View a markdown version of this page

Uso de roles vinculados a servicios para Trusted Advisor - AWS Support

Las traducciones son generadas a través de traducción automática. En caso de conflicto entre la traducción y la version original de inglés, prevalecerá la version en inglés.

Uso de roles vinculados a servicios para Trusted Advisor

AWS Trusted Advisor usa la función vinculada a AWS Identity and Access Management servicios (IAM). https://docs.aws.amazon.com/IAM/latest/UserGuide/using-service-linked-roles.html Un rol vinculado a un servicio es un rol de IAM único al que se vincula directamente. AWS Trusted Advisor Service-linked las funciones están predefinidas por Trusted Advisor e incluyen todos los permisos que el servicio necesita para llamar a otros AWS servicios en tu nombre. Trusted Advisor utiliza esta función para comprobar su uso general AWS y ofrecer recomendaciones para mejorar su AWS entorno. Por ejemplo, Trusted Advisor analiza el uso de su instancia de Amazon Elastic Compute Cloud (Amazon EC2) para ayudarle a reducir los costos, aumentar el rendimiento, tolerar los errores y mejorar la seguridad.

nota

AWS Support utiliza una función independiente vinculada al servicio de IAM para acceder a los recursos de su cuenta y prestar servicios de facturación, administrativos y de soporte. Para obtener más información, consulte Usar roles vinculados a servicios para AWS Support.

Para obtener más información sobre otros servicios que admiten los roles vinculados a servicios, consulte Servicios de AWS que funcionan con IAM. Busca los servicios que tengan la palabra en la Service-linked columna de funciones. Elija una opción con un enlace para ver la documentación acerca del rol vinculado al servicio en cuestión.

Service-linked permisos de rol para Trusted Advisor

Trusted Advisor usa dos funciones vinculadas a servicios:

  • AWSServiceRoleForTrustedAdvisor— Esta función confía en que el Trusted Advisor servicio asumirá la función de acceder a los AWS servicios en su nombre. La política de permisos de funciones permite el acceso de Trusted Advisor solo lectura a todos los recursos. AWS Esta función simplifica la tarea de empezar a usar tu AWS cuenta, ya que no tienes que añadir los permisos necesarios para ella. Trusted Advisor Cuando abres una AWS cuenta, Trusted Advisor crea este rol automáticamente. Los permisos definidos incluyen la política de confianza y la política de permisos. No se puede adjuntar la política de permisos a ninguna otra entidad de IAM.

    Para obtener más información sobre la política adjunta, consulte AWSTrustedAdvisorServiceRolePolicy.

  • AWSServiceRoleForTrustedAdvisorReporting: este rol confía en el servicio de Trusted Advisor para asumir el rol de la característica de vista organizativa. Esta función Trusted Advisor se habilita como un servicio confiable en su AWS Organizations organización. Trusted Advisor crea este rol automáticamente cuando habilitas la vista organizacional.

    Para obtener más información sobre la política adjunta, consulte AWSTrustedAdvisorReportingServiceRolePolicy.

    Puedes usar la vista organizacional para crear informes para los resultados de las Trusted Advisor comprobaciones de todas las cuentas de tu organización. Para obtener más información acerca de esta característica, consulte Vista organizativa de AWS Trusted Advisor.

Administración de permisos de roles vinculados a servicios

Debe configurar permisos para permitir a una entidad de IAM (como un usuario, grupo o rol) crear, editar o eliminar un rol vinculado a servicios. En los siguientes ejemplos, se utiliza el rol vinculado a servicio de AWSServiceRoleForTrustedAdvisor.

ejemplo: permitir que una entidad de IAM cree el rol vinculado a servicio de AWSServiceRoleForTrustedAdvisor

Este paso solo es necesario si la Trusted Advisor cuenta está deshabilitada, el rol vinculado al servicio se elimina y el usuario debe volver a crear el rol para volver a habilitarlo. Trusted Advisor

Agregue la siguiente instrucción a la política de permisos de la entidad de IAM para crear el rol vinculado al servicio.

{ "Effect": "Allow", "Action": [ "iam:CreateServiceLinkedRole", "iam:PutRolePolicy" ], "Resource": "arn:aws:iam::*:role/aws-service-role/trustedadvisor.amazonaws.com/AWSServiceRoleForTrustedAdvisor*", "Condition": {"StringLike": {"iam:AWSServiceName": "trustedadvisor.amazonaws.com"}} }
ejemplo: Permita que una entidad de IAM edite la descripción del rol vinculado al servicio AWSServiceRoleForTrustedAdvisor

Solo puede editar la descripción para el rol de AWSServiceRoleForTrustedAdvisor. Puede agregar la siguiente instrucción a la política de permisos de la entidad de IAM para editar la descripción del rol vinculado al servicio.

{ "Effect": "Allow", "Action": [ "iam:UpdateRoleDescription" ], "Resource": "arn:aws:iam::*:role/aws-service-role/trustedadvisor.amazonaws.com/AWSServiceRoleForTrustedAdvisor*", "Condition": {"StringLike": {"iam:AWSServiceName": "trustedadvisor.amazonaws.com"}} }
ejemplo: permitir a una entidad de IAM eliminar el rol vinculado a servicio de AWSServiceRoleForTrustedAdvisor

Puede agregar la siguiente instrucción a la política de permisos de la entidad de IAM para eliminar el rol vinculado al servicio.

{ "Effect": "Allow", "Action": [ "iam:DeleteServiceLinkedRole", "iam:GetServiceLinkedRoleDeletionStatus" ], "Resource": "arn:aws:iam::*:role/aws-service-role/trustedadvisor.amazonaws.com/AWSServiceRoleForTrustedAdvisor*", "Condition": {"StringLike": {"iam:AWSServiceName": "trustedadvisor.amazonaws.com"}} }

También puedes usar una política AWS gestionada, por ejemplo AdministratorAccess, para proporcionar acceso completo a. Trusted Advisor

Creación de un rol vinculado a un servicio de Trusted Advisor

No necesita crear manualmente el rol vinculado al servicio AWSServiceRoleForTrustedAdvisor. Al abrir una AWS cuenta, Trusted Advisor crea automáticamente el rol vinculado al servicio.

importante

Si utilizabas el Trusted Advisor servicio antes de que empezara a admitir funciones vinculadas a servicios, entonces Trusted Advisor ya creaste la AWSServiceRoleForTrustedAdvisor función en tu cuenta. Para obtener más información, consulte Un nuevo rol ha aparecido en mi cuenta de IAM en la Guía del usuario de IAM.

Si su cuenta no tiene el rol vinculado a servicio AWSServiceRoleForTrustedAdvisor, Trusted Advisor no funcionará según lo previsto. Esto podría ocurrir si alguien desactivara Trusted Advisor en su cuenta y, a continuación, eliminara el rol vinculado al servicio. En este caso, puede utilizar IAM para crear el rol vinculado al servicio AWSServiceRoleForTrustedAdvisor y, a continuación, habilitar de nuevo Trusted Advisor.

Para habilitarlo Trusted Advisor (consola)
  1. Usa la consola de IAM o la API de IAM para crear un rol vinculado a un servicio para. AWS CLI Trusted Advisor Para obtener más información, consulte Crear un rol vinculado al servicio.

  2. Inicia sesión en y Consola de administración de AWS, a continuación, navega hasta la consola en. Trusted Advisor https://console.aws.amazon.com/trustedadvisor

    El banner de estado Trusted Advisor desactivado aparecerá en la consola.

  3. Seleccione Habilitar Trusted Advisor rol en el banner de estado. Si no se detecta el AWSServiceRoleForTrustedAdvisor necesario, el banner de estado permanece desactivado.

Modificación de un rol vinculado a un servicio de Trusted Advisor

Dado que varias entidades pueden hacer referencia al rol vinculado al servicio, no puede cambiar su nombre después de crearlo. Sin embargo, puede usar la consola de IAM o la API de IAM para editar la descripción del rol. AWS CLI Para obtener más información, consulte Editar un rol vinculado a servicios en la Guía del usuario de IAM.

Eliminación de un rol vinculado a un servicio de Trusted Advisor

Si no necesitas usar las funciones o los servicios de Trusted Advisor, puedes eliminar el AWSServiceRoleForTrustedAdvisor rol. Debes inhabilitarlo Trusted Advisor antes de poder eliminar este rol vinculado a un servicio. Esto impide que se eliminen los permisos necesarios para las operaciones de Trusted Advisor . Al inhabilitarlo Trusted Advisor, deshabilita todas las funciones del servicio, incluidos el procesamiento sin conexión y las notificaciones. Además, si inhabilitas Trusted Advisor una cuenta de miembro, la cuenta de pagador independiente también se verá afectada, lo que significa que no recibirás Trusted Advisor cheques que identifiquen formas de ahorrar costos. No puede obtener acceso a la consola de Trusted Advisor . Llamadas a la API para Trusted Advisor devolver un error de acceso denegado.

Debe volver a crear el rol vinculado al servicio de AWSServiceRoleForTrustedAdvisor en la cuenta para que pueda volver a habilitar Trusted Advisor.

Primero debes inhabilitarlo Trusted Advisor en la consola para poder eliminar el rol AWSServiceRoleForTrustedAdvisor vinculado al servicio.

Para inhabilitar Trusted Advisor
  1. Inicie sesión en Consola de administración de AWS y navegue hasta la Trusted Advisor consola enhttps://console.aws.amazon.com/trustedadvisor.

  2. En el panel de navegación, elija Preferences (Preferencias).

  3. En la sección Service Linked Role Permissions (Permisos de roles vinculados a servicios), elija Disable (Desactivar) Trusted Advisor.

  4. En el cuadro de diálogo de confirmación, elija OK (Aceptar) para confirmar que desea desactivar Trusted Advisor.

Tras la desactivación Trusted Advisor, se Trusted Advisor desactivan todas las funciones y la Trusted Advisor consola solo muestra el anuncio de estado de desactivado.

A continuación, puede usar la consola de IAM AWS CLI, la API de IAM o la API de IAM para eliminar el rol vinculado al Trusted Advisor servicio denominado. AWSServiceRoleForTrustedAdvisor Para obtener más información, consulte Eliminación de un rol vinculado a servicios en la Guía del usuario de IAM.