View a markdown version of this page

AWS política gestionada: AmazonDataZoneFullAccess - Amazon DataZone

Las traducciones son generadas a través de traducción automática. En caso de conflicto entre la traducción y la version original de inglés, prevalecerá la version en inglés.

AWS política gestionada: AmazonDataZoneFullAccess

Puede asociar la política AmazonDataZoneFullAccess a las identidades de IAM.

Esta política proporciona acceso total a Amazon DataZone a través de Consola de administración de AWS. Esta política también otorga permisos a AWS KMS para los parámetros de SSM cifrados. La clave de KMS debe estar etiquetada con EnableKeyForAmazonDataZone para poder descifrar los parámetros del SSM.

Detalles de los permisos

Esta política incluye los permisos siguientes:

  • datazone— otorga a los directores acceso total a Amazon DataZone a través del. Consola de administración de AWS

  • kms: permite a las entidades principales enumerar alias, así como describir y descifrar claves.

  • s3— Permite a los directores elegir los buckets S3 existentes o crear nuevos para almacenar los datos de Amazon. DataZone

  • ram— Permite a los directores compartir dominios de Amazon DataZone entre ellos. Cuentas de AWS

  • iam – Permite a las entidades principales transmitir y enumerar roles, y obtener políticas.

  • sso – Permite a las entidades principales obtener las regiones en las que AWS IAM Identity Center se encuentra habilitado.

  • secretsmanager – Permite a las entidades principales crear, etiquetar y enumerar secretos con un prefijo específico.

  • aoss— Permite a los directores crear y recuperar información para las políticas de seguridad OpenSearch sin servidor.

  • bedrock: permite a las entidades principales crear, enumerar y recuperar información sobre perfiles de inferencia y modelos fundacionales.

  • codeconnections: permite a las entidades principales eliminar información, enumerar conexiones y administrar etiquetas para conexiones.

  • codewhisperer— Permite a los directores enumerar los perfiles. CodeWhisperer

  • ssm: permite a las entidades principales insertar, eliminar y recuperar información sobre parámetros.

  • redshift: permite a las entidades principales describir clústeres y grupos de trabajo sin servidor.

  • glue: permite a las entidades principales obtener bases de datos.

Para ver los permisos de esta política, consulte AmazonDataZoneFullAccess en la Referencia de la política administrada de AWS .

Consideraciones y limitaciones de la política

Hay ciertas funcionalidades que la política AmazonDataZoneFullAccess no cubre.

  • Si creas un DataZone dominio de Amazon con tu propia AWS KMS clave, debes tener los permisos necesarios kms:CreateGrant para que la creación del dominio se realice correctamente y kms:Decrypt para que esa clave invoque otras DataZone API de Amazonkms:GenerateDataKey, como listDataSources y. createDataSource Además, debe tener los permisos para kms:CreateGrant, kms:Decrypt, kms:GenerateDataKey, y kms:DescribeKey en la política de recursos de esa clave.

    En cambio, si utiliza la clave KMS predeterminada que es propiedad del servicio, estos requisitos no serán necesarios.

    Para obtener más información, consulte AWS Key Management Service.

  • Si quieres usar las funciones de creación y actualización de roles en la DataZone consola de Amazon, debes tener privilegios de administrador o tener los permisos de IAM necesarios para crear roles y políticas de IAM. create/update Entre los permisos necesarios se incluyen iam:CreateRole, iam:CreatePolicy, iam:CreatePolicyVersion, iam:DeletePolicyVersion y iam:AttachRolePolicy.

  • Si creas un dominio nuevo en Amazon DataZone con el inicio de sesión de AWS IAM Identity Center los usuarios activado o si lo activas para un dominio existente en Amazon DataZone, debes tener los siguientes permisos:

    • organizaciones: DescribeOrganization

    • organizaciones: ListDelegatedAdministrators

    • así que: CreateInstance

    • sso: ListInstances

    • sso: GetSharedSsoConfiguration

    • sso: PutApplicationGrant

    • sso: PutApplicationAssignmentConfiguration

    • sso: PutApplicationAuthenticationMethod

    • sso: PutApplicationAccessScope

    • sso: CreateApplication

    • sso: DeleteApplication

    • sso: CreateApplicationAssignment

    • sso: DeleteApplicationAssignment

    • directorio sso: CreateUser

    • directorio sso: SearchUsers

    • sso: ListApplications

  • Para aceptar una solicitud de asociación de AWS cuentas en Amazon DataZone, debes tener el ram:AcceptResourceShareInvitation permiso.

  • Si quieres crear el recurso necesario para la configuración de red de SageMaker Unified Studio, debes tener los permisos siguientes y adjuntar la AmazonVpcFullAccess política:

    • objetivo: PassRole

    • formación de nubes: CreateStack