Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.
AWS kebijakan yang dikelola: AmazonDataZoneFullAccess
Anda dapat melampirkan kebijakan AmazonDataZoneFullAccess ke identitas IAM Anda.
Kebijakan ini menyediakan akses penuh ke Amazon DataZone melalui Konsol Manajemen AWS. Kebijakan ini juga memiliki izin ke AWS KMS untuk parameter SSM terenkripsi. Kunci KMS harus diberi tag EnableKeyForAmazonDataZone untuk memungkinkan dekripsi parameter SSM.
Detail izin
Kebijakan ini mencakup izin berikut:
-
datazone— memberikan akses penuh kepada kepala sekolah ke Amazon DataZone melalui. Konsol Manajemen AWS -
kms- Memungkinkan kepala sekolah untuk membuat daftar alias, menjelaskan kunci, dan mendekripsi kunci. -
s3- Memungkinkan kepala sekolah untuk memilih bucket S3 yang ada atau membuat bucket baru untuk menyimpan DataZone data Amazon. -
ram- Memungkinkan kepala sekolah untuk berbagi DataZone domain Amazon di seluruh Akun AWS. -
iam- Memungkinkan kepala sekolah untuk membuat daftar dan melewati peran dan mendapatkan kebijakan. -
sso- Memungkinkan kepala sekolah untuk mendapatkan wilayah di mana AWS IAM Identity Center diaktifkan. -
secretsmanager- Memungkinkan kepala sekolah untuk membuat, menandai, dan membuat daftar rahasia dengan awalan tertentu. -
aoss- Memungkinkan prinsipal untuk membuat dan mengambil informasi untuk kebijakan keamanan OpenSearch Tanpa Server. -
bedrock- Memungkinkan kepala sekolah untuk membuat, membuat daftar, dan mengambil informasi untuk profil inferensi dan model dasar. -
codeconnections- Memungkinkan kepala sekolah untuk menghapus, mengambil informasi, daftar koneksi, dan mengelola tag untuk koneksi. -
codewhisperer- Memungkinkan kepala sekolah untuk membuat daftar CodeWhisperer profil. -
ssm- Memungkinkan kepala sekolah untuk menempatkan, menghapus, dan mengambil informasi untuk parameter. -
redshift- Memungkinkan prinsipal untuk menggambarkan cluster dan membuat daftar kelompok kerja tanpa server -
glue- Memungkinkan kepala sekolah untuk mendapatkan database.
Untuk melihat izin kebijakan ini, lihat AmazonDataZoneFullAccess di Referensi Kebijakan AWS Terkelola.
Pertimbangan dan batasan kebijakan
Ada fungsionalitas tertentu yang tidak AmazonDataZoneFullAccess dicakup oleh kebijakan.
-
Jika Anda membuat DataZone domain Amazon dengan AWS KMS kunci Anda sendiri, Anda harus memiliki izin agar
kms:CreateGrantpembuatan domain berhasil, dankms:Decryptuntukkms:GenerateDataKey, agar kunci itu dapat memanggil DataZone API Amazon lainnya sepertilistDataSourcesdancreateDataSource. Dan Anda juga harus memiliki izin untukkms:CreateGrant,kms:Decrypt,kms:GenerateDataKey, dankms:DescribeKeydalam kebijakan sumber daya kunci itu.Jika Anda menggunakan kunci KMS milik layanan default, maka ini tidak diperlukan.
Untuk informasi selengkapnya, lihat AWS Key Management Service.
-
Jika Anda ingin menggunakan fungsi buat dan perbarui peran dalam DataZone konsol Amazon, Anda harus memiliki hak administrator atau memiliki izin IAM yang diperlukan untuk membuat peran dan create/update kebijakan IAM. Izin yang diperlukan termasuk
iam:CreateRole,iam:CreatePolicy,iam:CreatePolicyVersion,iam:DeletePolicyVersion, daniam:AttachRolePolicyizin. -
Jika Anda membuat domain baru di Amazon DataZone dengan login AWS IAM Identity Center pengguna diaktifkan, atau jika Anda mengaktifkannya untuk domain yang ada di Amazon DataZone, Anda harus memiliki izin untuk yang berikut:
-
organisasi: DescribeOrganization
-
organisasi: ListDelegatedAdministrators
-
sso: CreateInstance
-
sso: ListInstances
-
sso: GetSharedSsoConfiguration
-
sso: PutApplicationGrant
-
sso: PutApplicationAssignmentConfiguration
-
sso: PutApplicationAuthenticationMethod
-
sso: PutApplicationAccessScope
-
sso: CreateApplication
-
sso: DeleteApplication
-
sso: CreateApplicationAssignment
-
sso: DeleteApplicationAssignment
-
direktori sso: CreateUser
-
direktori sso: SearchUsers
-
sso: ListApplications
-
-
Untuk menerima permintaan as AWS osiasi akun di Amazon DataZone, Anda harus memiliki
ram:AcceptResourceShareInvitationizin. -
Jika Anda ingin membuat sumber daya yang diperlukan untuk pengaturan jaringan SageMaker Unified Studio, Anda harus memiliki izin untuk AmazonVpcFullAccess kebijakan berikut dan melampirkan:
-
sudah: PassRole
-
formasi awan: CreateStack
-