View a markdown version of this page

Verweisen auf Berechtigungssätze in Ressourcenrichtlinien, Amazon EKS-Cluster-Konfigurationszuordnungen und AWS KMS Schlüsselrichtlinien - AWS IAM Identity Center

Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.

Verweisen auf Berechtigungssätze in Ressourcenrichtlinien, Amazon EKS-Cluster-Konfigurationszuordnungen und AWS KMS Schlüsselrichtlinien

Wenn Sie einem AWS Konto einen Berechtigungssatz zuweisen, erstellt IAM Identity Center eine Rolle mit einem Namen, der mit beginnt. AWSReservedSSO_

Der vollständige Name und der Amazon-Ressourcenname (ARN) für die Rolle verwenden das folgende Format:

Name ARN
AWSReservedSSO_permission-set-name_unique-suffix arn:aws:iam::aws-account-ID:role/aws-reserved/sso.amazonaws.com/aws-region/AWSReservedSSO_permission-set-name_unique-suffix

Wenn Ihre Identitätsquelle im IAM Identity Center in us-east-1 gehostet wird, enthält die ARN keineaws-region. Der vollständige Name und der ARN für die Rolle verwenden das folgende Format:

Name ARN
AWSReservedSSO_permission-set-name_unique-suffix arn:aws:iam::aws-account-ID:role/aws-reserved/sso.amazonaws.com/AWSReservedSSO_permission-set-name_unique-suffix

Wenn Sie beispielsweise einen Berechtigungssatz erstellen, der Datenbankadministratoren AWS Kontozugriff gewährt, wird eine entsprechende Rolle mit dem folgenden Namen und der folgenden ARN erstellt:

Name ARN
AWSReservedSSO_DatabaseAdministrator_1234567890abcdef arn:aws:iam::111122223333:role/aws-reserved/sso.amazonaws.com/eu-west-2/AWSReservedSSO_DatabaseAdministrator_1234567890abcdef

Wenn Sie alle Zuweisungen zu diesem Berechtigungssatz im AWS Konto löschen, wird die entsprechende Rolle, die IAM Identity Center erstellt hat, ebenfalls gelöscht. Wenn Sie demselben Berechtigungssatz später eine neue Zuweisung vornehmen, erstellt IAM Identity Center eine neue Rolle für den Berechtigungssatz. Der Name und der ARN der neuen Rolle enthalten ein anderes, eindeutiges Suffix. In diesem Beispiel lautet das eindeutige Suffix abcdef0123456789.

Name ARN
AWSReservedSSO_DatabaseAdministrator_abcdef0123456789 arn:aws:iam::111122223333:role/aws-reserved/sso.amazonaws.com/eu-west-2/AWSReservedSSO_DatabaseAdministrator_abcdef0123456789

Die Änderung des Suffixes im neuen Namen und ARN für die Rolle führt dazu, dass alle Richtlinien, die auf den ursprünglichen Namen und ARN verweisen, veraltet sind. Dadurch wird der Zugriff für Personen unterbrochen, die den entsprechenden Berechtigungssatz verwenden. Beispielsweise beeinträchtigt eine Änderung des ARN für die Rolle den Zugriff für Benutzer des Berechtigungssatzes, wenn in den folgenden Konfigurationen auf den ursprünglichen ARN verwiesen wird:

  • In der aws-auth ConfigMap Datei für Amazon Elastic Kubernetes Service (Amazon EKS) -Cluster, wenn Sie den aws-auth ConfigMap für den Clusterzugriff verwenden.

  • In einer ressourcenbasierten Richtlinie für einen () -Schlüssel. AWS Key Management Service AWS KMS Diese Richtlinie wird auch als Schlüsselrichtlinie bezeichnet.

Anmerkung

Wir empfehlen, dass Sie Amazon EKS-Zugriffseinträge verwenden, um den Zugriff auf Ihre Amazon EKS-Cluster zu verwalten. Auf diese Weise können Sie IAM-Berechtigungen verwenden, um die Principals zu verwalten, die Zugriff auf einen Amazon EKS-Cluster haben. Mithilfe von Amazon EKS-Zugriffseinträgen können Sie einen IAM-Prinzipal mit Amazon EKS-Berechtigungen verwenden, um wieder Zugriff auf einen Cluster zu erhalten, ohne Kontakt aufnehmen zu müssen. Support

Sie können zwar ressourcenbasierte Richtlinien für die meisten AWS Services so aktualisieren, dass sie auf einen neuen ARN für eine Rolle verweisen, die einem Berechtigungssatz entspricht, aber Sie müssen über eine Backup-Rolle verfügen, die Sie in IAM für Amazon EKS erstellen und AWS KMS falls sich der ARN ändert. Für Amazon EKS muss die Backup-IAM-Rolle in der vorhanden sein. aws-auth ConfigMap Denn AWS KMS sie muss in Ihren wichtigsten Richtlinien enthalten sein. Wenn Sie keine Backup-IAM-Rolle mit Berechtigungen zur Aktualisierung der aws-auth ConfigMap oder der AWS KMS Schlüsselrichtlinie haben, wenden Sie sich an uns, Support um wieder Zugriff auf diese Ressourcen zu erhalten.

Empfehlungen zur Vermeidung von Zugriffsunterbrechungen

Um Zugriffsunterbrechungen aufgrund von Änderungen im ARN für eine Rolle zu vermeiden, die einem Berechtigungssatz entspricht, empfehlen wir Ihnen, Folgendes zu tun.

  • Pflegen Sie mindestens eine Berechtigungssatzzuweisung.

    Behalten Sie diese Zuweisung in den AWS Konten bei, die die Rollen enthalten, auf die Sie in Amazon EKS verweisen, wichtige Richtlinien in AWS KMS oder ressourcenbasierte Richtlinien aws-auth ConfigMap für andere. AWS-Services

    Wenn Sie beispielsweise einen EKSAccess Berechtigungssatz erstellen und vom AWS Konto aus auf den entsprechenden Rollen-ARN verweisen111122223333, weisen Sie dem Berechtigungssatz in diesem Konto dauerhaft eine administrative Gruppe zu. Da es sich um eine permanente Zuweisung handelt, löscht IAM Identity Center die entsprechende Rolle nicht, sodass das Risiko einer Umbenennung ausgeschlossen ist. Die administrative Gruppe hat immer Zugriff, ohne dass das Risiko einer Rechteerweiterung besteht.

  • Für Amazon EKS-Cluster, die aws-auth ConfigMap und verwenden AWS KMS: Schließen Sie eine in IAM erstellte Rolle ein.

    Wenn Sie Rollen-ARNs für Berechtigungssätze in einem aws-auth ConfigMap Amazon EKS-Cluster oder in wichtigen Richtlinien für AWS KMS Schlüssel referenzieren, empfehlen wir, dass Sie auch mindestens eine Rolle einbeziehen, die Sie in IAM erstellen. Die Rolle muss Ihnen den Zugriff auf den Amazon EKS-Cluster oder die Verwaltung der AWS KMS Schlüsselrichtlinie ermöglichen. Der Berechtigungssatz muss in der Lage sein, diese Rolle zu übernehmen. Auf diese Weise können Sie, falls sich der Rollen-ARN für einen Berechtigungssatz ändert, den Verweis auf den ARN in der AWS KMS Schlüsselrichtlinie aws-auth ConfigMap oder aktualisieren. Der nächste Abschnitt enthält ein Beispiel dafür, wie Sie eine Vertrauensrichtlinie für eine Rolle erstellen können, die in IAM erstellt wird. Die Rolle kann nur von einem AdministratorAccess Berechtigungssatz übernommen werden.

Beispiel für eine benutzerdefinierte Vertrauensrichtlinie

Im Folgenden finden Sie ein Beispiel für eine benutzerdefinierte Vertrauensrichtlinie, die einem AdministratorAccess Berechtigungssatz den Zugriff auf eine Rolle gewährt, die in IAM erstellt wurde. Zu den wichtigsten Elementen dieser Richtlinie gehören:

  • Das Hauptelement dieser Vertrauensrichtlinie legt einen AWS Hauptkontoinhaber fest. In dieser Richtlinie können Hauptbenutzer des AWS Kontos 111122223333 mit sts:AssumeRole Berechtigungen die Rolle übernehmen, die in IAM erstellt wurde.

  • Die Condition element dieser Vertrauensrichtlinie legt zusätzliche Anforderungen für Prinzipale fest, die die in IAM erstellte Rolle übernehmen können. In dieser Richtlinie kann der Berechtigungssatz mit der folgenden Rolle ARN die Rolle übernehmen.

    arn:aws:iam::111122223333:role/aws-reserved/sso.amazonaws.com/eu-west-2/AWSReservedSSO_AdministratorAccess_*"
    Anmerkung

    Das Condition Element enthält den ArnLike Bedingungsoperator und verwendet statt eines eindeutigen Suffixes einen Platzhalter am Ende des Rollen-ARNS für den Berechtigungssatz. Das bedeutet, dass die Richtlinie es dem Berechtigungssatz ermöglicht, die in IAM erstellte Rolle zu übernehmen, auch wenn sich der Rollen-ARN für den Berechtigungssatz ändert.

    JSON
    { "Version":"2012-10-17", "Statement": [ { "Effect": "Allow", "Principal": { "AWS": "arn:aws:iam::111122223333:root" }, "Action": "sts:AssumeRole", "Condition": { "ArnLike": { "aws:PrincipalArn": "arn:aws:iam::111122223333:role/aws-reserved/sso.amazonaws.com/eu-west-2/AWSReservedSSO_AdministratorAccess_*" } } } ] }

    Wenn Sie eine Rolle, die Sie in IAM erstellen, in eine solche Richtlinie aufnehmen, erhalten Sie Notfallzugriff auf Ihre Amazon EKS-Cluster oder andere AWS Ressourcen AWS KMS keys, falls ein Berechtigungssatz oder alle Zuweisungen zu dem Berechtigungssatz versehentlich gelöscht und neu erstellt werden.