View a markdown version of this page

Utiliser les rôles de service pour AWS IoT SiteWise Monitor - AWS IoT SiteWise

Les traductions sont fournies par des outils de traduction automatique. En cas de conflit entre le contenu d'une traduction et celui de la version originale en anglais, la version anglaise prévaudra.

Utiliser les rôles de service pour AWS IoT SiteWise Monitor

Un rôle de service est un rôle IAM qu’un service endosse pour accomplir des actions en votre nom. Un administrateur IAM peut créer, modifier et supprimer un rôle de service à partir d’IAM. Pour plus d’informations, consultez Création d’un rôle pour la délégation d’autorisations à un Service AWS dans le Guide de l’utilisateur IAM.

Pour permettre aux utilisateurs fédérés du portail SiteWise Monitor d'accéder à vos AWS IAM Identity Center ressources AWS IoT SiteWise et à vos ressources, vous devez attribuer un rôle de service à chaque portail que vous créez. Le rôle de service doit spécifier SiteWise Monitor en tant qu'entité de confiance et inclure la politique AWSIoTSiteWiseMonitorPortalAccess gérée ou définir des autorisations équivalentes. Cette politique est gérée par AWS et définit l'ensemble d'autorisations que SiteWise Monitor utilise pour accéder à vos ressources AWS IoT SiteWise et à celles d'IAM Identity Center.

Lorsque vous créez un portail SiteWise Monitor, vous devez choisir un rôle qui permet aux utilisateurs de ce portail d'accéder à vos ressources AWS IoT SiteWise et à celles d'IAM Identity Center. La AWS IoT SiteWise console peut créer et configurer le rôle pour vous. Vous pouvez modifier le rôle dans IAM ultérieurement. Les utilisateurs de votre portail rencontreront des problèmes pour utiliser leurs portails SiteWise Monitor si vous supprimez les autorisations requises du rôle ou si vous supprimez le rôle.

Note

Les portails créés avant le 29 avril 2020 ne nécessitaient pas de rôles de service. Si vous avez créé des portails avant cette date, vous devez joindre des rôles de service pour continuer à les utiliser. Pour ce faire, accédez à la page Portails de la AWS IoT SiteWise console, puis choisissez Migrer tous les portails pour utiliser les rôles IAM.

Les sections suivantes décrivent comment créer et gérer le rôle de service SiteWise Monitor dans le Console de gestion AWS ou le AWS Command Line Interface.

Autorisations de rôle de service pour SiteWise Monitor (Classic)

Lorsque vous créez un portail, vous AWS IoT SiteWise permet de créer un rôle dont le nom commence par AWSIoTSiteWiseMonitorServiceRole. Ce rôle permet aux utilisateurs fédérés de SiteWise Monitor d'accéder à la configuration de votre portail, à vos actifs, à vos données d'actifs, ainsi qu'à vos données de configuration

Le rôle approuve le fait que le service suivant endosse le rôle :

  • monitor.iotsitewise.amazonaws.com

Le rôle utilise la politique d'autorisations suivante, qui commence par AWSIoTSiteWiseMonitorServicePortalPolicy, pour permettre aux utilisateurs de SiteWise Monitor d'effectuer des actions sur les ressources de votre compte. La stratégie AWSIoTSiteWiseMonitorPortalAccess gérée définit des autorisations équivalentes.

JSON
{ "Version":"2012-10-17", "Statement": [ { "Effect": "Allow", "Action": [ "iotsitewise:DescribePortal", "iotsitewise:CreateProject", "iotsitewise:DescribeProject", "iotsitewise:UpdateProject", "iotsitewise:DeleteProject", "iotsitewise:ListProjects", "iotsitewise:BatchAssociateProjectAssets", "iotsitewise:BatchDisassociateProjectAssets", "iotsitewise:ListProjectAssets", "iotsitewise:CreateDashboard", "iotsitewise:DescribeDashboard", "iotsitewise:UpdateDashboard", "iotsitewise:DeleteDashboard", "iotsitewise:ListDashboards", "iotsitewise:CreateAccessPolicy", "iotsitewise:DescribeAccessPolicy", "iotsitewise:UpdateAccessPolicy", "iotsitewise:DeleteAccessPolicy", "iotsitewise:ListAccessPolicies", "iotsitewise:DescribeAsset", "iotsitewise:ListAssets", "iotsitewise:ListAssociatedAssets", "iotsitewise:DescribeAssetProperty", "iotsitewise:GetAssetPropertyValue", "iotsitewise:GetAssetPropertyValueHistory", "iotsitewise:GetAssetPropertyAggregates", "iotsitewise:BatchPutAssetPropertyValue", "iotsitewise:ListAssetRelationships", "iotsitewise:DescribeAssetModel", "iotsitewise:ListAssetModels", "iotsitewise:UpdateAssetModel", "iotsitewise:UpdateAssetModelPropertyRouting", "sso-directory:DescribeUsers", "sso-directory:DescribeUser", "iotevents:DescribeAlarmModel", "iotevents:ListTagsForResource" ], "Resource": "*" }, { "Effect": "Allow", "Action": [ "iotevents:BatchAcknowledgeAlarm", "iotevents:BatchSnoozeAlarm", "iotevents:BatchEnableAlarm", "iotevents:BatchDisableAlarm" ], "Resource": "*", "Condition": { "Null": { "iotevents:keyValue": "false" } } }, { "Effect": "Allow", "Action": [ "iotevents:CreateAlarmModel", "iotevents:TagResource" ], "Resource": "*", "Condition": { "Null": { "aws:RequestTag/iotsitewisemonitor": "false" } } }, { "Effect": "Allow", "Action": [ "iotevents:UpdateAlarmModel", "iotevents:DeleteAlarmModel" ], "Resource": "*", "Condition": { "Null": { "aws:ResourceTag/iotsitewisemonitor": "false" } } }, { "Effect": "Allow", "Action": [ "iam:PassRole" ], "Resource": "*", "Condition": { "StringEquals": { "iam:PassedToService": [ "iotevents.amazonaws.com" ] } } } ] }
JSON
{ "Version":"2012-10-17", "Statement": [ { "Effect": "Allow", "Action": [ "iotsitewise:CreateProject", "iotsitewise:DescribeProject", "iotsitewise:UpdateProject", "iotsitewise:DeleteProject", "iotsitewise:ListProjects", "iotsitewise:BatchAssociateProjectAssets", "iotsitewise:BatchDisassociateProjectAssets", "iotsitewise:ListProjectAssets", "iotsitewise:CreateDashboard", "iotsitewise:DescribeDashboard", "iotsitewise:UpdateDashboard", "iotsitewise:DeleteDashboard", "iotsitewise:ListDashboards", "iotsitewise:CreateAccessPolicy", "iotsitewise:DescribeAccessPolicy", "iotsitewise:UpdateAccessPolicy", "iotsitewise:DeleteAccessPolicy", "iotsitewise:ListAccessPolicies", "iotsitewise:DescribeAsset", "iotsitewise:ListAssets", "iotsitewise:ListAssociatedAssets", "iotsitewise:DescribeAssetProperty", "iotsitewise:GetAssetPropertyValue", "iotsitewise:GetAssetPropertyValueHistory", "iotsitewise:GetAssetPropertyAggregates" ], "Resource": "*" } ] }

Pour plus d'informations sur les autorisations requises pour les alarmes, consultezConfigurez les autorisations pour les alarmes d'événements dans AWS IoT SiteWise.

Lorsqu'un utilisateur du portail se connecte, SiteWise Monitor crée une politique de session basée sur l'intersection du rôle de service et des politiques d'accès de cet utilisateur. Les stratégies d'accès définissent le niveau d'accès des identités à vos portails et projets. Pour plus d'informations sur les autorisations et les politiques d'accès au portail, consultez Administrez vos portails SiteWise Monitor et CreateAccessPolicy.

Autorisations de rôle de service pour SiteWise Monitor (AI-aware)

Lorsque vous créez un portail, vous AWS IoT SiteWise permet de créer un rôle dont le nom commence par IoTSiteWisePortalRole. Ce rôle permet aux utilisateurs fédérés de SiteWise Monitor d'accéder à la configuration de votre portail, à vos actifs, à vos données d'actifs, ainsi qu'à vos données de configuration

Avertissement

Les rôles de propriétaire de projet et de spectateur de projet ne sont pas pris en charge pour SiteWise Monitor (AI-aware).

Le rôle approuve le fait que le service suivant endosse le rôle :

  • monitor.iotsitewise.amazonaws.com

Le rôle utilise la politique d'autorisations suivante, qui commence par IoTSiteWiseAIPortalAccessPolicy, pour permettre aux utilisateurs de SiteWise Monitor d'effectuer des actions sur les ressources de votre compte.

JSON
{ "Version":"2012-10-17", "Statement": [ { "Effect": "Allow", "Action": [ "iotsitewise:CreateProject", "iotsitewise:DescribePortal", "iotsitewise:ListProjects", "iotsitewise:DescribeProject", "iotsitewise:UpdateProject", "iotsitewise:DeleteProject", "iotsitewise:CreateDashboard", "iotsitewise:DescribeDashboard", "iotsitewise:UpdateDashboard", "iotsitewise:DeleteDashboard", "iotsitewise:ListDashboards", "iotsitewise:ListAssets", "iotsitewise:DescribeAsset", "iotsitewise:ListAssociatedAssets", "iotsitewise:ListAssetProperties", "iotsitewise:DescribeAssetProperty", "iotsitewise:GetAssetPropertyValue", "iotsitewise:GetAssetPropertyValueHistory", "iotsitewise:GetAssetPropertyAggregates", "iotsitewise:GetInterpolatedAssetPropertyValues", "iotsitewise:BatchGetAssetPropertyAggregates", "iotsitewise:BatchGetAssetPropertyValue", "iotsitewise:BatchGetAssetPropertyValueHistory", "iotsitewise:ListAssetRelationships", "iotsitewise:DescribeAssetModel", "iotsitewise:ListAssetModels", "iotsitewise:DescribeAssetCompositeModel", "iotsitewise:DescribeAssetModelCompositeModel", "iotsitewise:ListAssetModelProperties", "iotsitewise:ExecuteQuery", "iotsitewise:ListTimeSeries", "iotsitewise:DescribeTimeSeries", "iotsitewise:InvokeAssistant", "iotsitewise:DescribeDataset", "iotsitewise:ListDatasets", "iotevents:DescribeAlarmModel", "iotevents:ListTagsForResource", "iottwinmaker:ListWorkspaces", "iottwinmaker:ExecuteQuery", "iottwinmaker:GetWorkspace", "identitystore:DescribeUser" ], "Resource": "*" } ] }

Lorsqu'un utilisateur du portail se connecte, SiteWise Monitor crée une politique de session basée sur l'intersection du rôle de service et des politiques d'accès de cet utilisateur.

Gérer le rôle de service SiteWise Monitor (console)

Cela Console AWS IoT SiteWise facilite la gestion du rôle de service de SiteWise surveillance pour les portails. Lors de la création d'un portail, la console vérifie les rôles existants pouvant être attachés. Si aucun rôle n'est disponible, la console peut créer et configurer un rôle de service pour vous. Pour de plus amples informations, veuillez consulter Création d'un portail dans SiteWise Monitor.

Rechercher le rôle de service d'un portail (console)

Procédez comme suit pour rechercher le rôle de service associé à un portail SiteWise Monitor.

Pour rechercher le rôle de service d'un portail
  1. Accédez à la console AWS IoT SiteWise.

  2. Dans le volet de navigation de gauche, choisissez Portals (Portails).

  3. Choisissez le portail pour lequel vous souhaitez rechercher le rôle de service.

    Le rôle associé au portail apparaît sous Autorisations, rôle de service.

Créez un rôle SiteWise de service de surveillance (AWS IoT SiteWise console)

Lorsque vous créez un portail SiteWise Monitor, vous pouvez créer un rôle de service pour votre portail. Pour de plus amples informations, veuillez consulter Création d'un portail dans SiteWise Monitor.

Vous pouvez également créer un rôle de service pour un portail existant dans la AWS IoT SiteWise console. Cela remplace le rôle de service existant du portail.

Pour créer un rôle de service pour un portail existant
  1. Accédez à la console AWS IoT SiteWise.

  2. Dans le panneau de navigation, choisissez Portails.

  3. Choisissez le portail pour lequel vous souhaitez créer un rôle de service.

  4. Sous Détails du portail, choisissez Modifier.

  5. Sous Autorisations, choisissez Créer et utiliser un nouveau rôle de service dans la liste.

  6. Saisissez un nom pour votre nouveau rôle.

  7. Choisissez Enregistrer.

Création d'un rôle de service de SiteWise surveillance (console IAM)

Vous pouvez créer un rôle de service à partir du modèle de rôle de service de la console IAM. Ce modèle de rôle inclut la politique AWSIoTSiteWiseMonitorPortalAccess gérée et spécifie SiteWise Monitor en tant qu'entité de confiance.

Pour créer un rôle de service à partir du modèle de rôle de service du portail
  1. Accédez à la console IAM.

  2. Dans le panneau de navigation, choisissez Rôles.

  3. Sélectionnez Create role (Créer un rôle).

  4. Dans Choisir un cas d'utilisation, choisissez IoT SiteWise.

  5. Dans Sélectionnez votre cas d'utilisation, choisissez IoT SiteWise Monitor - Portal.

  6. Choisissez Suivant : Autorisations.

  7. Choisissez Suivant : Balises.

  8. Choisissez Suivant : Vérification.

  9. Entrez un nom de rôle pour le nouveau rôle de service.

  10. Choisissez Créer un rôle.

Modifier le rôle de service d'un portail (console)

Suivez la procédure suivante pour choisir un rôle de service de SiteWise surveillance différent pour un portail.

Pour modifier le rôle de service d'un portail
  1. Accédez à la console AWS IoT SiteWise.

  2. Dans le panneau de navigation, choisissez Portails.

  3. Choisissez le portail pour lequel vous souhaitez modifier le rôle de service.

  4. Sous Détails du portail, choisissez Modifier.

  5. Sous Autorisations, choisissez Utiliser un rôle existant.

  6. Choisissez un rôle existant à attacher à ce portail.

  7. Choisissez Enregistrer.

Gérer le rôle de service SiteWise Monitor (CLI)

Vous pouvez utiliser le AWS CLI pour les tâches de gestion des rôles de service de portail suivantes :

Rechercher le rôle de service (CLI) d'un portail

Pour trouver le rôle de service associé à un portail SiteWise Monitor, exécutez la commande suivante pour répertorier tous vos portails dans la région actuelle.

aws iotsitewise list-portals

L'opération renvoie une réponse qui contient les résumés de vos portails au format suivant.

{ "portalSummaries": [ { "id": "a1b2c3d4-5678-90ab-cdef-aaaaaEXAMPLE", "name": "WindFarmPortal", "description": "A portal that contains wind farm projects for Example Corp.", "roleArn": "arn:aws:iam::123456789012:role/service-role/role-name", "startUrl": "https://a1b2c3d4-5678-90ab-cdef-aaaaaEXAMPLE.app.iotsitewise.aws", "creationDate": "2020-02-04T23:01:52.90248068Z", "lastUpdateDate": "2020-02-04T23:01:52.90248078Z" } ] }

Vous pouvez également utiliser cette DescribePortal opération pour trouver le rôle de votre portail si vous connaissez l'ID de votre portail.

Créez le rôle de service SiteWise Monitor (CLI)

Procédez comme suit pour créer un nouveau rôle de service de SiteWise surveillance.

Pour créer un rôle SiteWise de service de surveillance
  1. Créez un rôle avec une politique de confiance qui permet à SiteWise Monitor d'assumer le rôle. Cet exemple crée un rôle nommé MySiteWiseMonitorPortalRole à partir d'une stratégie d'approbation stockée dans une chaîne JSON.

    Linux, macOS, or Unix
    aws iam create-role --role-name MySiteWiseMonitorPortalRole --assume-role-policy-document '{ "Version": "2012-10-17", "Statement": [ { "Effect": "Allow", "Principal": { "Service": "monitor.iotsitewise.amazonaws.com" }, "Action": "sts:AssumeRole" } ] }'
    Windows command prompt
    aws iam create-role --role-name MySiteWiseMonitorPortalRole --assume-role-policy-document "{\"Version\":\"2012-10-17\",\"Statement\":[{\"Effect\":\"Allow\",\"Principal\":{\"Service\":\"monitor.iotsitewise.amazonaws.com\"},\"Action\":\"sts:AssumeRole\"}]}"
  2. Copiez l'ARN de rôle du rôle des métadonnées dans la sortie. Lorsque vous créez un portail, vous utilisez cet ARN pour associer le rôle à votre portail. Pour plus d'informations sur la création d'un portail, consultez CreatePortal la référence de l'AWS IoT SiteWise API.

    1. Pour le SiteWise moniteur (classique) : associez la AWSIoTSiteWiseMonitorPortalAccess politique au rôle ou attachez une politique qui définit des autorisations équivalentes.

      aws iam attach-role-policy --role-name MySiteWiseMonitorPortalRole --policy-arn arn:aws:iam::aws:policy/service-role/AWSIoTSiteWiseMonitorPortalAccess
    2. Pour le SiteWise moniteur (AI-aware) : associez la IoTSiteWiseAIPortalAccessPolicy politique au rôle ou attachez une politique qui définit des autorisations équivalentes. Par exemple, créez une politique avec des autorisations d'accès au portail. L'exemple suivant crée une politique nomméeMySiteWiseMonitorPortalAccess.

      aws iam create-policy \ --policy-name MySiteWiseMonitorPortalAccess \ --policy-document '{ "Version": "2012-10-17", "Statement": [ { "Effect": "Allow", "Action": [ "iotsitewise:CreateProject", "iotsitewise:DescribePortal", "iotsitewise:ListProjects", "iotsitewise:DescribeProject", "iotsitewise:UpdateProject", "iotsitewise:DeleteProject", "iotsitewise:CreateDashboard", "iotsitewise:DescribeDashboard", "iotsitewise:UpdateDashboard", "iotsitewise:DeleteDashboard", "iotsitewise:ListDashboards", "iotsitewise:ListAssets", "iotsitewise:DescribeAsset", "iotsitewise:ListAssociatedAssets", "iotsitewise:ListAssetProperties", "iotsitewise:DescribeAssetProperty", "iotsitewise:GetAssetPropertyValue", "iotsitewise:GetAssetPropertyValueHistory", "iotsitewise:GetAssetPropertyAggregates", "iotsitewise:GetInterpolatedAssetPropertyValues", "iotsitewise:BatchGetAssetPropertyAggregates", "iotsitewise:BatchGetAssetPropertyValue", "iotsitewise:BatchGetAssetPropertyValueHistory", "iotsitewise:ListAssetRelationships", "iotsitewise:DescribeAssetModel", "iotsitewise:ListAssetModels", "iotsitewise:DescribeAssetCompositeModel", "iotsitewise:DescribeAssetModelCompositeModel", "iotsitewise:ListAssetModelProperties", "iotsitewise:ExecuteQuery", "iotsitewise:ListTimeSeries", "iotsitewise:DescribeTimeSeries", "iotsitewise:InvokeAssistant", "iotsitewise:DescribeDataset", "iotsitewise:ListDatasets", "iotevents:DescribeAlarmModel", "iotevents:ListTagsForResource", "iottwinmaker:ListWorkspaces", "iottwinmaker:ExecuteQuery", "iottwinmaker:GetWorkspace", "identitystore:DescribeUser" ], "Resource": "*" } ] }'
Pour attacher un rôle de service à un portail existant
  1. Pour récupérer les détails existants du portail, exécutez la commande suivante. portal-idRemplacez-le par l'ID du portail.

    aws iotsitewise describe-portal --portal-id portal-id

    L'opération renvoie une réponse qui contient les détails du portail dans le format suivant.

    { "portalId": "a1b2c3d4-5678-90ab-cdef-aaaaaEXAMPLE", "portalArn": "arn:aws:iotsitewise:region:account-id:portal/a1b2c3d4-5678-90ab-cdef-aaaaaEXAMPLE", "portalName": "WindFarmPortal", "portalDescription": "A portal that contains wind farm projects for Example Corp.", "portalClientId": "E-1a2b3c4d5e6f_sn6tbqHVzLWVEXAMPLE", "portalStartUrl": "https://a1b2c3d4-5678-90ab-cdef-aaaaaEXAMPLE.app.iotsitewise.aws", "portalContactEmail": "support@example.com", "portalStatus": { "state": "ACTIVE" }, "portalCreationDate": "2020-04-29T23:01:52.90248068Z", "portalLastUpdateDate": "2020-04-29T00:28:26.103548287Z", "roleArn": "arn:aws:iam::123456789012:role/service-role/AWSIoTSiteWiseMonitorServiceRole_1aEXAMPLE" }
  2. Pour attacher un rôle de service à un portail, exécutez la commande suivante. role-arnRemplacez-le par l'ARN du rôle de service et remplacez les paramètres restants par les valeurs existantes du portail.

    aws iotsitewise update-portal \ --portal-id portal-id \ --role-arn role-arn \ --portal-name portal-name \ --portal-description portal-description \ --portal-contact-email portal-contact-email

SiteWise Surveillez les mises à jour de AWSIoTSiteWiseMonitorServiceRole

Vous pouvez consulter les détails des mises à jour de AWSIoTSiteWiseMonitorServiceRole for SiteWise Monitor, à partir du moment où ce service a commencé à suivre les modifications. Pour recevoir des alertes automatiques concernant les modifications apportées à cette page, abonnez-vous au fil RSS sur la page Historique des AWS IoT SiteWise documents.

Modifier Description Date

AWSIoTSiteWiseMonitorPortalAccess— Politique mise à jour

AWS IoT SiteWise a mis à jour la politique AWSIoTSiteWiseMonitorPortalAccess gérée pour la fonction d'alarmes.

27 mai 2021

AWS IoT SiteWise a commencé à suivre les modifications

AWS IoT SiteWise a commencé à suivre les modifications relatives à son rôle de service.

15 décembre 2020