View a markdown version of this page

Izin diperlukan untuk konsol Amazon ECS - Amazon Elastic Container Service

Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.

Izin diperlukan untuk konsol Amazon ECS

Mengikuti praktik terbaik pemberian hak istimewa paling rendah, Anda dapat menggunakan kebijakan terkelola AmazonECS_FullAccess sebagai templat untuk membuat kebijakan kustom Anda sendiri. Dengan begitu, Anda dapat mengambil atau menambahkan izin ke dan dari kebijakan terkelola berdasarkan kebutuhan khusus Anda. Untuk informasi selengkapnya, lihat AmazonECS_ FullAccess di Referensi Kebijakan Terkel AWS ola.

Izin untuk membuat peran IAM

Tindakan berikut memerlukan izin tambahan untuk menyelesaikan operasi:

Anda dapat menambahkan izin ini dengan membuat peran di IAM sebelum menggunakannya di konsol Amazon ECS. Jika Anda tidak membuat peran, konsol Amazon ECS membuatnya atas nama Anda.

Izin diperlukan untuk mendaftarkan instance eksternal ke cluster

Anda memerlukan izin tambahan saat mendaftarkan instance eksternal ke cluster dan Anda ingin membuat peran instance eksternal (ecsExternalInstanceRole) baru.

Izin tambahan berikut diperlukan:

  • iam- Memungkinkan kepala sekolah untuk membuat dan membuat daftar peran IAM dan kebijakan terlampir mereka.

    • sudah: AttachRolePolicy

    • sudah: CreateRole

    • saya: CreateInstanceProfile

    • sudah: AddRoleToInstanceProfile

    • sudah: ListInstanceProfilesForRole

    • sudah: GetRole

  • ssm- Memungkinkan kepala sekolah untuk mendaftarkan instance eksternal dengan Manajer Sistem.

catatan

Untuk memilih yang sudah adaecsExternalInstanceRole, Anda harus memiliki iam:PassRole izin iam:GetRole dan.

Kebijakan berikut berisi izin yang diperlukan, dan membatasi tindakan untuk ecsExternalInstanceRole peran tersebut.

JSON
{ "Statement": [ { "Effect": "Allow", "Action": [ "iam:AttachRolePolicy", "iam:CreateRole", "iam:CreateInstanceProfile", "iam:AddRoleToInstanceProfile", "iam:ListInstanceProfilesForRole", "iam:GetRole" ], "Resource": "arn:aws:iam::*:role/ecsExternalInstanceRole" }, { "Effect": "Allow", "Action": ["iam:PassRole","ssm:CreateActivation"], "Resource": "arn:aws:iam::*:role/ecsExternalInstanceRole" } ] }

Izin diperlukan untuk mendaftarkan definisi tugas

Anda memerlukan izin tambahan saat mendaftarkan definisi tugas dan Anda ingin membuat peran eksekusi tugas (ecsTaskExecutionRole) baru.

Izin tambahan berikut diperlukan:

  • iam- Memungkinkan kepala sekolah untuk membuat dan membuat daftar peran IAM dan kebijakan terlampir mereka.

    • sudah: AttachRolePolicy

    • sudah: CreateRole

    • sudah: GetRole

catatan

Untuk memilih yang sudah adaecsTaskExecutionRole, Anda harus memiliki iam:GetRole izin.

Kebijakan berikut berisi izin yang diperlukan, dan membatasi tindakan untuk ecsTaskExecutionRole peran tersebut.

JSON
{ "Statement": [ { "Effect": "Allow", "Action": [ "iam:AttachRolePolicy", "iam:CreateRole", "iam:GetRole" ], "Resource": "arn:aws:iam::*:role/ecsTaskExecutionRole" } ] }

Izin diperlukan untuk menggunakan Amazon Q Developer untuk memberikan rekomendasi di konsol

Agar Amazon Q Developer dapat memberikan rekomendasi di konsol Amazon ECS;, Anda harus mengaktifkan izin IAM yang benar untuk pengguna atau peran IAM Anda. Anda harus menambahkan codewhisperer:GenerateRecommendations izin.

JSON
{ "Statement": [ { "Sid": "AmazonQDeveloperPermissions", "Effect": "Allow", "Action": ["codewhisperer:GenerateRecommendations"], "Resource": "*" } ] }

Untuk menggunakan obrolan sebaris di konsol Amazon ECS;, Anda harus mengaktifkan izin IAM yang benar untuk pengguna atau peran IAM Anda. Anda harus menambahkan q:SendMessage izin. :

JSON
{ "Statement": [ { "Sid": "AmazonQDeveloperInlineChatPermissions", "Effect": "Allow", "Action": ["q:SendMessage"], "Resource": "*" } ] }

Izin diperlukan untuk membuat EventBridge aturan untuk tugas yang dijadwalkan

Anda memerlukan izin tambahan saat menjadwalkan tugas dan Anda ingin membuat peran Ev CloudWatch ents role (ecsEventsRole) baru.

Izin tambahan berikut diperlukan:

  • iam- Memungkinkan kepala sekolah untuk membuat dan membuat daftar peran IAM dan kebijakan terlampir mereka, dan mengizinkan Amazon ECS meneruskan peran tersebut ke layanan lain untuk mengambil peran tersebut.

catatan

Untuk memilih yang sudah adaecsEventsRole, Anda harus memiliki iam:PassRole izin iam:GetRole dan.

Kebijakan berikut berisi izin yang diperlukan, dan membatasi tindakan untuk ecsEventsRole peran tersebut.

JSON
{ "Statement": [ { "Effect": "Allow", "Action": [ "iam:AttachRolePolicy", "iam:CreateRole", "iam:GetRole", "iam:PassRole" ], "Resource": "arn:aws:iam::*:role/ecsEventsRole" } ] }

Izin diperlukan untuk melihat penerapan layanan

Saat mengikuti praktik terbaik pemberian hak istimewa terkecil, Anda perlu menambahkan izin tambahan untuk melihat penerapan layanan di konsol.

Anda memerlukan akses ke tindakan berikut:

  • ListServiceDeployments

  • DescribeServiceDeployments

  • DescribeServiceRevisions

Anda memerlukan akses ke sumber daya berikut:

  • Layanan

  • Penyebaran layanan

  • Revisi Layanan

Kebijakan contoh berikut berisi izin yang diperlukan, dan membatasi tindakan ke layanan tertentu.

Gantiaccount,cluster-name, dan service-name dengan nilai-nilai Anda.

JSON
{ "Statement": [ { "Effect": "Allow", "Action": [ "ecs:ListServiceDeployments", "ecs:DescribeServiceDeployments", "ecs:DescribeServiceRevisions" ], "Resource": [ "arn:aws:ecs:us-east-1:123456789012:service/cluster-name/service-name", "arn:aws:ecs:us-east-1:123456789012:service-deployment/cluster-name/service-name/*", "arn:aws:ecs:us-east-1:123456789012:service-revision/cluster-name/service-name/*" ] } ] }

Izin diperlukan untuk melihat peristiwa siklus hidup Amazon ECS di Container Insights

Izin berikut diperlukan untuk melihat peristiwa siklus hidup. Tambahkan izin berikut sebagai kebijakan sebaris ke peran. Untuk informasi selengkapnya, lihat Men ambahkan dan Menghapus Kebijakan IAM

  • acara: DescribeRule

  • acara: ListTargetsByRule

  • log: DescribeLogGroups

JSON
{ "Version":"2012-10-17", "Statement": [ { "Effect": "Allow", "Action": [ "events:DescribeRule", "events:ListTargetsByRule", "logs:DescribeLogGroups" ], "Resource": "*" } ] }

Izin diperlukan untuk mengaktifkan peristiwa siklus hidup Amazon ECS di Container Insights

Izin berikut diperlukan untuk mengonfigurasi peristiwa siklus hidup:

  • acara: PutRule

  • acara: PutTargets

  • log: CreateLogGroup

JSON
{ "Version":"2012-10-17", "Statement": [ { "Effect": "Allow", "Action": [ "events:PutRule", "events:PutTargets", "logs:CreateLogGroup" ], "Resource": "*" } ] }