View a markdown version of this page

Identity-based politique avec AWS Facturation - AWS Facturation

Les traductions sont fournies par des outils de traduction automatique. En cas de conflit entre le contenu d'une traduction et celui de la version originale en anglais, la version anglaise prévaudra.

Identity-based politique avec AWS Facturation

Par défaut, les utilisateurs et les rôles ne sont pas autorisés à créer ou à modifier des ressources de facturation. Pour octroyer aux utilisateurs des autorisations d’effectuer des actions sur les ressources dont ils ont besoin, un administrateur IAM peut créer des politiques IAM.

Pour apprendre à créer une politique basée sur l’identité IAM à l’aide de ces exemples de documents de politique JSON, consultez Création de politiques IAM (console) dans le Guide de l’utilisateur IAM.

Pour plus de détails sur les actions et les types de ressources définis par Billing, y compris le format des ARN pour chacun des types de ressources, consultez la section Actions, ressources et clés de condition pour la AWS facturation dans la référence d'autorisation de service.

Bonnes pratiques en matière de politiques

Identity-based les politiques déterminent si quelqu'un peut créer des ressources de facturation sur votre compte, y accéder ou les supprimer. Ces actions peuvent entraîner des frais pour votre Compte AWS. Lorsque vous créez ou modifiez des politiques basées sur l’identité, suivez ces instructions et recommandations :

  • Commencez AWS par les politiques gérées et passez aux autorisations avec le moindre privilège — Pour commencer à accorder des autorisations à vos utilisateurs et à vos charges de travail, utilisez les politiques AWS gérées qui accordent des autorisations pour de nombreux cas d'utilisation courants. Ils sont disponibles dans votre Compte AWS. Nous vous recommandons de réduire davantage les autorisations en définissant des politiques gérées par le AWS client qui sont spécifiques à vos cas d'utilisation. Pour plus d’informations, consultez politiques gérées par AWS ou politiques gérées par AWS pour les activités professionnelles dans le Guide de l’utilisateur IAM.

  • Accordez les autorisations de moindre privilège : lorsque vous définissez des autorisations avec des politiques IAM, accordez uniquement les autorisations nécessaires à l’exécution d’une seule tâche. Pour ce faire, vous définissez les actions qui peuvent être entreprises sur des ressources spécifiques dans des conditions spécifiques, également appelées autorisations de moindre privilège. Pour plus d’informations sur l’utilisation d’IAM pour appliquer des autorisations, consultez politiques et autorisations dans IAM dans le Guide de l’utilisateur IAM.

  • Utilisez des conditions dans les politiques IAM pour restreindre davantage l’accès : vous pouvez ajouter une condition à vos politiques afin de limiter l’accès aux actions et aux ressources. Par exemple, vous pouvez écrire une condition de politique pour spécifier que toutes les demandes doivent être envoyées via SSL. Vous pouvez également utiliser des conditions pour accorder l'accès aux actions de service si elles sont utilisées par le biais d'un outil spécifique Service AWS, tel que CloudFormation. Pour plus d’informations, consultez Conditions pour éléments de politique JSON IAM dans le Guide de l’utilisateur IAM.

  • Utilisez l’Analyseur d’accès IAM pour valider vos politiques IAM afin de garantir des autorisations sécurisées et fonctionnelles : l’Analyseur d’accès IAM valide les politiques nouvelles et existantes de manière à ce que les politiques IAM respectent le langage de politique IAM (JSON) et les bonnes pratiques IAM. IAM Access Analyzer fournit plus de 100 vérifications de politiques et des recommandations exploitables pour vous aider à créer des politiques sécurisées et fonctionnelles. Pour plus d’informations, consultez Validation de politiques avec IAM Access Analyzer dans le Guide de l’utilisateur IAM.

  • Exiger une authentification multifacteur (MFA)  : si vous avez un scénario qui nécessite des utilisateurs IAM ou un utilisateur root Compte AWS, activez l'authentification multifacteur pour renforcer la sécurité. Pour exiger la MFA lorsque des opérations d’API sont appelées, ajoutez des conditions MFA à vos politiques. Pour plus d’informations, consultez Sécurisation de l’accès aux API avec MFA dans le Guide de l’utilisateur IAM.

Pour plus d’informations sur les bonnes pratiques dans IAM, consultez Bonnes pratiques de sécurité dans IAM dans le Guide de l’utilisateur IAM.

Utilisation de la console de facturation

Pour accéder à la console AWS de facturation, vous devez disposer d'un ensemble minimum d'autorisations. Ces autorisations doivent vous permettre de répertorier et d'afficher les détails des ressources de facturation de votre Compte AWS. Si vous créez une politique basée sur l’identité qui est plus restrictive que l’ensemble minimum d’autorisations requis, la console ne fonctionnera pas comme prévu pour les entités (utilisateurs ou rôles) tributaires de cette politique.

Il n'est pas nécessaire d'accorder des autorisations de console minimales aux utilisateurs qui appellent uniquement l'API AWS CLI ou l' AWS API. Autorisez plutôt l’accès à uniquement aux actions qui correspondent à l’opération d’API qu’ils tentent d’effectuer.

Vous trouverez les détails d'accès tels que les autorisations requises pour activer la console AWS de facturation, l'accès administrateur et l'accès en lecture seule dans la AWS stratégies gérées section.

Autorisation accordée aux utilisateurs pour afficher leurs propres autorisations

Cet exemple montre comment créer une politique qui permet aux utilisateurs IAM d’afficher les politiques en ligne et gérées attachées à leur identité d’utilisateur. Cette politique inclut les autorisations nécessaires pour effectuer cette action sur la console ou par programmation à l'aide de l'API AWS CLI or AWS .

{ "Version": "2012-10-17", "Statement": [ { "Sid": "ViewOwnUserInfo", "Effect": "Allow", "Action": [ "iam:GetUserPolicy", "iam:ListGroupsForUser", "iam:ListAttachedUserPolicies", "iam:ListUserPolicies", "iam:GetUser" ], "Resource": ["arn:aws:iam::*:user/${aws:username}"] }, { "Sid": "NavigateInConsole", "Effect": "Allow", "Action": [ "iam:GetGroupPolicy", "iam:GetPolicyVersion", "iam:GetPolicy", "iam:ListAttachedGroupPolicies", "iam:ListGroupPolicies", "iam:ListPolicyVersions", "iam:ListPolicies", "iam:ListUsers" ], "Resource": "*" } ] }

Utilisation de politiques basées sur l'identité pour la facturation

Note

Les actions Gestion des identités et des accès AWS (IAM) suivantes ont atteint la fin du support standard en juillet 2023 :

  • Espace de noms aws-portal

  • purchase-orders:ViewPurchaseOrders

  • purchase-orders:ModifyPurchaseOrders

Si vous l'utilisez AWS Organizations, vous pouvez utiliser les scripts de migration de politiques en bloc ou le migrateur de politiques en bloc pour mettre à jour les polices depuis votre compte payeur. Vous pouvez également utiliser la référence du mappage entre les anciennes et les nouvelles actions détaillées pour vérifier les actions IAM qui doivent être ajoutées.

Si vous avez créé ou si vous faites partie d'une entreprise AWS Organizations créée le 6 mars 2023 à 11 h (PDT) ou après cette date, les mesures précises sont déjà en vigueur dans votre organisation. Compte AWS

Important

En plus des politiques IAM, vous devez accorder un accès IAM à la console de facturation et de gestion des coûts sur la page de la console Paramètres du compte.

Pour plus d’informations, consultez les rubriques suivantes :

Utilisez cette section pour découvrir comment un administrateur de compte de politiques basées sur l'identité peut associer des politiques d'autorisations aux identités IAM (rôles et groupes) et accorder des autorisations pour effectuer des opérations sur les ressources de facturation.

Pour plus d'informations sur les utilisateurs Comptes AWS et pour en savoir plus, consultez Qu'est-ce qu'IAM ? dans le guide de l'utilisateur IAM.

Pour plus d'informations sur la manière de mettre à jour les politiques gérées par le client, consultez la section Modification des politiques gérées par le client (console) dans le guide de l'utilisateur IAM.

AWS Actions de la console de facturation

Ce tableau récapitule les autorisations qui donnent accès aux informations et aux outils de votre console de facturation. Pour obtenir des exemples de stratégies qui utilisent ces autorisations, consultez AWS Exemples de politiques de facturation.

Pour obtenir la liste des politiques d'actions pour la console AWS Cost Management, voir les politiques d'actions de AWS Cost Management dans le Guide de l'utilisateur de AWS Cost Management.

Nom de l'autorisation Description
aws-portal:ViewBilling

Autorise l'affichage des pages de la console de facturation et de gestion des coûts.

aws-portal:ModifyBilling

Autorise la modification des pages suivantes de la console de facturation et de gestion des coûts :

Pour permettre aux utilisateurs IAM de modifier ces pages de console, vous devez autoriser ModifyBilling et ViewBilling. Pour un exemple de politique, consultez Autorisation des utilisateurs IAM à modifier les informations de facturation.

aws-portal:ViewAccount

Autorise l'affichage des paramètres du compte.

aws-portal:ModifyAccount

Permet de modifier les paramètres du compte.

Pour permettre aux utilisateurs IAM de modifier des paramètres de compte, vous devez autoriser ModifyAccount et ViewAccount.

Pour obtenir un exemple d'une stratégie qui refuse explicitement à un utilisateur IAM l'accès à la page de la console Paramètres du compte, consultez Refus de l'accès aux paramètres du compte, mais autorisation d'accès complet à toutes les autres informations de facturation et d'utilisation.

aws-portal:ViewPaymentMethods

Autorise l'affichage des modes de paiement.

aws-portal:ModifyPaymentMethods

Permet de modifier les modes de paiement.

Pour permettre aux utilisateurs de modifier des modes de paiement, vous devez autoriser ModifyPaymentMethods et ViewPaymentMethods.

billing:ListBillingViews

Permet d'obtenir la liste des vues de facturation disponibles. Cela inclut les vues de facturation personnalisées et les vues de facturation correspondant aux groupes de facturation pro forma.

Pour plus d'informations sur les vues de facturation personnalisées, voir Contrôler l'accès aux données de gestion des coûts avec la vue de facturation.

Pour plus d'informations sur l'affichage des détails de votre groupe de facturation, veuillez consulter la rubrique Affichage des détails de votre groupe de facturation dans le Guide de l'utilisateur du guide de facture AWS .

billing:CreateBillingView

Autorise la création de vues de facturation personnalisées.

Pour un exemple de politique, voir Autoriser les utilisateurs à créer, gérer et partager des vues de facturation personnalisées.

billing:UpdateBillingView

Autorise la mise à jour des vues de facturation personnalisées.

Pour un exemple de politique, voir Autoriser les utilisateurs à créer, gérer et partager des vues de facturation personnalisées.

billing:DeleteBillingView

Autorise la suppression des vues de facturation personnalisées.

Pour un exemple de politique, voir Autoriser les utilisateurs à créer, gérer et partager des vues de facturation personnalisées.

billing:GetBillingView

Accorde l'autorisation d'obtenir la définition des vues de facturation.

Pour un exemple de politique, voir Autoriser les utilisateurs à créer, gérer et partager des vues de facturation personnalisées.

cur:DescribeReportDefinitions

Autorise l'affichage des rapports sur les AWS coûts et l'utilisation.

AWS Les autorisations relatives aux rapports de coûts et d'utilisation s'appliquent à tous les rapports créés à l'aide de l'API du service de rapports de AWS coûts et d'utilisation et de la console de gestion de la facturation et des coûts. Si vous créez des rapports à l'aide de la console de Gestion de la facturation et des coûts, nous vous recommandons de mettre à jour les autorisations pour les utilisateurs IAM. Si vous ne le faites pas, les utilisateurs perdront l'accès aux fonctions d'affichage, de modification et de suppression des rapports sur la page des rapports de la console.

Pour obtenir un exemple de stratégie, veuillez consulter Autorisation des utilisateurs IAM à accéder à la page de console de rapports.

cur:PutReportDefinition

Autorise la création de rapports sur les AWS coûts et l'utilisation.

AWS Les autorisations relatives aux rapports de coûts et d'utilisation s'appliquent à tous les rapports créés à l'aide de l'API du service de rapports de AWS coûts et d'utilisation et de la console de gestion de la facturation et des coûts. Si vous créez des rapports à l'aide de la console de Gestion de la facturation et des coûts, nous vous recommandons de mettre à jour les autorisations pour les utilisateurs IAM. Si vous ne le faites pas, les utilisateurs perdront l'accès aux fonctions d'affichage, de modification et de suppression des rapports sur la page des rapports de la console.

Pour obtenir un exemple de stratégie, veuillez consulter Autorisation des utilisateurs IAM à accéder à la page de console de rapports.

cur:DeleteReportDefinition

Autorise la suppression des rapports de AWS coûts et d'utilisation.

AWS Les autorisations relatives aux rapports de coûts et d'utilisation s'appliquent à tous les rapports créés à l'aide de l'API du service de rapports de AWS coûts et d'utilisation et de la console de gestion de la facturation et des coûts. Si vous créez des rapports à l'aide de la console de Gestion de la facturation et des coûts, nous vous recommandons de mettre à jour les autorisations pour les utilisateurs IAM. Si vous ne le faites pas, les utilisateurs perdront l'accès aux fonctions d'affichage, de modification et de suppression des rapports sur la page des rapports de la console.

Pour obtenir un exemple de stratégie, veuillez consulter Créer, afficher, modifier ou supprimer AWS Rapports de coûts et d'utilisation.

cur:ModifyReportDefinition

Autorise la modification des rapports sur les AWS coûts et l'utilisation.

AWS Les autorisations relatives aux rapports de coûts et d'utilisation s'appliquent à tous les rapports créés à l'aide de l'API du service de rapports de AWS coûts et d'utilisation et de la console de gestion de la facturation et des coûts. Si vous créez des rapports à l'aide de la console de Gestion de la facturation et des coûts, nous vous recommandons de mettre à jour les autorisations pour les utilisateurs IAM. Si vous ne le faites pas, les utilisateurs perdront l'accès aux fonctions d'affichage, de modification et de suppression des rapports sur la page des rapports de la console.

Pour obtenir un exemple de stratégie, veuillez consulter Créer, afficher, modifier ou supprimer AWS Rapports de coûts et d'utilisation.

ce:CreateCostCategoryDefinition

Permet de créer des catégories de coûts.

Pour un exemple de politique, consultez Affichage et gestion des catégories de coûts.

ce:DeleteCostCategoryDefinition

Permet de supprimer des catégories de coûts.

Pour un exemple de politique, consultez Affichage et gestion des catégories de coûts.

ce:DescribeCostCategoryDefinition

Permet d'afficher les catégories de coûts.

Pour un exemple de politique, consultez Affichage et gestion des catégories de coûts.

ce:ListCostCategoryDefinitions

Permet de répertorier les catégories de coûts.

Pour un exemple de politique, consultez Affichage et gestion des catégories de coûts.

ce:UpdateCostCategoryDefinition

Permet de mettre à jour les catégories de coûts.

Pour un exemple de politique, consultez Affichage et gestion des catégories de coûts.

aws-portal:ViewUsage

Accorde l'autorisation de consulter les rapports AWS d'utilisation.

Pour permettre aux utilisateurs IAM d'afficher les rapports d'utilisation, vous devez autoriser ViewUsage et ViewBilling.

Pour un exemple de politique, consultez Autorisation des utilisateurs IAM à accéder à la page de console de rapports.

payments:AcceptFinancingApplicationTerms

Permet aux utilisateurs de l'IAM d'accepter les conditions fournies par le prêteur financier. Les utilisateurs sont tenus de fournir leurs coordonnées bancaires pour le remboursement et de signer les documents juridiques fournis par le prêteur.

payments:CreateFinancingApplication

Permet aux utilisateurs d'IAM de demander un nouveau prêt financier et de faire référence à l'option de financement choisie.

payments:GetFinancingApplication

Permet aux utilisateurs d'IAM de récupérer les détails d'une demande de financement. Par exemple, le statut, les limites, les conditions et les informations sur le prêteur.

payments:GetFinancingLine

Permet aux utilisateurs d'IAM de récupérer les détails d'un prêt de financement. Par exemple, statut et soldes.

payments:GetFinancingLineWithdrawal

Permet aux utilisateurs IAM de récupérer les informations de retrait. Par exemple, les soldes et les remboursements.

payments:GetFinancingOption

Permet aux utilisateurs d'IAM de récupérer les détails d'une option de financement spécifique.

payments:ListFinancingApplications

Permet aux utilisateurs d'IAM de récupérer les identifiants de toutes les demandes de financement, auprès de tous les prêteurs.

payments:ListFinancingLines

Permet aux utilisateurs d'IAM de récupérer les identifiants de tous les prêts de financement, auprès de tous les prêteurs.

payments:ListFinancingLineWithdrawals

Permet aux utilisateurs IAM de récupérer tous les retraits existants pour un prêt donné.

payments:ListTagsForResource

Autoriser ou refuser aux utilisateurs IAM l'autorisation d'afficher les balises d'un mode de paiement.

payments:TagResource

Autoriser ou refuser aux utilisateurs IAM l'autorisation d'ajouter des tags pour un mode de paiement.

payments:UntagResource

Autoriser ou refuser aux utilisateurs IAM l'autorisation de supprimer des tags d'un mode de paiement.

payments:UpdateFinancingApplication

Permettez aux utilisateurs de l'IAM de modifier une demande de financement et de soumettre les informations supplémentaires demandées par le prêteur.

payments:ListPaymentInstruments

Autorisez ou refusez aux utilisateurs IAM l'autorisation de répertorier leurs modes de paiement enregistrés.

payments:UpdatePaymentInstrument

Autorisez ou refusez aux utilisateurs IAM l'autorisation de mettre à jour leurs modes de paiement.

pricing:DescribeServices

Accorde l'autorisation de consulter les produits de AWS service et les prix via l'API AWS Price List Service.

Pour autoriser les utilisateurs IAM à utiliser l'API AWS Price List Service, vous devez autoriser DescribeServicesGetAttributeValues, etGetProducts.

Pour un exemple de politique, consultez Recherche de produits et de prix.

pricing:GetAttributeValues

Accorde l'autorisation de consulter les produits de AWS service et les prix via l'API AWS Price List Service.

Pour autoriser les utilisateurs IAM à utiliser l'API AWS Price List Service, vous devez autoriser DescribeServicesGetAttributeValues, etGetProducts.

Pour un exemple de politique, consultez Recherche de produits et de prix.

pricing:GetProducts

Accorde l'autorisation de consulter les produits de AWS service et les prix via l'API AWS Price List Service.

Pour autoriser les utilisateurs IAM à utiliser l'API AWS Price List Service, vous devez autoriser DescribeServicesGetAttributeValues, etGetProducts.

Pour un exemple de politique, consultez Recherche de produits et de prix.

purchase-orders:ViewPurchaseOrders

Accorde l'autorisation de consulter les bons de commande.

Pour un exemple de politique, consultez Affichage et gestion des bons de commande.

purchase-orders:ModifyPurchaseOrders

Permet de modifier les bons de commande.

Pour un exemple de politique, consultez Affichage et gestion des bons de commande.

tax:GetExemptions

Accorde l'autorisation d'accéder en lecture seule à l'affichage des exemptions et des types d'exonérations par console fiscale.

Pour un exemple de politique, consultez Autoriser les utilisateurs IAM à consulter les exonérations fiscales américaines et à créer Support cas.

tax:UpdateExemptions

Autorise le téléchargement d'une exemption sur la console des exonérations fiscales américaines.

Pour un exemple de politique, consultez Autoriser les utilisateurs IAM à consulter les exonérations fiscales américaines et à créer Support cas.

support:CreateCase

Accorde l'autorisation de déposer des demandes d'assistance, nécessaires pour télécharger une exemption depuis la console des exonérations fiscales.

Pour un exemple de politique, consultez Autoriser les utilisateurs IAM à consulter les exonérations fiscales américaines et à créer Support cas.

support:AddAttachmentsToSet

Permet de joindre des documents aux dossiers d'appui nécessaires au téléchargement des certificats d'exonération sur la console d'exonération fiscale.

Pour un exemple de politique, consultez Autoriser les utilisateurs IAM à consulter les exonérations fiscales américaines et à créer Support cas.

customer-verification:GetCustomerVerificationEligibility

(Pour les clients ayant une adresse de facturation ou de contact en Inde uniquement)

Autorise le client à récupérer son éligibilité à la vérification.

customer-verification:GetCustomerVerificationDetails

(Pour les clients ayant une adresse de facturation ou de contact en Inde uniquement)

Accorde l'autorisation de récupérer les données de vérification du client.

customer-verification:CreateCustomerVerificationDetails

(Pour les clients ayant une adresse de facturation ou de contact en Inde uniquement)

Autorise la création de données de vérification des clients.

customer-verification:UpdateCustomerVerificationDetails

(Pour les clients ayant une adresse de facturation ou de contact en Inde uniquement)

Autorise la mise à jour des données de vérification des clients.

mapcredit:ListAssociatedPrograms

Accorde l'autorisation de consulter les Migration Acceleration Program accords associés et le tableau de bord pour le compte du payeur.

mapcredit:ListQuarterSpend

Permet de consulter les dépenses Migration Acceleration Program éligibles pour le compte du payeur.

mapcredit:ListQuarterCredits

Donne l'autorisation de consulter les Migration Acceleration Program crédits du compte du payeur.

invoicing:BatchGetInvoiceProfile Accorde l'autorisation d'accéder en lecture seule à l'affichage des profils de facturation pour la configuration des AWS factures.
invoicing:CreateInvoiceUnit Autorise la création d'unités de AWS facture pour la configuration des factures.
invoicing:DeleteInvoiceUnit Accorde l'autorisation de supprimer des unités de AWS facture pour la configuration des factures.
invoicing:GetInvoiceUnit Accorde l'autorisation d'accéder en lecture seule à l'affichage des unités de facture pour la configuration des AWS factures.
invoicing:ListInvoiceUnits Accorde l'autorisation de répertorier toutes les unités de AWS facture pour la configuration des factures.
invoicing:ListTagsForResource Autoriser ou refuser aux utilisateurs IAM l'autorisation d'afficher les balises d'une unité de AWS facture pour la configuration des factures.
invoicing:TagResource Autorisez ou refusez aux utilisateurs IAM l'autorisation d'ajouter des balises à une unité de AWS facture pour la configuration des factures.
invoicing:UntagResource Autoriser ou refuser aux utilisateurs IAM l'autorisation de supprimer des balises d'une unité de AWS facture pour la configuration des factures.
invoicing:UpdateInvoiceUnit Octroie des autorisations de modification pour mettre à jour les unités de AWS facture pour la configuration des factures.