Les traductions sont fournies par des outils de traduction automatique. En cas de conflit entre le contenu d'une traduction et celui de la version originale en anglais, la version anglaise prévaudra.
Service-linked rôles pour l'IPAM
L'IPAM utilise des rôles Gestion des identités et des accès AWS liés aux services (IAM). Un rôle lié à un service est un type unique de rôle IAM. Service-linked les rôles sont prédéfinis par l'IPAM et incluent toutes les autorisations dont le service a besoin pour appeler d'autres AWS services en votre nom.
Un rôle lié à un service facilite la configuration d'IPAM car vous n'avez pas à ajouter manuellement les autorisations nécessaires. L’IPAM définit les autorisations de ses rôles liés à un service. De plus, sauf indication contraire, seul l’IPAM peut assumer ses rôles. Les autorisations définies comprennent la politique de confiance et la politique d’autorisation. De plus, cette politique d’autorisation ne peut pas être attachée à une autre entité IAM.
Service-linked autorisations de rôle
L'IPAM utilise le rôle AWSServiceRoleForIPAM lié à un service pour appeler les actions de la stratégie gérée associée AWSIPAMServiceRolePolicy. Pour plus d'informations sur les actions autorisées dans cette stratégie, consultez AWS politiques gérées pour IPAM.
Une politique d’approbation IAM est également attachée au rôle lié à un service, laquelle permet au service ipam.amazonaws.com d’assumer le rôle lié à un service.
Création du rôle lié à un service
IPAM surveille l'utilisation des adresses IP dans un ou plusieurs comptes en endossant le rôle lié au service dans un compte, en découvrant les ressources et leurs CIDR, et en intégrant ces ressources à IPAM.
Le rôle lié à un service est créé de l'une des deux manières suivantes :
-
Lors de votre intégration à AWS Organisations
Si vous Intégrez IPAM à des comptes dans un AWS Organisation utilisez la console IPAM ou utilisez la
enable-ipam-organization-admin-accountAWS CLI commande, le rôle AWSServiceRoleForIPAM lié au service est automatiquement créé dans chacun des comptes membres de votre AWS organisation. Par conséquent, les ressources de tous les comptes membres sont détectables par IPAM.Important
Pour qu'IPAM crée le rôle lié au service en votre nom :
-
Le compte de gestion des AWS organisations qui permet l'intégration d'IPAM avec AWS les organisations doit être associé à une politique IAM qui autorise les actions suivantes :
-
ec2:EnableIpamOrganizationAdminAccount -
organizations:EnableAwsServiceAccess -
organizations:RegisterDelegatedAdministrator -
iam:CreateServiceLinkedRole
-
-
Le compte IPAM doit être associé à une politique IAM qui autorise l'action
iam:CreateServiceLinkedRole.
-
-
Lorsque vous créez un IPAM à l'aide d'un seul compte AWS
Si vousUtilisation d'IPAM avec un seul compte, le rôle AWSServiceRoleForIPAM lié au service est automatiquement créé lorsque vous créez un IPAM en tant que compte.
Important
Si vous utilisez IPAM avec un seul AWS compte, avant de créer un IPAM, vous devez vous assurer que le AWS compte que vous utilisez est associé à une politique IAM qui autorise l'action.
iam:CreateServiceLinkedRoleLorsque vous créez l'IPAM, vous créez automatiquement le rôle lié au AWSServiceRoleForIPAM service. Pour plus d’informations sur la gestion des politiques IAM, consultez la section Editing a service-linked role description dans le Guide d’utilisation d’IAM.
Modifier le rôle lié à un service
Vous ne pouvez pas modifier le rôle AWSServiceRoleForIPAM lié à un service.
Supprimer le rôle lié à un service
Si vous n'avez plus besoin d'utiliser IPAM, nous vous recommandons de supprimer le rôle lié au AWSServiceRoleForIPAM service.
Note
Vous pouvez supprimer le rôle lié à un service après que vous avez supprimé toutes les ressources IPAM de votre compte AWS . Ainsi, vous ne pouvez pas involontairement supprimer la capacité de contrôle d'IPAM.
Suivez les étapes suivantes pour supprimer le rôle lié à un service à l’aide de l’ AWS CLI :
Supprimez vos ressources IPAM à l'aide de deprovision-ipam-pool-cidr et delete-ipam. Pour plus d'informations, consultez Déprovisionnement CIDRs depuis un pool et Suppression d'un IPAM.
Désactivez le compte IPAM à l'aide de disable-ipam-organization-admin-account.
Désactivez le service IPAM à l'aide de disable-aws-service-access
en utilisant l'option --service-principal ipam.amazonaws.com.rproxy.govskope.ca.Supprimez le rôle lié à un service : delete-service-linked-role
. Lorsque vous supprimez le rôle lié à un service, la stratégie gérée par IPAM est également supprimée. Pour plus d’informations, consultez la section Suppression d’un rôle lié à un service dans le Guide de l’utilisateur IAM.