Le traduzioni sono generate tramite traduzione automatica. In caso di conflitto tra il contenuto di una traduzione e la versione originale in Inglese, quest'ultima prevarrà.
AWS politica gestita: AmazonDataZoneFullAccess
È possibile allegare la policy AmazonDataZoneFullAccess alle identità IAM.
Questa politica fornisce l'accesso completo ad Amazon DataZone tramite Console di gestione AWS. Questa politica prevede anche le autorizzazioni per AWS KMS per i parametri SSM crittografati. La chiave KMS deve essere contrassegnata EnableKeyForAmazonDataZone per consentire la decrittografia dei parametri SSM.
Dettagli delle autorizzazioni
Questa policy include le seguenti autorizzazioni:
-
datazone— concede ai presidi il pieno accesso ad Amazon tramite. DataZone Console di gestione AWS -
kms— Consente ai principali di elencare gli alias, descrivere le chiavi e decrittografare le chiavi. -
s3— Consente ai principali di scegliere bucket S3 esistenti o crearne di nuovi per archiviare i dati Amazon. DataZone -
ram— Consente ai committenti di condividere i domini Amazon tra loro. DataZone Account AWS -
iam— Consente ai principali di elencare e assegnare ruoli e ottenere politiche. -
sso— Consente ai presidi di ottenere le regioni in cui Centro identità AWS IAM è abilitato. -
secretsmanager— Consente ai presidi di creare, etichettare ed elencare i segreti con un prefisso specifico. -
aoss— Consente ai responsabili di creare e recuperare informazioni per OpenSearch le politiche di sicurezza Serverless. -
bedrock— Consente ai principali di creare, elencare e recuperare informazioni per i profili di inferenza e i modelli di base. -
codeconnections— Consente ai principali di eliminare, recuperare informazioni, elencare le connessioni e gestire i tag per le connessioni. -
codewhisperer— Consente ai presidi di elencare i profili. CodeWhisperer -
ssm— Consente ai principali di inserire, eliminare e recuperare informazioni per i parametri. -
redshift— Consente ai responsabili di descrivere i cluster ed elencare i gruppi di lavoro serverless -
glue— Consente ai responsabili di accedere ai database.
Per vedere le autorizzazioni per questa policy, consulta AmazonDataZoneFullAccess nella Guida di riferimento sulle policy gestite da AWS .
Considerazioni e limitazioni politiche
Ci sono alcune funzionalità che la AmazonDataZoneFullAccess polizza non copre.
-
Se crei un DataZone dominio Amazon con la tua AWS KMS chiave, devi disporre delle autorizzazioni necessarie
kms:CreateGrantaffinché la creazione del dominio abbia esito positivo ekms:Decryptaffinchékms:GenerateDataKeytale chiave richiami altre DataZone API Amazon come e.listDataSourcescreateDataSourceInoltre, devi disporre delle autorizzazioni perkms:CreateGrant,kms:Decryptkms:GenerateDataKey, ekms:DescribeKeynella politica delle risorse di quella chiave.Se utilizzi la chiave KMS predefinita di proprietà del servizio, questa non è necessaria.
Per ulteriori informazioni, consulta AWS Key Management Service.
-
Se desideri utilizzare le funzionalità di creazione e aggiornamento dei ruoli all'interno della DataZone console Amazon, devi disporre dei privilegi di amministratore o disporre delle autorizzazioni IAM richieste per creare ruoli e policy IAM. create/update Le autorizzazioni richieste includono
iam:CreateRole,iam:CreatePolicy,iam:CreatePolicyVersione autorizzazioni.iam:DeletePolicyVersioniam:AttachRolePolicy -
Se crei un nuovo dominio in Amazon DataZone con l'accesso Centro identità AWS IAM degli utenti attivato o se lo attivi per un dominio esistente in Amazon DataZone, devi disporre delle seguenti autorizzazioni:
-
organizzazioni: DescribeOrganization
-
organizzazioni: ListDelegatedAdministrators
-
così: CreateInstance
-
sso: ListInstances
-
sso: GetSharedSsoConfiguration
-
sso: PutApplicationGrant
-
sso: PutApplicationAssignmentConfiguration
-
sso: PutApplicationAuthenticationMethod
-
sso: PutApplicationAccessScope
-
così: CreateApplication
-
sso: DeleteApplication
-
sso: CreateApplicationAssignment
-
sso: DeleteApplicationAssignment
-
cartella sso: CreateUser
-
cartella sso: SearchUsers
-
sso: ListApplications
-
-
Per accettare una richiesta di associazione di AWS account in Amazon DataZone, devi avere l'
ram:AcceptResourceShareInvitationautorizzazione. -
Se desideri creare la risorsa richiesta per la configurazione della rete di SageMaker Unified Studio, devi disporre delle autorizzazioni per quanto segue e allegare AmazonVpcFullAccess una policy:
-
sono: PassRole
-
formazione del cloud: CreateStack
-