Les traductions sont fournies par des outils de traduction automatique. En cas de conflit entre le contenu d'une traduction et celui de la version originale en anglais, la version anglaise prévaudra.
Configuration d’autorisations
Pour exploiter pleinement les groupes de ressources et Tag Editor, vous pouvez avoir besoin d'autorisations supplémentaires pour baliser les ressources ou pour consulter les valeurs et les clés de balise d'une ressource. Ces autorisations de lancement sont réparties en plusieurs catégories :
-
Les autorisations pour les services individuels, afin de pouvoir baliser des ressources à partir de ces services et les inclure dans des groupes de ressources.
-
Autorisations requises pour utiliser la console Tag Editor
-
Autorisations requises pour utiliser la Groupes de ressources AWS console et l'API.
Si vous êtes administrateur, vous pouvez accorder des autorisations à vos utilisateurs en créant des politiques via le service Gestion des identités et des accès AWS (IAM). Vous créez d'abord vos principaux rôles, tels que les rôles ou les utilisateurs IAM, ou vous associez des identités externes à votre AWS environnement à l'aide d'un service tel que. AWS IAM Identity Center Ensuite, vous appliquez des politiques avec les autorisations dont vos utilisateurs ont besoin. Pour plus d'informations sur la création et l'attachement de politiques IAM, consultez la section Utilisation des politiques.
Autorisations pour les services individuels
Important
Cette section décrit les autorisations nécessaires si vous souhaitez baliser des ressources à partir d'autres consoles de service et d'API, et les ajouter aux groupes de ressources.
Comme décrit dans Les ressources et leurs types de groupes, chaque groupe de ressources représente un ensemble de ressources de types spécifiés qui partagent une ou plusieurs valeurs ou clés de balise. Pour ajouter des balises à une ressource, vous devez disposer des autorisations nécessaires pour le service auquel appartient la ressource. Par exemple, pour baliser des instances Amazon EC2, vous devez disposer des autorisations nécessaires pour effectuer les actions de balisage dans l'API de ce service, telles que celles répertoriées dans le guide de l'utilisateur Amazon EC2.
Pour utiliser pleinement la fonction Groupes de ressources, vous avez besoin d'autres autorisations qui vous permettent d'accéder à la console d'un service, où vous pourrez interagir avec les ressources. Pour obtenir des exemples de politiques de ce type pour Amazon EC2, consultez la section Exemples de politiques relatives à l'utilisation de la console Amazon EC2 dans le guide de l'utilisateur Amazon EC2.
Autorisations requises pour les groupes de ressources et l'éditeur de balises
Pour utiliser les groupes de ressources et l'éditeur de balises, les autorisations suivantes doivent être ajoutées à la déclaration de politique de l'utilisateur dans IAM. Vous pouvez soit ajouter des politiques AWS gérées qui sont gérées et mises à jour par AWS, soit créer et gérer votre propre politique personnalisée.
Utilisation AWS politiques gérées pour les autorisations relatives aux groupes de ressources et à l'éditeur de balises
Groupes de ressources AWS et Tag Editor prennent en charge les politiques AWS gérées suivantes que vous pouvez utiliser pour fournir un ensemble prédéfini d'autorisations à vos utilisateurs. Vous pouvez associer ces politiques gérées à n'importe quel utilisateur, rôle ou groupe comme vous le feriez pour toute autre politique que vous créez.
- ResourceGroupsandTagEditorReadOnlyAccess
-
Cette politique accorde au rôle IAM attaché ou à l'utilisateur l'autorisation d'appeler les opérations en lecture seule pour les groupes de ressources et l'éditeur de balises. Pour lire les balises d'une ressource, vous devez également disposer d'autorisations pour cette ressource par le biais d'une politique distincte (voir la note importante suivante).
- ResourceGroupsandTagEditorFullAccess
-
Cette politique accorde au rôle IAM attaché ou à l'utilisateur l'autorisation d'appeler n'importe quelle opération des groupes de ressources et les opérations de lecture et d'écriture des balises dans l'éditeur de balises. Pour lire ou écrire les balises d'une ressource, vous devez également disposer d'autorisations pour cette ressource par le biais d'une politique distincte (voir la note importante suivante).
Important
Les deux politiques précédentes autorisaient à appeler les opérations des groupes de ressources et de l'éditeur de balises et à utiliser ces consoles. Pour les opérations de groupes de ressources, ces politiques sont suffisantes et accordent toutes les autorisations nécessaires pour travailler avec n'importe quelle ressource dans la console Resource Groups.
Toutefois, pour les opérations de balisage et la console de l'éditeur de balises, les autorisations sont plus précises. Vous devez disposer des autorisations nécessaires non seulement pour invoquer l'opération, mais également des autorisations appropriées pour la ressource spécifique dont vous essayez d'accéder aux balises. Pour accorder cet accès aux balises, vous devez également joindre l'une des politiques suivantes :
-
La politique AWS-managed ReadOnlyAccess
accorde des autorisations pour les opérations en lecture seule pour les ressources de chaque service. AWS met automatiquement cette politique à jour avec les nouveaux AWS services dès qu'ils sont disponibles. -
De nombreux services fournissent des politiques AWS gérées en lecture seule spécifiques à un service que vous pouvez utiliser pour limiter l'accès aux seules ressources fournies par ce service. Par exemple, Amazon EC2 fournit AmazonEC2ReadOnlyAccess
. -
Vous pouvez créer votre propre politique qui n'autorise l'accès qu'à des opérations en lecture seule très spécifiques pour les quelques services et ressources auxquels vous souhaitez que vos utilisateurs aient accès. Cette politique utilise soit une stratégie de « liste d'autorisation », soit une stratégie de liste de refus.
Une stratégie de liste d'autorisations tire parti du fait que l'accès est refusé par défaut jusqu'à ce que vous l'autorisiez explicitement dans une politique. Vous pouvez donc utiliser une politique comme dans l'exemple suivant :
Vous pouvez également utiliser une stratégie de « liste de refus » qui permet d'accéder à toutes les ressources, à l'exception de celles que vous bloquez explicitement.
Ajouter manuellement des autorisations à des groupes de ressources et à l'éditeur de balises
-
resource-groups:*(Cette autorisation autorise toutes les actions des groupes de ressources. Si vous souhaitez plutôt restreindre les actions disponibles pour un utilisateur, vous pouvez remplacer l'astérisque par une action spécifique à un groupe de ressources, ou par une liste d'actions séparées par des virgules) -
cloudformation:DescribeStacks -
cloudformation:ListStackResources -
tag:GetResources -
tag:TagResources -
tag:UntagResources -
tag:getTagKeys -
tag:getTagValues -
resource-explorer:*
Note
L'resource-groups:SearchResourcesautorisation permet à Tag Editor de répertorier les ressources lorsque vous filtrez votre recherche à l'aide de clés ou de valeurs de tag.
L'resource-explorer:ListResourcesautorisation permet à Tag Editor de répertorier les ressources lorsque vous recherchez des ressources sans définir de balises de recherche.
Pour utiliser les groupes de ressources et l'éditeur de balises dans la console, vous devez également être autorisé à exécuter l'resource-groups:ListGroupResourcesaction. Cette autorisation est nécessaire pour répertorier les types de ressources disponibles dans la région actuelle. L'utilisation de conditions de politique avec n'resource-groups:ListGroupResourcesest pas prise en charge actuellement.