View a markdown version of this page

AWS kebijakan terkelola untuk Manajer Lisensi - AWS License Manager

Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.

AWS kebijakan terkelola untuk Manajer Lisensi

Untuk menambahkan izin ke pengguna, grup, dan peran, lebih mudah menggunakan kebijakan AWS terkelola daripada menulis kebijakan sendiri. Dibutuhkan waktu dan keahlian untuk membuat kebijakan yang dikelola pelanggan IAM yang hanya memberi tim Anda izin yang mereka butuhkan. Untuk memulai dengan cepat, Anda dapat menggunakan kebijakan terkel AWS ola kami. Kebijakan ini mencakup kasus penggunaan umum dan tersedia di Akun AWS Anda. Untuk informasi selengkapnya tentang AWS kebijakan terkelola, AWS lihat kebijakan ter kelola di Panduan Pengguna IAM.

AWS layanan memelihara dan memperbarui kebijakan AWS terkelola. Anda tidak dapat mengubah izin dalam kebijakan ter AWS kelola. Layanan terkadang menambahkan izin tambahan ke kebijakan yang dikelola AWS untuk mendukung fitur-fitur baru. Jenis pembaruan ini akan memengaruhi semua identitas (pengguna, grup, dan peran) di mana kebijakan tersebut dilampirkan. Layanan kemungkinan besar akan memperbarui kebijakan yang dikelola AWS saat ada fitur baru yang diluncurkan atau saat ada operasi baru yang tersedia. Layanan tidak menghapus izin dari kebijakan ter AWS kelola, sehingga pembaruan kebijakan tidak akan merusak izin yang ada.

Selain itu, AWS mendukung kebijakan terkelola untuk fungsi pekerjaan yang mencakup beberapa layanan. Misalnya, kebijakan terkel ReadOnlyAccess AWS ola menyediakan akses baca-saja ke semua AWS layanan dan sumber daya. Saat layanan meluncurkan fitur baru, AWS menambahkan izin baca-saja untuk operasi dan sumber daya baru. Untuk melihat daftar dan deskripsi dari kebijakan fungsi tugas, lihat kebijakan yang dikelola AWS untuk fungsi tugas di Panduan Pengguna IAM.

AWS kebijakan yang dikelola: AWSLicenseManagerServiceRolePolicy

Kebijakan ini dilampirkan ke peran terkait layanan yang diberi nama AWSServiceRoleForAWSLicenseManagerRole untuk mengizinkan Manajer Lisensi memanggil tindakan API untuk mengelola lisensi atas nama Anda. Untuk informasi selengkapnya tentang peran tertaut layanan, lihat Izin untuk peran inti.

Kebijakan izin peran mengizinkan License Manager untuk menyelesaikan tindakan berikut pada sumber daya yang ditentukan:

Tindakan Sumber daya ARN
iam:CreateServiceLinkedRole arn:aws:iam::*:role/aws-service-role/license-management.marketplace.amazonaws.com/AWSServiceRoleForMarketplaceLicenseManagement
iam:CreateServiceLinkedRole arn:aws:iam::*:role/aws-service-role/license-manager.member-account.amazonaws.com/AWSServiceRoleForAWSLicenseManagerMemberAccountRole
s3:GetBucketLocation arn:aws:s3:::aws-license-manager-service-*
s3:ListBucket arn:aws:s3:::aws-license-manager-service-*
s3:ListAllMyBuckets *
s3:PutObject arn:aws:s3:::aws-license-manager-service-*
sns:Publish arn:aws::sns:*:*:aws-license-manager-service-*
sns:ListTopics *
ec2:DescribeInstances *
ec2:DescribeImages *
ec2:DescribeHosts *
ssm:ListInventoryEntries *
ssm:GetInventory *
ssm:CreateAssociation *
ssm:GetCommandInvocation *
ssm:SendCommand arn:aws:ec2:*:*:instance/*
ssm:SendCommand arn:aws:ssm:*:*:managed-instance/*
ssm:SendCommand arn:aws:ssm:*::document/AWSLicenseManager-*
organizations:ListAWSServiceAccessForOrganization *
organizations:DescribeOrganization *
organizations:ListDelegatedAdministrators *
license-manager:GetServiceSettings *
license-manager:GetLicense* *
license-manager:UpdateLicenseSpecificationsForResource *
license-manager:List* *

Untuk melihat izin untuk kebijakan ini di Konsol Manajemen AWS, lihat AWSLicenseManagerServiceRolePolicy.

AWS kebijakan yang dikelola: AWSLicenseManagerMasterAccountRolePolicy

Kebijakan ini dilampirkan ke peran terkait layanan yang dinamai AWSServiceRoleForAWSLicenseManagerMasterAccountRole untuk mengizinkan Manajer Lisensi memanggil tindakan API yang melakukan pengelolaan lisensi untuk akun manajemen pusat atas nama Anda. Untuk informasi selengkapnya tentang peran tertaut layanan, lihat License Manager - Peran akun manajemen.

Kebijakan izin peran mengizinkan License Manager untuk menyelesaikan tindakan berikut pada sumber daya yang ditentukan:

Tindakan Sumber daya ARN
s3:GetBucketLocation arn:aws:s3:::aws-license-manager-service-*
s3:ListBucket arn:aws:s3:::aws-license-manager-service-*
s3:GetLifecycleConfiguration arn:aws:s3:::aws-license-manager-service-*
s3:PutLifecycleConfiguration arn:aws:s3:::aws-license-manager-service-*
s3:GetBucketPolicy arn:aws:s3:::aws-license-manager-service-*
s3:PutBucketPolicy arn:aws:s3:::aws-license-manager-service-*
s3:AbortMultipartUpload arn:aws:s3:::aws-license-manager-service-*
s3:PutObject arn:aws:s3:::aws-license-manager-service-*
s3:GetObject arn:aws:s3:::aws-license-manager-service-*
s3:ListBucketMultipartUploads arn:aws:s3:::aws-license-manager-service-*
s3:ListMultipartUploadParts arn:aws:s3:::aws-license-manager-service-*
s3:DeleteObject arn:aws:s3:::aws-license-manager-service-*/resource-sync/*
athena:GetQueryExecution *
athena:GetQueryResults *
athena:StartQueryExecution *
glue:GetTable *
glue:GetPartition *
glue:GetPartitions *
glue:CreateTable Lihat catatan kaki ¹
glue:UpdateTable Lihat catatan kaki ¹
glue:DeleteTable Lihat catatan kaki ¹
glue:UpdateJob Lihat catatan kaki ¹
glue:UpdateCrawler Lihat catatan kaki ¹
organizations:DescribeOrganization *
organizations:ListAccounts *
organizations:DescribeAccount *
organizations:ListChildren *
organizations:ListParents *
organizations:ListAccountsForParent *
organizations:ListRoots *
organizations:ListAWSServiceAccessForOrganization *
ram:GetResourceShares *
ram:GetResourceShareAssociations *
ram:TagResource *
ram:CreateResourceShare *
ram:AssociateResourceShare *
ram:DisassociateResourceShare *
ram:UpdateResourceShare *
ram:DeleteResourceShare *
resource-groups:PutGroupPolicy *
iam:GetRole *
iam:PassRole arn:aws:iam::*:role/LicenseManagerServiceResourceDataSyncRole*
cloudformation:UpdateStack arn:aws:cloudformation:*:*:stack/LicenseManagerCrossAccountCloudDiscoveryStack/*
cloudformation:CreateStack arn:aws:cloudformation:*:*:stack/LicenseManagerCrossAccountCloudDiscoveryStack/*
cloudformation:DeleteStack arn:aws:cloudformation:*:*:stack/LicenseManagerCrossAccountCloudDiscoveryStack/*
cloudformation:DescribeStacks arn:aws:cloudformation:*:*:stack/LicenseManagerCrossAccountCloudDiscoveryStack/*

¹ Berikut ini adalah sumber daya yang ditentukan untuk AWS Glue tindakan:

  • arn:aws:glue:*:*:catalog

  • arn:aws:glue:*:*:crawler/LicenseManagerResourceSynDataCrawler

  • arn:aws:glue:*:*:job/LicenseManagerResourceSynDataProcessJob

  • arn:aws:glue:*:*:table/license_manager_resource_inventory_db/*

  • arn:aws:glue:*:*:table/license_manager_resource_sync/*

  • arn:aws:glue:*:*:database/license_manager_resource_inventory_db

  • arn:aws:glue:*:*:database/license_manager_resource_sync

Untuk melihat izin untuk kebijakan ini di Konsol Manajemen AWS, lihat AWSLicenseManagerMasterAccountRolePolicy.

AWS kebijakan yang dikelola: AWSLicenseManagerMemberAccountRolePolicy

Kebijakan ini dilampirkan ke peran terkait layanan yang diberi nama AWSServiceRoleForAWSLicenseManagerMemberAccountRole untuk mengizinkan Manajer Lisensi memanggil tindakan API untuk pengelolaan lisensi dari akun manajemen yang dikonfigurasi atas nama Anda. Untuk informasi selengkapnya, lihat License Manager - Peran akun anggota.

Kebijakan izin peran mengizinkan License Manager untuk menyelesaikan tindakan berikut pada sumber daya yang ditentukan:

Tindakan Sumber daya ARN
license-manager:UpdateLicenseSpecificationsForResource *
license-manager:GetLicenseConfiguration *
ssm:ListInventoryEntries *
ssm:GetInventory *
ssm:CreateAssociation *
ssm:CreateResourceDataSync *
ssm:DeleteResourceDataSync *
ssm:ListResourceDataSync *
ssm:ListAssociations *
ram:AcceptResourceShareInvitation *
ram:GetResourceShareInvitations *

Untuk melihat izin untuk kebijakan ini di Konsol Manajemen AWS, lihat AWSLicenseManagerMemberAccountRolePolicy.

AWS kebijakan yang dikelola: AWSLicenseManagerConsumptionPolicy

Anda dapat melampirkan kebijakan AWSLicenseManagerConsumptionPolicy ke identitas IAM Anda. Kebijakan ini memberikan izin yang memungkinkan akses ke tindakan API Manajer Lisensi yang diperlukan untuk menggunakan lisensi. Untuk informasi selengkapnya, lihat Penjual mengeluarkan penggunaan lisensi di License Manager.

Untuk menampilkan izin untuk kebijakan ini, lihat AWSLicenseManagerConsumptionPolicy di Konsol Manajemen AWS.

AWS kebijakan yang dikelola: AWSLicenseManagerUserSubscriptionsServiceRolePolicy

Kebijakan ini dilampirkan ke AWSServiceRoleForAWSLicenseManagerUserSubscriptionsService kebijakan bernama peran terkait layanan untuk mengizinkan Manajer Lisensi memanggil tindakan API untuk mengelola sumber daya langganan berbasis pengguna. Untuk informasi selengkapnya, lihat License Manager - Peran berlangganan berbasis pengguna.

Kebijakan izin peran mengizinkan License Manager untuk menyelesaikan tindakan berikut pada sumber daya yang ditentukan:

Tindakan Sumber daya ARN
ds: DescribeDirectories *
ds: DescribeTrusts *
ds: GetAuthorizedApplicationDetails *
ec2: CreateTags arn: aws:ec2: *: *: instance/* ¹
ec2: DescribeInstances *
ec2: DescribeNetworkInterfaces *
ec2: DescribeSecurityGroupRules *
ec2: DescribeSubnets *
ec2: DescribeVpcEndpoints *
ec2: DescribeVpcPeeringConnections *
ec2: TerminateInstances arn: aws:ec2: *: *: instance/* ¹
rute53: GetHostedZone *
rute53: ListResourceRecordSets *
manajer rahasia: GetSecretValue arn:aws:secretsmanager: *:*:rahasia: pengelola lisensi-pengguna-*
SSM: DescribeInstanceInformation *
SSM: GetCommandInvocation *
SSM: GetInventory *
SSM: ListCommandInvocations *
SSM: SendCommand arn: aws:ssm: *:: - ² document/AWS RunPowerShellScript

arn: aws:ec2: *: *: instance/* ²

¹ Manajer Lisensi hanya dapat membuat tag pada dan menghentikan instans yang memiliki kode produk bz0vcy31ooqlzk5tsash4r1ik, 77yzkpa7kvee1y1tt7wnsdwoc, d44g89hc0gp9jdzm99rznthpw, atau 5uypd9kpy863kwykrwn4b colv. https://aws.amazon.com/marketplace/pp/prodview-bh46d5p2hapns https://aws.amazon.com/marketplace/pp/prodview-zo3zltrbpgr5i https://aws.amazon.com/marketplace/pp/prodview-4riznyn4eqlbw

² Manajer Lisensi hanya dapat menjalankan SSM Run Command dengan AWS-RunPowerShellScript dokumen pada instance dengan nama tag AWSLicenseManager dan nilaiUserSubscriptions.

Untuk melihat izin untuk kebijakan ini di Konsol Manajemen AWS, lihat AWSLicenseManagerUserSubscriptionsServiceRolePolicy.

AWS kebijakan yang dikelola: AWSLicenseManagerLinuxSubscriptionsServiceRolePolicy

Kebijakan ini dilampirkan ke AWSServiceRoleForAWSLicenseManagerLinuxSubscriptionsService kebijakan bernama peran terkait layanan untuk mengizinkan Manajer Lisensi memanggil tindakan API untuk mengelola sumber daya langganan Linux. Untuk informasi selengkapnya, lihat License Manager - Peran langganan Linux.

Kebijakan izin peran mengizinkan License Manager untuk menyelesaikan tindakan berikut pada sumber daya yang ditentukan:

Tindakan Ketentuan Sumber daya
ec2:DescribeInstances N/A *
ec2:DescribeRegions N/A *
organizations:DescribeOrganization N/A *
organizations:ListAccounts N/A *
organizations:DescribeAccount N/A *
organizations:ListChildren N/A *
organizations:ListParents N/A *
organizations:ListAccountsForParent N/A *
organizations:ListRoots N/A *
organizations:ListAWSServiceAccessForOrganization N/A *
organizations:ListDelegatedAdministrators N/A *
manajer rahasia: GetSecretValue

StringEquals:

“aws: ResourceTag/LicenseManagerLinuxSubscriptions “: “diaktifkan”

“aws: ResourceAccount “: “$ {aws:PrincipalAccount}”

arn:aws:secretsmanager:*:*:secret:*
kms:Decrypt

StringEquals:

“aws: ResourceTag/LicenseManagerLinuxSubscriptions “: “diaktifkan”,

“aws: ResourceAccount “: “$ {aws:PrincipalAccount}”

StringLike:

“kms: “: [ViaService“secretsmanager.*.amazonaws.com”]

arn:aws:kms:*:*:key/*

Untuk melihat izin untuk kebijakan ini di Konsol Manajemen AWS, lihat AWSLicenseManagerLinuxSubscriptionsServiceRolePolicy.

Pembaruan Manajer Lisensi ke AWS kebijakan terkelola

Lihat detail tentang pembaruan kebijakan ter AWS kelola untuk Manajer Lisensi sejak layanan ini mulai melacak perubahan ini.

Ubah Deskripsi Tanggal
AWSLicenseManagerUserSubscriptionsServiceRolePolicy — Permbaruan ke kebijakan yang sudah ada Manajer Lisensi menambahkan ds:DescribeTrusts izin untuk mengidentifikasi hubungan kepercayaan antara Direktori Aktif, dan ec2:DescribeVpcEndpoints izin untuk menentukan titik akhir VPC yang terkait dengan Direktori Aktif terdaftar. Juli 2026
AWSLicenseManagerUserSubscriptionsServiceRolePolicy – Pembaruan ke kebijakan yang ada Manajer Lisensi menambahkan kode produk berikut ke daftar kode produk pada instans di mana Manajer Lisensi dapat membuat tag dan menghentikan instans: 5uypd9kpy863kwykrwn4bcolv. April 13, 2026
AWSLicenseManagerServiceRolePolicy – Pembaruan ke kebijakan yang ada Manajer Lisensi menambahkan izin untuk menemukan aset lisensi pada instance dengan menjalankan dokumen AWS-Managed SSM. November 19, 2025
AWSLicenseManagerUserSubscriptionsServiceRolePolicy – Pembaruan ke kebijakan yang ada Manajer Lisensi menambahkan izin berikut untuk mengelola lisensi dan data Direktori Aktif: dapatkan informasi rute dari Route 53, dapatkan informasi jaringan dan aturan grup keamanan dari Amazon EC2, dan dapatkan rahasia dari Secrets Manager. 7 November 2024
AWSLicenseManagerLinuxSubscriptionsServiceRolePolicy – Pembaruan ke kebijakan yang ada Manajer Lisensi menambahkan izin untuk menyimpan dan mengambil rahasia dari AWS Secrets Manager, dan menggunakan AWS KMS kunci untuk mendekripsi rahasia token akses untuk langganan Bring Your Own License (BYOL). Mei 22, 2024
AWSLicenseManagerLinuxSubscriptionsServiceRolePolicy – Kebijakan baru Manajer Lisensi menambahkan izin untuk membuat peran terkait layanan bernama. AWSServiceRoleForAWSLicenseManagerLinuxSubscriptionsService Peran ini memberikan izin Manajer Lisensi untuk daftar AWS Organizations dan sumber daya Amazon EC2. 21 Desember 2022
AWSLicenseManagerUserSubscriptionsServiceRolePolicy – Pembaruan ke kebijakan yang ada Manajer Lisensi menambahkan ec2:DescribeVpcPeeringConnections izin. 28 November 2022
AWSLicenseManagerUserSubscriptionsServiceRolePolicy – Kebijakan baru Manajer Lisensi menambahkan izin untuk membuat peran terkait layanan bernama. AWSLicenseManagerUserSubscriptionsServiceRolePolicy Peran ini memberikan izin Manajer Lisensi untuk membuat daftar AWS Directory Service sumber daya, memanfaatkan fitur Manajer Sistem, dan mengelola sumber daya Amazon EC2 yang dibuat untuk langganan berbasis pengguna. 18 Juli 2022
AWSLicenseManagerMasterAccountRolePolicy – Pembaruan ke kebijakan yang ada Manajer Lisensi menambahkan resource-groups:PutGroupPolicy izin untuk grup sumber daya yang dikelola oleh AWS Resource Access Manager. Juni 27, 2022
AWSLicenseManagerMasterAccountRolePolicy – Pembaruan ke kebijakan yang ada Manajer Lisensi mengubah AWS kunci AWSLicenseManagerMasterAccountRolePolicy kondisi kebijakan terkelola untuk AWS Resource Access Manager dari menggunakan ram:ResourceTag keaws:ResourceTag. November 16, 2021
AWSLicenseManagerConsumptionPolicy – Kebijakan baru Manajer Lisensi menambahkan kebijakan baru yang memberikan izin untuk menggunakan lisensi. Agustus 11, 2021
AWSLicenseManagerServiceRolePolicy – Pembaruan ke kebijakan yang ada Manajer Lisensi menambahkan izin untuk mencantumkan administrator yang didelegasikan dan izin untuk membuat peran terkait layanan bernama. AWSServiceRoleForAWSLicenseManagerMemberAccountRole 16 Juni 2021
AWSLicenseManagerServiceRolePolicy – Pembaruan ke kebijakan yang ada Lisensi Manager menambahkan izin untuk mencantumkan semua sumber daya License Manager, seperti konfigurasi lisensi, lisensi, dan hibah. 15 Juni 2021
AWSLicenseManagerServiceRolePolicy – Pembaruan ke kebijakan yang ada Manajer Lisensi menambahkan izin untuk membuat peran terkait layanan bernama. AWSServiceRoleForMarketplaceLicenseManagement Peran ini menyediakan AWS Marketplace izin untuk membuat dan mengelola lisensi di Manajer Lisensi. Untuk informasi selengkapnya, lihat Service-linked peran untuk AWS Marketplace di Panduan AWS Marketplace Pembeli. 9 Maret 2021
Manajer Lisensi mulai melacak perubahan Manajer Lisensi mulai melacak perubahan pada kebijakan yang AWS dikelolanya. 9 Maret, 2021