

Die globalen Bedingungsschlüssel, die für alle Dienste verfügbar sind, finden Sie unter AWS Globale Bedingungskontextschlüssel.

Bedingungsschlüssel Beschreibung Typ
aws:RequestTag/${TagKey} Filtert den Zugriff durch die Tags, die in der Anfrage übergeben werden Zeichenfolge
aws:ResourceTag/${TagKey} Filtert den Zugriff basierend auf den Tags, die der Ressource zugeordnet sind. Zeichenfolge
aws:TagKeys Filtert den Zugriff basierend auf den Tag-Schlüssel, die in der Anfrage übergeben werden ArrayOfString
sso:ApplicationAccount Filtert den Zugriff nach dem Konto, das die Anwendung erstellt. Dieser Bedingungsschlüssel wird für vom Kunden verwaltete SAML-Anwendungen nicht unterstützt String