Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.
Service-linked Rollen für IPAM
IPAM verwendet AWS Identity and Access Management dienstverknüpfte Rollen (IAM). Eine dienstverknüpfte Rolle ist ein einzigartiger Typ von IAM-Rollen. Service-linked Rollen werden von IPAM vordefiniert und beinhalten alle Berechtigungen, die der Dienst benötigt, um andere AWS Dienste in Ihrem Namen aufzurufen.
Eine dienstverknüpfte Rolle erleichtert die Einrichtung von IPAM, da Sie die erforderlichen Berechtigungen nicht manuell hinzufügen müssen. IPAM definiert die Berechtigungen seiner serviceverknüpften Rollen. Sofern keine andere Konfiguration festgelegt wurde, kann nur IPAM die Rollen übernehmen. Die definierten Berechtigungen umfassen die Vertrauens- und Berechtigungsrichtlinie. Diese Berechtigungsrichtlinie kann keinen anderen IAM-Entitäten zugewiesen werden.
Service-linked Rollenberechtigungen
IPAM verwendet die AWSServiceRoleForIPAM dienstverknüpfte Rolle, um die Aktionen in der angehängten AWSIPAMServiceRolePolicy verwalteten Richtlinie aufzurufen. Weitere Informationen zu den zulässigen Aktionen in dieser Richtlinie finden Sie unter AWS verwaltete Richtlinien für IPAM.
Diese serviceverknüpfte Rolle verfügt auch über eine IAM-Vertrauensrichtlinie, die es dem ipam.amazonaws.com.rproxy.govskope.ca-Service erlaubt, die erforderliche serviceverknüpfte Rolle zu übernehmen.
Erstellen der serviceverknüpften Rolle
IPAM überwacht die IP-Adressnutzung in einem oder mehreren Konten, indem es die servicegebundene Rolle in einem Konto übernimmt, die Ressourcen und ihre CIDRs erkennt und die Ressourcen in IPAM integriert.
Die serviceverknüpfte Rolle wird auf zwei Arten erstellt:
-
Wenn Sie sich mit AWS -Organisationen integrieren
Wenn Sie Integrieren Sie IPAM mit Konten in einem AWS Organisation die IPAM-Konsole oder den
enable-ipam-organization-admin-accountAWS CLI Befehl verwenden, wird die AWSServiceRoleForIPAM dienstverknüpfte Rolle automatisch in jedem Mitgliedskonto Ihrer AWS Organisation erstellt. Infolgedessen sind die Ressourcen in allen Mitgliedskonten von IPAM auffindbar.Wichtig
Damit IPAM die serviceverknüpfte Rolle in Ihrem Namen erstellen kann:
-
Dem Verwaltungskonto der AWS Organisation, das die IPAM-Integration mit AWS Organizations ermöglicht, muss eine IAM-Richtlinie zugeordnet sein, die die folgenden Aktionen zulässt:
-
ec2:EnableIpamOrganizationAdminAccount -
organizations:EnableAwsServiceAccess -
organizations:RegisterDelegatedAdministrator -
iam:CreateServiceLinkedRole
-
-
Dem IPAM-Konto muss eine IAM-Richtlinie beigefügt sein, welche die Aktion
iam:CreateServiceLinkedRoleerlaubt.
-
-
Wenn Sie ein IPAM mithilfe eines einzigen AWS -Kontos erstellen
Wenn Sie dies Verwenden Sie IPAM mit einem einzigen Konto tun, wird die AWSServiceRoleForIPAM dienstverknüpfte Rolle automatisch erstellt, wenn Sie ein IPAM als dieses Konto erstellen.
Wichtig
Wenn Sie IPAM mit einem einzelnen AWS Konto verwenden, müssen Sie vor dem Erstellen eines IPAM sicherstellen, dass dem AWS Konto, das Sie verwenden, eine IAM-Richtlinie zugeordnet ist, die die Aktion zulässt.
iam:CreateServiceLinkedRoleWenn Sie die IPAM erstellen, erstellen Sie automatisch die dienstverknüpfte Rolle. AWSServiceRoleForIPAM Weitere Informationen zur Verwaltung von IAM-Richtlinien finden Sie unter Bearbeiten einer serviceverknüpften Rollenbeschreibung im IAM-Benutzerhandbuch.
Bearbeiten der serviceverknüpften Rolle
Sie können die AWSServiceRoleForIPAM dienstverknüpfte Rolle nicht bearbeiten.
Löschen der serviceverknüpften Rolle
Wenn Sie IPAM nicht mehr verwenden müssen, empfehlen wir, die AWSServiceRoleForIPAM dienstverknüpfte Rolle zu löschen.
Anmerkung
Sie können die serviceverknüpfte Rolle erst löschen, nachdem Sie alle IPAM-Ressourcen in Ihrem AWS -Konto gelöscht haben. Auf diese Weise wird sichergestellt, dass Sie die Überwachungsfunktion von IPAM nicht versehentlich entfernen.
Führen Sie diese Schritte aus, um die serviceverknüpfte Rolle über die AWS CLI zu löschen:
Löschen Sie Ihre IPAM-Ressourcen mit deprovision-ipam-pool-cidr und delete-ipam. Weitere Informationen erhalten Sie unter Deprovisionierung CIDRs aus einem Pool und Löschen Sie ein IPAM.
Deaktivieren Sie das IPAM-Konto mit disable-ipam-organization-admin-account.
Deaktivieren Sie den IPAM-Service mit disable-aws-service-access
mit der --service-principal ipam.amazonaws.com.rproxy.govskope.ca-Option.Löschen der serviceverknüpften Rolle delete-service-linked-role
. Wenn Sie die serviceverknüpfte Rolle löschen, wird die von IPAM verwaltete Richtlinie ebenfalls gelöscht. Weitere Informationen finden Sie unter Löschen einer serviceverknüpften Rolle im IAM-Benutzerhandbuch.