Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.
Akses ke WorkSpaces dan skrip pada instance WorkSpaces Pool
Dalam topik ini, instance WorkSpaces Pool adalah instance streaming yang menjalankan WorkSpaces Pools Anda. Topik ini berlaku untuk WorkSpaces Pools dan tidak berlaku untuk WorkSpaces Personal.
Aplikasi dan skrip yang berjalan pada inst WorkSpaces ans Pool harus menyertakan AWS kredenSIAL dalam permintaan AWS API mereka. Anda dapat membuat peran IAM untuk mengelola kredenSIAL ini. Peran IAM menentukan serangkaian izin yang dapat Anda gunakan untuk mengakses AWS sumber daya. Namun, peran ini tidak terkait secara unik dengan satu orang. Sebaliknya, itu dapat diasumsikan oleh siapa saja yang membutuhkannya.
Anda dapat menerapkan peran IAM ke instance WorkSpaces Pool. Ketika instance WorkSpaces Pool beralih ke (mengasumsikan) peran, peran tersebut memberikan kredentif keamanan sementara. Aplikasi atau skrip Anda menggunakan kredenSIAL ini untuk melakukan tindakan API dan tugas manajemen pada instance WorkSpaces Pool. WorkSpaces mengelola sakelar kredensi sementara untuk Anda.
Daftar Isi
Praktik Terbaik untuk Menggunakan Peran IAM Dengan Instans WorkSpaces Pool
Saat Anda menggunakan peran IAM dengan instans WorkSpaces Pool, sebaiknya ikuti praktik berikut:
Batasi izin yang Anda berikan untuk tindakan dan sumber daya AWS API.
Ikuti prinsip hak istimewa terkecil saat Anda membuat dan melampirkan kebijakan IAM ke peran IAM yang terkait dengan instans Kum WorkSpaces pulan. Saat Anda menggunakan aplikasi atau skrip yang memerlukan akses ke tindakan atau sumber daya AWS API, tentukan tindakan dan sumber daya tertentu yang diperlukan. Kemudian, buat kebijakan yang memungkinkan aplikasi atau skrip hanya melakukan tindakan tersebut. Untuk informasi lebih lanjut, lihat Berikan hak istimewa terkecil dalam Panduan Pengguna IAM.
Buat peran IAM untuk setiap WorkSpaces sumber daya.
Membuat peran IAM unik untuk setiap WorkSpaces sumber daya adalah praktik yang mengikuti prinsip-prinsip hak istimewa paling sedikit. Melakukannya juga memungkinkan Anda memodifikasi izin untuk sumber daya tanpa mempengaruhi sumber daya lainnya.
Batasi di mana kredenSIAL dapat digunakan.
Kebijakan IAM memungkinkan Anda menentukan kondisi di mana peran IAM Anda dapat digunakan untuk mengakses sumber daya. Misalnya, Anda dapat menyertakan kondisi untuk menentukan rentang alamat IP yang dapat berasal dari permintaan. Melakukannya mencegah kredenSIAL digunakan di luar lingkungan Anda. Untuk informasi selengkapnya, lihat Penggunaan Ketentuan Kebijakan untuk Keamanan Ekstra di Panduan Pengguna IAM.
Mengkonfigurasi Peran IAM yang Ada untuk Digunakan Dengan Instans WorkSpaces Pool
Topik ini menjelaskan cara mengonfigurasi peran IAM yang ada sehingga Anda dapat menggunakannya dengan WorkSpaces .
Prasyarat
Peran IAM yang ingin Anda gunakan WorkSpaces harus memenuhi prasyarat berikut:
Peran IAM harus berada di akun Amazon Web Services yang sama dengan instance WorkSpaces Pool.
Peran IAM tidak dapat menjadi peran layanan.
Kebijakan hubungan kepercayaan yang dilampirkan pada peran IAM harus menyertakan WorkSpaces layanan sebagai prinsipal. Prinsi pal adalah entitas AWS yang dapat melakukan tindakan dan mengakses sumber daya. Kebijakan juga harus mencakup
sts:AssumeRoletindakan. Konfigurasi kebijakan ini didefinisikan WorkSpaces sebagai entitas tepercaya.Jika Anda menerapkan peran IAM ke WorkSpaces, Anda WorkSpaces harus menjalankan versi WorkSpaces agen yang dirilis pada atau setelah 3 September 2019. Jika Anda menerapkan peran IAM ke WorkSpaces, Anda WorkSpaces harus menggunakan gambar yang menggunakan versi agen yang dirilis pada atau setelah tanggal yang sama.
Untuk mengaktifkan prinsi WorkSpaces pal layanan untuk mengambil peran IAM yang ada
Untuk melakukan langkah-langkah berikut, Anda harus masuk ke akun sebagai pengguna IAM yang memiliki izin yang diperlukan untuk membuat daftar dan memperbarui peran IAM. Jika Anda tidak memiliki izin yang diperlukan, mintalah administrator akun Amazon Web Services Anda untuk melakukan langkah-langkah ini di akun Anda atau memberi Anda izin yang diperlukan.
Buka konsol IAM di https://console.aws.amazon.com/iam/
. -
Di panel navigasi, pilih Peran.
-
Dalam daftar peran di akun Anda, pilih nama peran yang ingin Anda ubah.
Pilih tab Hubungan kepercayaan, dan kemudian pilihUbah hubungan kepercayaan.
Di bawah Dokumen Kebijakan, verifikasi bahwa kebijakan hubungan kepercayaan mencakup
sts:AssumeRoletindakan untuk prinsiworkspaces.amazonaws.com.rproxy.govskope.capal layanan:Setelah selesai mengubah kebijakan kepercayaan, pilih Perbarui Kebijakan Kepercayaan untuk menyimpan perubahan Anda.
-
Peran IAM yang Anda pilih akan ditampilkan di WorkSpaces konsol. Peran ini memberikan izin ke aplikasi dan skrip untuk melakukan tindakan API dan tugas manajemen pada inst WorkSpaces ans Pool.
Cara Membuat Peran IAM untuk Digunakan Dengan Instans WorkSpaces Pool
Topik ini menjelaskan cara membuat peran IAM baru sehingga Anda dapat menggunakannya dengan WorkSpaces
Buka konsol IAM di https://console.aws.amazon.com/iam/
. Di panel navigasi, pilih Peran, lalu pilih Buat peran.
Untuk Pilih tipe entitas tepercaya, pilih Layanan AWS .
Dari daftar AWS layanan, pilih WorkSpaces.
Di bawah Pilih kasus penggunaan Anda, WorkSpaces — Memungkinkan WorkSpaces instance untuk memanggil AWS layanan atas nama Anda sudah dipilih. Pilih Berikutnya: Izin.
Jika memungkinkan, pilih kebijakan yang akan digunakan untuk kebijakan izin atau pilih Buat kebijakan untuk membuka tab browser baru dan membuat kebijakan baru dari awal. Untuk informasi selengkapnya, lihat langkah 4 dalam prosedur Membuat Kebijakan IAM (Konsol) di Panduan Pengguna IAM.
Setelah Anda membuat kebijakan, tutup tab tersebut dan kembali ke tab asli Anda. Pilih kotak centang di samping kebijakan izin yang WorkSpaces ingin Anda miliki.
(Opsional) Tetapkan batas izin. Ini adalah fitur lanjutan yang tersedia untuk peran layanan, tetapi bukan peran tertaut layanan. Untuk informasi selengkapnya, lihat Batas Izin untuk Entitas IAM di Panduan Pengguna IAM.
Pilih Berikutnya: Tanda. Anda dapat secara opsional melampirkan tag sebagai pasangan kunci-nilai. Untuk informasi selengkapnya, lihat Menandai Pengguna dan Peran IAM di Panduan Pengguna IAM.
Pilih Berikutnya: Tinjauan.
Untuk Nama Per an, ketikkan nama peran yang unik dalam akun Amazon Web Services Anda. Karena AWS sumber daya lain mungkin mereferensikan peran, Anda tidak dapat mengedit nama peran setelah dibuat.
Untuk Deskripsi Peran, simpan deskripsi peran default atau ketik yang baru.
Tinjau peran lalu pilih Buat peran.
Cara Menggunakan Peran IAM Dengan Instans WorkSpaces Pool
Setelah Anda membuat peran IAM, Anda dapat menerapkannya WorkSpaces saat Anda meluncurkan WorkSpaces. Anda juga dapat menerapkan peran IAM ke yang sudah ada WorkSpaces.
Saat Anda menerapkan peran IAM ke WorkSpaces, mengambil kredentif sementara WorkSpaces dan membuat profil kredensi workspaces_machine_ role pada instance. KredenSIAL sementara berlaku selama 1 jam, dan kredenSIAL baru diambil setiap jam. KredenSIAL sebelumnya tidak kedaluwarsa, jadi Anda dapat menggunakannya selama valid. Anda dapat menggunakan profil kredensi untuk memanggil AWS layanan secara terprogram dengan menggunakan AWS Command Line Interface (AWS CLI), AWS Tools for PowerShell, atau AWS SDK dengan bahasa pilihan Anda.
Saat Anda melakukan panggilan API, tentukan workspaces_machine_ role sebagai profil kredensi. Jika tidak, operasi gagal karena izin yang tidak mencukupi.
WorkSpaces mengambil peran yang ditentukan saat instance WorkSpaces Pool disediakan. Karena WorkSpaces menggunakan antarmuka jaringan elastis yang dilampirkan ke VPC Anda untuk panggilan AWS API, aplikasi atau skrip Anda harus menunggu antarmuka jaringan elastis tersedia sebelum melakukan panggilan AWS API. Jika panggilan API dilakukan sebelum antarmuka jaringan elastis tersedia, panggilan gagal.
Contoh berikut menunjukkan bagaimana Anda dapat menggunakan profil kredensi workspaces_machine_role untuk mendeskripsikan instance EC2 dan membuat klien Boto. Boto adalah Amazon Web Services (AWS) SDK untuk Python.
Jelaskan instans EC2 dengan Menggunakan CLI AWS
aws ec2 describe-instances --region us-east-1 --profile workspaces_machine_role
Jelaskan instans EC2 dengan Menggunakan AWS Alat untuk PowerShell
Anda harus menggunakan AWS Tools untuk PowerShell versi 3.3.563.1 atau yang lebih baru, dengan Amazon Web Services SDK untuk.NET versi 3.3.103.22 atau yang lebih baru. Anda dapat mengunduh peng AWS instal Alat untuk Windows, yang mencakup AWS Alat untuk PowerShell dan Amazon Web Services SDK untuk.NET, dari PowerShell situs web
Get-EC2Instance -Region us-east-1 -ProfileName workspaces_machine_role
Membuat Klien Boto dengan Menggunakan AWS SDK untuk Python
session = boto3.Session(profile_name=workspaces_machine_role')