View a markdown version of this page

Memberikan izin untuk melampirkan peran IAM ke instance - Amazon Elastic Compute Cloud

Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.

Memberikan izin untuk melampirkan peran IAM ke instance

Identitas Anda Akun AWS, seperti pengguna IAM, harus memiliki izin khusus untuk meluncurkan instans Amazon EC2 dengan peran IAM, melampirkan peran IAM ke instans, mengganti peran IAM untuk instans, atau melepaskan peran IAM dari instans. Anda harus memberikan izin untuk menggunakan tindakan API berikut sesuai kebutuhan:

  • iam:PassRole

  • ec2:AssociateIamInstanceProfile

  • ec2:DisassociateIamInstanceProfile

  • ec2:ReplaceIamInstanceProfileAssociation

catatan

Jika Anda menentukan sumber daya untuk iam:PassRole as*, ini akan memberikan akses untuk meneruskan salah satu peran IAM Anda ke instance. Untuk mengikuti praktik terbaik hak istimewa ter kecil, tentukan ARN peran IAM tertentu denganiam:PassRole, seperti yang ditunjukkan pada contoh kebijakan di bawah ini.

Contoh kebijakan untuk akses terprogram

Kebijakan IAM berikut memberikan izin untuk meluncurkan instans dengan peran IAM, melampirkan peran IAM ke instans, atau mengganti peran IAM untuk instance menggunakan AWS CLI atau Amazon EC2 API.

JSON
{ "Version":"2012-10-17", "Statement": [ { "Effect": "Allow", "Action": [ "ec2:RunInstances", "ec2:AssociateIamInstanceProfile", "ec2:DisassociateIamInstanceProfile", "ec2:ReplaceIamInstanceProfileAssociation" ], "Resource": "*" }, { "Effect": "Allow", "Action": "iam:PassRole", "Resource": "arn:aws:iam::123456789012:role/DevTeam*" } ] }
Persyaratan tambahan untuk akses konsol

Untuk memberikan izin untuk menyelesaikan tugas yang sama menggunakan konsol Amazon EC2, Anda juga harus menyertakan tindakan iam:ListInstanceProfiles API.