Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.
AWS kebijakan terkelola untuk Manajer Lisensi
Untuk menambahkan izin ke pengguna, grup, dan peran, lebih mudah menggunakan kebijakan AWS terkelola daripada menulis kebijakan sendiri. Dibutuhkan waktu dan keahlian untuk membuat kebijakan yang dikelola pelanggan IAM yang hanya memberi tim Anda izin yang mereka butuhkan. Untuk memulai dengan cepat, Anda dapat menggunakan kebijakan terkel AWS ola kami. Kebijakan ini mencakup kasus penggunaan umum dan tersedia di Akun AWS Anda. Untuk informasi selengkapnya tentang AWS kebijakan terkelola, AWS lihat kebijakan ter kelola di Panduan Pengguna IAM.
AWS layanan memelihara dan memperbarui kebijakan AWS terkelola. Anda tidak dapat mengubah izin dalam kebijakan ter AWS kelola. Layanan terkadang menambahkan izin tambahan ke kebijakan yang dikelola AWS untuk mendukung fitur-fitur baru. Jenis pembaruan ini akan memengaruhi semua identitas (pengguna, grup, dan peran) di mana kebijakan tersebut dilampirkan. Layanan kemungkinan besar akan memperbarui kebijakan yang dikelola AWS saat ada fitur baru yang diluncurkan atau saat ada operasi baru yang tersedia. Layanan tidak menghapus izin dari kebijakan ter AWS kelola, sehingga pembaruan kebijakan tidak akan merusak izin yang ada.
Selain itu, AWS mendukung kebijakan terkelola untuk fungsi pekerjaan yang mencakup beberapa layanan. Misalnya, kebijakan terkel ReadOnlyAccess AWS ola menyediakan akses baca-saja ke semua AWS layanan dan sumber daya. Saat layanan meluncurkan fitur baru, AWS menambahkan izin baca-saja untuk operasi dan sumber daya baru. Untuk melihat daftar dan deskripsi dari kebijakan fungsi tugas, lihat kebijakan yang dikelola AWS untuk fungsi tugas di Panduan Pengguna IAM.
AWS kebijakan yang dikelola: AWSLicenseManagerServiceRolePolicy
Kebijakan ini dilampirkan ke peran terkait layanan yang diberi nama AWSServiceRoleForAWSLicenseManagerRole untuk mengizinkan Manajer Lisensi memanggil tindakan API untuk mengelola lisensi atas nama Anda. Untuk informasi selengkapnya tentang peran tertaut layanan, lihat Izin untuk peran inti.
Kebijakan izin peran mengizinkan License Manager untuk menyelesaikan tindakan berikut pada sumber daya yang ditentukan:
| Tindakan | Sumber daya ARN |
|---|---|
iam:CreateServiceLinkedRole |
arn:aws:iam::*:role/aws-service-role/license-management.marketplace.amazonaws.com/AWSServiceRoleForMarketplaceLicenseManagement |
iam:CreateServiceLinkedRole |
arn:aws:iam::*:role/aws-service-role/license-manager.member-account.amazonaws.com/AWSServiceRoleForAWSLicenseManagerMemberAccountRole |
s3:GetBucketLocation |
arn:aws:s3:::aws-license-manager-service-* |
s3:ListBucket |
arn:aws:s3:::aws-license-manager-service-* |
s3:ListAllMyBuckets |
* |
s3:PutObject |
arn:aws:s3:::aws-license-manager-service-* |
sns:Publish |
arn:aws::sns:*:*:aws-license-manager-service-* |
sns:ListTopics |
* |
ec2:DescribeInstances |
* |
ec2:DescribeImages |
* |
ec2:DescribeHosts |
* |
ssm:ListInventoryEntries |
* |
ssm:GetInventory |
* |
ssm:CreateAssociation |
* |
ssm:GetCommandInvocation |
* |
ssm:SendCommand |
arn:aws:ec2:*:*:instance/* |
ssm:SendCommand |
arn:aws:ssm:*:*:managed-instance/* |
ssm:SendCommand |
arn:aws:ssm:*::document/AWSLicenseManager-* |
organizations:ListAWSServiceAccessForOrganization |
* |
organizations:DescribeOrganization |
* |
organizations:ListDelegatedAdministrators |
* |
license-manager:GetServiceSettings |
* |
license-manager:GetLicense* |
* |
license-manager:UpdateLicenseSpecificationsForResource |
* |
license-manager:List* |
* |
Untuk melihat izin untuk kebijakan ini di Konsol Manajemen AWS, lihat AWSLicenseManagerServiceRolePolicy
AWS kebijakan yang dikelola: AWSLicenseManagerMasterAccountRolePolicy
Kebijakan ini dilampirkan ke peran terkait layanan yang dinamai AWSServiceRoleForAWSLicenseManagerMasterAccountRole untuk mengizinkan Manajer Lisensi memanggil tindakan API yang melakukan pengelolaan lisensi untuk akun manajemen pusat atas nama Anda. Untuk informasi selengkapnya tentang peran tertaut layanan, lihat License Manager - Peran akun manajemen.
Kebijakan izin peran mengizinkan License Manager untuk menyelesaikan tindakan berikut pada sumber daya yang ditentukan:
| Tindakan | Sumber daya ARN |
|---|---|
s3:GetBucketLocation |
arn:aws:s3:::aws-license-manager-service-* |
s3:ListBucket |
arn:aws:s3:::aws-license-manager-service-* |
s3:GetLifecycleConfiguration |
arn:aws:s3:::aws-license-manager-service-* |
s3:PutLifecycleConfiguration |
arn:aws:s3:::aws-license-manager-service-* |
s3:GetBucketPolicy |
arn:aws:s3:::aws-license-manager-service-* |
s3:PutBucketPolicy |
arn:aws:s3:::aws-license-manager-service-* |
s3:AbortMultipartUpload |
arn:aws:s3:::aws-license-manager-service-* |
s3:PutObject |
arn:aws:s3:::aws-license-manager-service-* |
s3:GetObject |
arn:aws:s3:::aws-license-manager-service-* |
s3:ListBucketMultipartUploads |
arn:aws:s3:::aws-license-manager-service-* |
s3:ListMultipartUploadParts |
arn:aws:s3:::aws-license-manager-service-* |
s3:DeleteObject |
arn:aws:s3:::aws-license-manager-service-*/resource-sync/* |
athena:GetQueryExecution |
* |
athena:GetQueryResults |
* |
athena:StartQueryExecution |
* |
glue:GetTable |
* |
glue:GetPartition |
* |
glue:GetPartitions |
* |
glue:CreateTable |
Lihat catatan kaki ¹ |
glue:UpdateTable |
Lihat catatan kaki ¹ |
glue:DeleteTable |
Lihat catatan kaki ¹ |
glue:UpdateJob |
Lihat catatan kaki ¹ |
glue:UpdateCrawler |
Lihat catatan kaki ¹ |
organizations:DescribeOrganization |
* |
organizations:ListAccounts |
* |
organizations:DescribeAccount |
* |
organizations:ListChildren |
* |
organizations:ListParents |
* |
organizations:ListAccountsForParent |
* |
organizations:ListRoots |
* |
organizations:ListAWSServiceAccessForOrganization |
* |
ram:GetResourceShares |
* |
ram:GetResourceShareAssociations |
* |
ram:TagResource |
* |
ram:CreateResourceShare |
* |
ram:AssociateResourceShare |
* |
ram:DisassociateResourceShare |
* |
ram:UpdateResourceShare |
* |
ram:DeleteResourceShare |
* |
resource-groups:PutGroupPolicy |
* |
iam:GetRole |
* |
iam:PassRole |
arn:aws:iam::*:role/LicenseManagerServiceResourceDataSyncRole* |
cloudformation:UpdateStack |
arn:aws:cloudformation:*:*:stack/LicenseManagerCrossAccountCloudDiscoveryStack/* |
cloudformation:CreateStack |
arn:aws:cloudformation:*:*:stack/LicenseManagerCrossAccountCloudDiscoveryStack/* |
cloudformation:DeleteStack |
arn:aws:cloudformation:*:*:stack/LicenseManagerCrossAccountCloudDiscoveryStack/* |
cloudformation:DescribeStacks |
arn:aws:cloudformation:*:*:stack/LicenseManagerCrossAccountCloudDiscoveryStack/* |
¹ Berikut ini adalah sumber daya yang ditentukan untuk AWS Glue tindakan:
-
arn:aws:glue:*:*:catalog -
arn:aws:glue:*:*:crawler/LicenseManagerResourceSynDataCrawler -
arn:aws:glue:*:*:job/LicenseManagerResourceSynDataProcessJob -
arn:aws:glue:*:*:table/license_manager_resource_inventory_db/* -
arn:aws:glue:*:*:table/license_manager_resource_sync/* -
arn:aws:glue:*:*:database/license_manager_resource_inventory_db -
arn:aws:glue:*:*:database/license_manager_resource_sync
Untuk melihat izin untuk kebijakan ini di Konsol Manajemen AWS, lihat AWSLicenseManagerMasterAccountRolePolicy
AWS kebijakan yang dikelola: AWSLicenseManagerMemberAccountRolePolicy
Kebijakan ini dilampirkan ke peran terkait layanan yang diberi nama AWSServiceRoleForAWSLicenseManagerMemberAccountRole untuk mengizinkan Manajer Lisensi memanggil tindakan API untuk pengelolaan lisensi dari akun manajemen yang dikonfigurasi atas nama Anda. Untuk informasi selengkapnya, lihat License Manager - Peran akun anggota.
Kebijakan izin peran mengizinkan License Manager untuk menyelesaikan tindakan berikut pada sumber daya yang ditentukan:
| Tindakan | Sumber daya ARN |
|---|---|
license-manager:UpdateLicenseSpecificationsForResource |
* |
license-manager:GetLicenseConfiguration |
* |
ssm:ListInventoryEntries |
* |
ssm:GetInventory |
* |
ssm:CreateAssociation |
* |
ssm:CreateResourceDataSync |
* |
ssm:DeleteResourceDataSync |
* |
ssm:ListResourceDataSync |
* |
ssm:ListAssociations |
* |
ram:AcceptResourceShareInvitation |
* |
ram:GetResourceShareInvitations |
* |
Untuk melihat izin untuk kebijakan ini di Konsol Manajemen AWS, lihat AWSLicenseManagerMemberAccountRolePolicy
AWS kebijakan yang dikelola: AWSLicenseManagerConsumptionPolicy
Anda dapat melampirkan kebijakan AWSLicenseManagerConsumptionPolicy ke identitas IAM Anda. Kebijakan ini memberikan izin yang memungkinkan akses ke tindakan API Manajer Lisensi yang diperlukan untuk menggunakan lisensi. Untuk informasi selengkapnya, lihat Penjual mengeluarkan penggunaan lisensi di License Manager.
Untuk menampilkan izin untuk kebijakan ini, lihat AWSLicenseManagerConsumptionPolicy
AWS kebijakan yang dikelola: AWSLicenseManagerUserSubscriptionsServiceRolePolicy
Kebijakan ini dilampirkan ke AWSServiceRoleForAWSLicenseManagerUserSubscriptionsService kebijakan bernama peran terkait layanan untuk mengizinkan Manajer Lisensi memanggil tindakan API untuk mengelola sumber daya langganan berbasis pengguna. Untuk informasi selengkapnya, lihat License Manager - Peran berlangganan berbasis pengguna.
Kebijakan izin peran mengizinkan License Manager untuk menyelesaikan tindakan berikut pada sumber daya yang ditentukan:
| Tindakan | Sumber daya ARN |
|---|---|
| ds: DescribeDirectories | * |
| ds: DescribeTrusts | * |
| ds: GetAuthorizedApplicationDetails | * |
| ec2: CreateTags | arn: aws:ec2: *: *: instance/* ¹ |
| ec2: DescribeInstances | * |
| ec2: DescribeNetworkInterfaces | * |
| ec2: DescribeSecurityGroupRules | * |
| ec2: DescribeSubnets | * |
| ec2: DescribeVpcEndpoints | * |
| ec2: DescribeVpcPeeringConnections | * |
| ec2: TerminateInstances | arn: aws:ec2: *: *: instance/* ¹ |
| rute53: GetHostedZone | * |
| rute53: ListResourceRecordSets | * |
| manajer rahasia: GetSecretValue | arn:aws:secretsmanager: *:*:rahasia: pengelola lisensi-pengguna-* |
| SSM: DescribeInstanceInformation | * |
| SSM: GetCommandInvocation | * |
| SSM: GetInventory | * |
| SSM: ListCommandInvocations | * |
| SSM: SendCommand | arn: aws:ssm: *:: - ² document/AWS RunPowerShellScript arn: aws:ec2: *: *: instance/* ² |
¹ Manajer Lisensi hanya dapat membuat tag pada dan menghentikan instans yang memiliki kode produk bz0vcy31ooqlzk5tsash4r1ik, 77yzkpa7kvee1y1tt7wnsdwoc, d44g89hc0gp9jdzm99rznthpw, atau 5uypd9kpy863kwykrwn4b
² Manajer Lisensi hanya dapat menjalankan SSM Run Command dengan AWS-RunPowerShellScript dokumen pada instance dengan nama tag AWSLicenseManager dan nilaiUserSubscriptions.
Untuk melihat izin untuk kebijakan ini di Konsol Manajemen AWS, lihat AWSLicenseManagerUserSubscriptionsServiceRolePolicy
AWS kebijakan yang dikelola: AWSLicenseManagerLinuxSubscriptionsServiceRolePolicy
Kebijakan ini dilampirkan ke AWSServiceRoleForAWSLicenseManagerLinuxSubscriptionsService kebijakan bernama peran terkait layanan untuk mengizinkan Manajer Lisensi memanggil tindakan API untuk mengelola sumber daya langganan Linux. Untuk informasi selengkapnya, lihat License Manager - Peran langganan Linux.
Kebijakan izin peran mengizinkan License Manager untuk menyelesaikan tindakan berikut pada sumber daya yang ditentukan:
| Tindakan | Ketentuan | Sumber daya |
|---|---|---|
ec2:DescribeInstances |
N/A | * |
ec2:DescribeRegions |
N/A | * |
organizations:DescribeOrganization |
N/A | * |
organizations:ListAccounts |
N/A | * |
organizations:DescribeAccount |
N/A | * |
organizations:ListChildren |
N/A | * |
organizations:ListParents |
N/A | * |
organizations:ListAccountsForParent |
N/A | * |
organizations:ListRoots |
N/A | * |
organizations:ListAWSServiceAccessForOrganization |
N/A | * |
organizations:ListDelegatedAdministrators |
N/A | * |
| manajer rahasia: GetSecretValue |
StringEquals: “aws: ResourceTag/LicenseManagerLinuxSubscriptions “: “diaktifkan” “aws: ResourceAccount “: “$ {aws:PrincipalAccount}” |
arn:aws:secretsmanager:*:*:secret:* |
| kms:Decrypt |
StringEquals: “aws: ResourceTag/LicenseManagerLinuxSubscriptions “: “diaktifkan”, “aws: ResourceAccount “: “$ {aws:PrincipalAccount}”
StringLike: “kms: “: [ViaService“secretsmanager.*.amazonaws.com”] |
arn:aws:kms:*:*:key/* |
Untuk melihat izin untuk kebijakan ini di Konsol Manajemen AWS, lihat AWSLicenseManagerLinuxSubscriptionsServiceRolePolicy
Pembaruan Manajer Lisensi ke AWS kebijakan terkelola
Lihat detail tentang pembaruan kebijakan ter AWS kelola untuk Manajer Lisensi sejak layanan ini mulai melacak perubahan ini.
| Ubah | Deskripsi | Tanggal |
|---|---|---|
| AWSLicenseManagerUserSubscriptionsServiceRolePolicy — Permbaruan ke kebijakan yang sudah ada | Manajer Lisensi menambahkan ds:DescribeTrusts izin untuk mengidentifikasi hubungan kepercayaan antara Direktori Aktif, dan ec2:DescribeVpcEndpoints izin untuk menentukan titik akhir VPC yang terkait dengan Direktori Aktif terdaftar. |
Juli 2026 |
| AWSLicenseManagerUserSubscriptionsServiceRolePolicy – Pembaruan ke kebijakan yang ada | Manajer Lisensi menambahkan kode produk berikut ke daftar kode produk pada instans di mana Manajer Lisensi dapat membuat tag dan menghentikan instans: 5uypd9kpy863kwykrwn4bcolv. | April 13, 2026 |
| AWSLicenseManagerServiceRolePolicy – Pembaruan ke kebijakan yang ada | Manajer Lisensi menambahkan izin untuk menemukan aset lisensi pada instance dengan menjalankan dokumen AWS-Managed SSM. | November 19, 2025 |
| AWSLicenseManagerUserSubscriptionsServiceRolePolicy – Pembaruan ke kebijakan yang ada | Manajer Lisensi menambahkan izin berikut untuk mengelola lisensi dan data Direktori Aktif: dapatkan informasi rute dari Route 53, dapatkan informasi jaringan dan aturan grup keamanan dari Amazon EC2, dan dapatkan rahasia dari Secrets Manager. | 7 November 2024 |
| AWSLicenseManagerLinuxSubscriptionsServiceRolePolicy – Pembaruan ke kebijakan yang ada | Manajer Lisensi menambahkan izin untuk menyimpan dan mengambil rahasia dari AWS Secrets Manager, dan menggunakan AWS KMS kunci untuk mendekripsi rahasia token akses untuk langganan Bring Your Own License (BYOL). | Mei 22, 2024 |
| AWSLicenseManagerLinuxSubscriptionsServiceRolePolicy – Kebijakan baru | Manajer Lisensi menambahkan izin untuk membuat peran terkait layanan bernama. AWSServiceRoleForAWSLicenseManagerLinuxSubscriptionsService Peran ini memberikan izin Manajer Lisensi untuk daftar AWS Organizations dan sumber daya Amazon EC2. |
21 Desember 2022 |
| AWSLicenseManagerUserSubscriptionsServiceRolePolicy – Pembaruan ke kebijakan yang ada | Manajer Lisensi menambahkan ec2:DescribeVpcPeeringConnections izin. |
28 November 2022 |
| AWSLicenseManagerUserSubscriptionsServiceRolePolicy – Kebijakan baru | Manajer Lisensi menambahkan izin untuk membuat peran terkait layanan bernama. AWSLicenseManagerUserSubscriptionsServiceRolePolicy Peran ini memberikan izin Manajer Lisensi untuk membuat daftar AWS Directory Service sumber daya, memanfaatkan fitur Manajer Sistem, dan mengelola sumber daya Amazon EC2 yang dibuat untuk langganan berbasis pengguna. |
18 Juli 2022 |
| AWSLicenseManagerMasterAccountRolePolicy – Pembaruan ke kebijakan yang ada | Manajer Lisensi menambahkan resource-groups:PutGroupPolicy izin untuk grup sumber daya yang dikelola oleh AWS Resource Access Manager. |
Juni 27, 2022 |
| AWSLicenseManagerMasterAccountRolePolicy – Pembaruan ke kebijakan yang ada | Manajer Lisensi mengubah AWS kunci AWSLicenseManagerMasterAccountRolePolicy kondisi kebijakan terkelola untuk AWS Resource Access Manager dari menggunakan ram:ResourceTag keaws:ResourceTag. |
November 16, 2021 |
| AWSLicenseManagerConsumptionPolicy – Kebijakan baru | Manajer Lisensi menambahkan kebijakan baru yang memberikan izin untuk menggunakan lisensi. | Agustus 11, 2021 |
| AWSLicenseManagerServiceRolePolicy – Pembaruan ke kebijakan yang ada | Manajer Lisensi menambahkan izin untuk mencantumkan administrator yang didelegasikan dan izin untuk membuat peran terkait layanan bernama. AWSServiceRoleForAWSLicenseManagerMemberAccountRole |
16 Juni 2021 |
| AWSLicenseManagerServiceRolePolicy – Pembaruan ke kebijakan yang ada | Lisensi Manager menambahkan izin untuk mencantumkan semua sumber daya License Manager, seperti konfigurasi lisensi, lisensi, dan hibah. | 15 Juni 2021 |
| AWSLicenseManagerServiceRolePolicy – Pembaruan ke kebijakan yang ada | Manajer Lisensi menambahkan izin untuk membuat peran terkait layanan bernama. AWSServiceRoleForMarketplaceLicenseManagement Peran ini menyediakan AWS Marketplace izin untuk membuat dan mengelola lisensi di Manajer Lisensi. Untuk informasi selengkapnya, lihat Service-linked peran untuk AWS Marketplace di Panduan AWS Marketplace Pembeli. |
9 Maret 2021 |
| Manajer Lisensi mulai melacak perubahan | Manajer Lisensi mulai melacak perubahan pada kebijakan yang AWS dikelolanya. | 9 Maret, 2021 |