View a markdown version of this page

Comment les groupes de ressources fonctionnent avec IAM - Groupes de ressources AWS

Les traductions sont fournies par des outils de traduction automatique. En cas de conflit entre le contenu d'une traduction et celui de la version originale en anglais, la version anglaise prévaudra.

Comment les groupes de ressources fonctionnent avec IAM

Avant d'utiliser IAM pour gérer l'accès aux groupes de ressources, vous devez comprendre quelles fonctionnalités IAM peuvent être utilisées avec les groupes de ressources. Pour obtenir une vue d'ensemble de la façon dont les groupes de ressources et les autres AWS services fonctionnent avec IAM, consultez la section AWS Services qui fonctionnent avec IAM dans le Guide de l'utilisateur IAM.

Politiques basées sur l'identité des groupes de ressources

Avec les politiques IAM basées sur l’identité, vous pouvez spécifier des actions et ressources autorisées ou refusées, ainsi que les conditions dans lesquelles les actions sont autorisées ou refusées. Resource Groups prend en charge des actions, des ressources et des clés de condition spécifiques. Pour en savoir plus sur tous les éléments que vous utilisez dans une politique JSON, consultez Références des éléments de politique JSON IAM dans le Guide de l’utilisateur IAM.

Actions

Les administrateurs peuvent utiliser des politiques AWS JSON pour spécifier qui a accès à quoi. C’est-à-dire, quel principal peut effectuer des actions sur quelles ressources et dans quelles conditions.

L’élément Action d’une politique JSON décrit les actions que vous pouvez utiliser pour autoriser ou refuser l’accès à une politique. Intégration d’actions dans une politique afin d’accorder l’autorisation d’exécuter les opérations associées.

Les actions de stratégie dans les groupes de ressources utilisent le préfixe suivant avant l'action :resource-groups:. Les actions de l'éditeur de balises sont effectuées entièrement dans la console, mais leur préfixe figure resource-explorer dans les entrées de journal.

Par exemple, pour autoriser une personne à créer un groupe de ressources à l'aide de l'opération d'CreateGroupAPI Resource Groups, vous incluez l'resource-groups:CreateGroupaction dans sa politique. Les déclarations de politique doivent inclure un élément Action ou NotAction. Resource Groups définit son propre ensemble d'actions qui décrivent les tâches que vous pouvez effectuer avec ce service.

Pour spécifier plusieurs groupes de ressources et actions de l'éditeur de balises dans une seule instruction, séparez-les par des virgules comme suit :

"Action": [ "resource-groups:action1", "resource-groups:action2", "resource-explorer:action3"

Vous pouvez aussi spécifier plusieurs actions à l’aide de caractères génériques (*). Par exemple, pour spécifier toutes les actions qui commencent par le mot List, incluez l’action suivante :

"Action": "resource-groups:List*"

Pour consulter la liste des actions des groupes de ressources, consultez la section Actions, ressources et clés de condition pour Groupes de ressources AWS dans le guide de l'utilisateur IAM.

Ressources

Les administrateurs peuvent utiliser des politiques AWS JSON pour spécifier qui a accès à quoi. C’est-à-dire, quel principal peut effectuer des actions sur quelles ressources et dans quelles conditions.

L’élément de politique JSON Resource indique le ou les objets auxquels l’action s’applique. Il est recommandé de définir une ressource à l’aide de son Amazon Resource Name (ARN). Pour les actions qui ne sont pas compatibles avec les autorisations de niveau ressource, utilisez un caractère générique (*) afin d’indiquer que l’instruction s’applique à toutes les ressources.

"Resource": "*"

La seule ressource des groupes de ressources est un groupe. La ressource de groupe possède un ARN au format suivant :

arn:${Partition}:resource-groups:${Region}:${Account}:group/${GroupName}

Pour plus d'informations sur le format des ARN, consultez Amazon Resource Names (ARNs) et AWS Service Namespaces.

Par exemple, pour spécifier le groupe de my-test-group ressources dans votre instruction, utilisez l'ARN suivant :

"Resource": "arn:aws:resource-groups:us-east-1:123456789012:group/my-test-group"

Pour spécifier tous les groupes qui appartiennent à un compte spécifique, utilisez le caractère générique (*) :

"Resource": "arn:aws:resource-groups:us-east-1:123456789012:group/*"

Certaines actions des groupes de ressources, telles que celles qui permettent de créer des ressources, ne peuvent pas être effectuées sur une ressource spécifique. Dans ces cas-là, vous devez utiliser le caractère générique (*).

"Resource": "*"

Certaines actions de l'API Resource Groups peuvent impliquer plusieurs ressources. Par exemple, DeleteGroup supprime des groupes, de sorte que le principal appelant doit être autorisé à supprimer un groupe spécifique ou tous les groupes. Pour spécifier plusieurs ressources dans une seule instruction, séparez leurs ARN par des virgules.

"Resource": [ "resource1", "resource2" ]

Pour consulter la liste des types de ressources des groupes de ressources et leurs ARN, et savoir quelles actions vous permettent de spécifier l'ARN de chaque ressource, consultez la section Actions, ressources et clés de condition pour Groupes de ressources AWS dans le guide de l'utilisateur IAM.

Clés de condition

Les administrateurs peuvent utiliser des politiques AWS JSON pour spécifier qui a accès à quoi. C’est-à-dire, quel principal peut effectuer des actions sur quelles ressources et dans quelles conditions.

L’élément Condition indique à quel moment les instructions s’exécutent en fonction de critères définis. Vous pouvez créer des expressions conditionnelles qui utilisent des opérateurs de condition, tels que les signes égal ou inférieur à, pour faire correspondre la condition de la politique aux valeurs de la demande. Pour voir toutes les clés de condition AWS globales, consultez les clés contextuelles de conditions AWS globales dans le guide de l'utilisateur IAM.

Resource Groups définit son propre ensemble de clés de condition et prend également en charge l'utilisation de certaines clés de condition globales. Pour voir toutes les clés de condition AWS globales, consultez la section Clés contextuelles de condition AWS globale dans le guide de l'utilisateur IAM.

Pour consulter la liste des clés de condition des groupes de ressources et savoir quelles actions et ressources vous pouvez utiliser une clé de condition, consultez la section Actions, ressources et clés de condition pour Groupes de ressources AWS dans le guide de l'utilisateur IAM.

Exemples

Pour consulter des exemples de politiques basées sur l'identité des groupes de ressources, consultez. Groupes de ressources AWS exemples de politiques fondées sur l'identité

Resource-based politiques

Resource Groups ne prend pas en charge les politiques basées sur les ressources.

Autorisation basée sur les balises des groupes de ressources

Vous pouvez joindre des balises à des groupes dans les groupes de ressources ou transmettre des balises dans une demande aux groupes de ressources. Pour contrôler l’accès basé sur des étiquettes, vous devez fournir les informations d’étiquette dans l’élément de condition d’une politique utilisant les clés de condition aws:ResourceTag/key-name, aws:RequestTag/key-name ou aws:TagKeys. Vous pouvez appliquer des balises à un groupe lorsque vous créez ou mettez à jour ce groupe. Pour plus d'informations sur le balisage d'un groupe dans les groupes de ressources, consultez Création de groupes basés sur des requêtes dans Groupes de ressources AWS et Mettre à jour des groupes dans Groupes de ressources AWS dans ce guide.

Pour visualiser un exemple de politique basée sur l’identité permettant de limiter l’accès à une ressource en fonction des balises de cette ressource, consultez Affichage des groupes en fonction des balises.

Rôles IAM des groupes de ressources

Un rôle IAM est une entité de votre AWS compte qui possède des autorisations spécifiques. Resource Groups n'a ni n'utilise de rôles de service.

Utilisation d'informations d'identification temporaires avec les groupes de ressources

Dans Resource Groups, vous pouvez utiliser des informations d'identification temporaires pour vous connecter via la fédération, assumer un rôle IAM ou assumer un rôle multicompte. Vous pouvez obtenir des informations d'identification de sécurité temporaires en appelant des opérations d' AWS STS API telles que AssumeRole ou GetFederationToken.

Service-linked rôles

Service-linked les rôles permettent aux AWS services d'accéder à des ressources dans d'autres services pour effectuer une action en votre nom.

Resource Groups ne possède ni n'utilise de rôles liés à un service.

Rôles du service

Cette fonction permet à un service d’endosser une fonction du service en votre nom.

Resource Groups n'a ni n'utilise de rôles de service.