

Le traduzioni sono generate tramite traduzione automatica. In caso di conflitto tra il contenuto di una traduzione e la versione originale in Inglese, quest'ultima prevarrà.

# Identity and Access Management per Amazon DevOps Guru
<a name="security-iam"></a>





AWS Identity and Access Management (IAM) è uno strumento Servizio AWS che aiuta un amministratore a controllare in modo sicuro l'accesso alle risorse. AWS Gli amministratori IAM controllano chi può essere *autenticato* (effettuato l'accesso) e *autorizzato (disporre delle autorizzazioni*) a utilizzare le risorse Guru. DevOps IAM è uno strumento Servizio AWS che puoi utilizzare senza costi aggiuntivi.

**Topics**
+ [Destinatari](#security_iam_audience)
+ [Autenticazione con identità](#security_iam_authentication)
+ [Gestione dell’accesso tramite policy](#security_iam_access-manage)
+ [DevOpsGuru aggiorna le politiche AWS gestite e il ruolo collegato ai servizi](#security-iam-awsmanpol-updates)
+ [Come funziona Amazon DevOps Guru con IAM](security_iam_service-with-iam.md)
+ [Politiche basate sull'identità per Amazon Guru DevOps](security_iam_id-based-policy-examples.md)
+ [Utilizzo di ruoli collegati ai servizi per Guru DevOps](using-service-linked-roles.md)
+ [Riferimento alle autorizzazioni di Amazon DevOps Guru](auth-and-access-control-permissions-reference.md)
+ [Autorizzazioni per argomenti di Amazon SNS](sns-required-permissions.md)
+ [Autorizzazioni per argomenti AWS KMS Amazon SNS crittografati](sns-kms-permissions.md)
+ [Risoluzione dei problemi relativi all'identità e all'accesso ad Amazon DevOps Guru](security_iam_troubleshoot.md)

## Destinatari
<a name="security_iam_audience"></a>

Il modo in cui utilizzi AWS Identity and Access Management (IAM) varia in base al tuo ruolo:
+ **Utente del servizio**: richiedi le autorizzazioni all’amministratore se non riesci ad accedere alle funzionalità (consulta [Risoluzione dei problemi relativi all'identità e all'accesso ad Amazon DevOps Guru](security_iam_troubleshoot.md))
+ **Amministratore del servizio**: determina l’accesso degli utenti e invia le richieste di autorizzazione (consulta [Come funziona Amazon DevOps Guru con IAM](security_iam_service-with-iam.md))
+ **Amministratore IAM**: scrivi policy per gestire l’accesso (consulta [Politiche basate sull'identità per Amazon Guru DevOps](security_iam_id-based-policy-examples.md))

## Autenticazione con identità
<a name="security_iam_authentication"></a>

L'autenticazione è il modo in cui accedi AWS utilizzando le tue credenziali di identità. Devi autenticarti come utente IAM o assumendo un ruolo IAM. Utente root dell'account AWS

Puoi accedere come identità federata utilizzando credenziali provenienti da una fonte di identità come AWS IAM Identity Center (IAM Identity Center), autenticazione Single Sign-On o credenziali. Google/Facebook Per ulteriori informazioni sull’accesso, consulta [Come accedere all’ Account AWS](https://docs.aws.amazon.com/signin/latest/userguide/how-to-sign-in.html) nella *Guida per l’utente di Accedi ad AWS *.

Per l'accesso programmatico, AWS fornisce un SDK e una CLI per firmare crittograficamente le richieste. Per ulteriori informazioni, consulta [AWS Signature Version 4 per le richieste API](https://docs.aws.amazon.com/IAM/latest/UserGuide/reference_sigv.html) nella *Guida per l’utente di IAM*.

### Account AWS utente root
<a name="security_iam_authentication-rootuser"></a>

 Quando si crea un Account AWS, si inizia con un'identità di accesso denominata *utente Account AWS root* che ha accesso completo a tutte Servizi AWS le risorse. Consigliamo vivamente di non utilizzare l’utente root per le attività quotidiane. Per le attività che richiedono le credenziali dell’utente root, consulta [Attività che richiedono le credenziali dell’utente root](https://docs.aws.amazon.com/IAM/latest/UserGuide/id_root-user.html#root-user-tasks) nella *Guida per l’utente IAM*. 

### Identità federata
<a name="security_iam_authentication-federated"></a>

Come procedura ottimale, richiedi agli utenti umani di utilizzare la federazione con un provider di identità per accedere Servizi AWS utilizzando credenziali temporanee.

Un'*identità federata* è un utente della directory aziendale, del provider di identità Web o Directory Service che accede Servizi AWS utilizzando le credenziali di una fonte di identità. Le identità federate assumono ruoli che forniscono credenziali temporanee.

Per la gestione centralizzata degli accessi, si consiglia di utilizzare AWS IAM Identity Center. Per ulteriori informazioni, consulta [Che cos’è il Centro identità IAM?](https://docs.aws.amazon.com/singlesignon/latest/userguide/what-is.html) nella *Guida per l’utente di AWS IAM Identity Center *.

### Utenti e gruppi IAM
<a name="security_iam_authentication-iamuser"></a>

Un *[utente IAM](https://docs.aws.amazon.com/IAM/latest/UserGuide/id_users.html)* è una identità che dispone di autorizzazioni specifiche per una singola persona o applicazione. Ti consigliamo di utilizzare credenziali temporanee invece di utenti IAM con credenziali a lungo termine. *Per ulteriori informazioni, consulta [Richiedere agli utenti umani di utilizzare la federazione con un provider di identità per accedere AWS utilizzando credenziali temporanee](https://docs.aws.amazon.com/IAM/latest/UserGuide/best-practices.html#bp-users-federation-idp) nella Guida per l'utente IAM.*

Un [https://docs.aws.amazon.com/IAM/latest/UserGuide/id_groups.html](https://docs.aws.amazon.com/IAM/latest/UserGuide/id_groups.html) specifica una raccolta di utenti IAM e semplifica la gestione delle autorizzazioni per gestire gruppi di utenti di grandi dimensioni. Per ulteriori informazioni, consulta [Casi d’uso per utenti IAM](https://docs.aws.amazon.com/IAM/latest/UserGuide/gs-identities-iam-users.html) nella *Guida per l’utente di IAM*.

### Ruoli IAM
<a name="security_iam_authentication-iamrole"></a>

Un *[ruolo IAM](https://docs.aws.amazon.com/IAM/latest/UserGuide/id_roles.html)* è un’identità con autorizzazioni specifiche che fornisce credenziali temporanee. Puoi assumere un ruolo [passando da un ruolo utente a un ruolo IAM (console)](https://docs.aws.amazon.com/IAM/latest/UserGuide/id_roles_use_switch-role-console.html) o chiamando un'operazione AWS CLI o AWS API. Per ulteriori informazioni, consulta [Metodi per assumere un ruolo](https://docs.aws.amazon.com/IAM/latest/UserGuide/id_roles_manage-assume.html) nella *Guida per l’utente di IAM*.

I ruoli IAM sono utili per l’accesso degli utenti federati, le autorizzazioni utente IAM temporanee, l’accesso multi-account, l’accesso multi-servizio e le applicazioni in esecuzione su Amazon EC2. Per maggiori informazioni, consultare [Accesso a risorse multi-account in IAM](https://docs.aws.amazon.com/IAM/latest/UserGuide/access_policies-cross-account-resource-access.html) nella *Guida per l’utente IAM*.

## Gestione dell’accesso tramite policy
<a name="security_iam_access-manage"></a>

Puoi controllare l'accesso AWS creando policy e associandole a AWS identità o risorse. Una policy definisce le autorizzazioni quando è associata a un'identità o a una risorsa. AWS valuta queste politiche quando un preside effettua una richiesta. La maggior parte delle politiche viene archiviata AWS come documenti JSON. Per maggiori informazioni sui documenti delle policy JSON, consulta [Panoramica delle policy JSON](https://docs.aws.amazon.com/IAM/latest/UserGuide/access_policies.html#access_policies-json) nella *Guida per l’utente IAM*.

Utilizzando le policy, gli amministratori specificano chi ha accesso a cosa definendo quale **principale** può eseguire **azioni** su quali **risorse** e in quali **condizioni**.

Per impostazione predefinita, utenti e ruoli non dispongono di autorizzazioni. Un amministratore IAM crea le policy IAM e le aggiunge ai ruoli, che gli utenti possono quindi assumere. Le policy IAM definiscono le autorizzazioni indipendentemente dal metodo utilizzato per eseguirle.

### Policy basate sull’identità
<a name="security_iam_access-manage-id-based-policies"></a>

Le policy basate su identità sono documenti di policy di autorizzazione JSON che è possibile collegare a un’identità (utente, gruppo o ruolo). Tali policy controllano le operazioni autorizzate per l’identità, nonché le risorse e le condizioni in cui possono essere eseguite. Per informazioni su come creare una policy basata su identità, consultare [Definizione di autorizzazioni personalizzate IAM con policy gestite dal cliente](https://docs.aws.amazon.com/IAM/latest/UserGuide/access_policies_create.html) nella *Guida per l’utente IAM*.

Le policy basate su identità possono essere *policy in linea* (con embedding direttamente in una singola identità) o *policy gestite* (policy autonome collegate a più identità). Per informazioni su come scegliere tra una policy gestita o una policy inline, consulta [Scegliere tra policy gestite e policy in linea](https://docs.aws.amazon.com/IAM/latest/UserGuide/access_policies-choosing-managed-or-inline.html) nella *Guida per l’utente di IAM*.

### Policy basate sulle risorse
<a name="security_iam_access-manage-resource-based-policies"></a>

Le policy basate su risorse sono documenti di policy JSON che è possibile collegare a una risorsa. Gli esempi includono le *policy di trust dei ruoli* IAM e le *policy dei bucket* di Amazon S3. Nei servizi che supportano policy basate sulle risorse, gli amministratori dei servizi possono utilizzarli per controllare l’accesso a una risorsa specifica. In una policy basata sulle risorse è obbligatorio [specificare un’entità principale](https://docs.aws.amazon.com/IAM/latest/UserGuide/reference_policies_elements_principal.html).

Le policy basate sulle risorse sono policy inline che si trovano in tale servizio. Non è possibile utilizzare le policy AWS gestite di IAM in una policy basata sulle risorse.

### Altri tipi di policy
<a name="security_iam_access-manage-other-policies"></a>

AWS supporta tipi di policy aggiuntivi che possono impostare le autorizzazioni massime concesse dai tipi di policy più comuni:
+ **Limiti delle autorizzazioni**: imposta il numero massimo di autorizzazioni che una policy basata su identità ha la possibilità di concedere a un’entità IAM. Per ulteriori informazioni, consulta [Limiti delle autorizzazioni per le entità IAM](https://docs.aws.amazon.com/IAM/latest/UserGuide/access_policies_boundaries.html) nella *Guida per l’utente di IAM*.
+ **Politiche di controllo del servizio (SCPs)**: specificano le autorizzazioni massime per un'organizzazione o un'unità organizzativa in. AWS Organizations Per ulteriori informazioni, consultare [Policy di controllo dei servizi](https://docs.aws.amazon.com/organizations/latest/userguide/orgs_manage_policies_scps.html) nella *Guida per l’utente di AWS Organizations *.
+ **Politiche di controllo delle risorse (RCPs)**: imposta le autorizzazioni massime disponibili per le risorse nei tuoi account. Per ulteriori informazioni, consulta [Politiche di controllo delle risorse (RCPs)](https://docs.aws.amazon.com/organizations/latest/userguide/orgs_manage_policies_rcps.html) nella *Guida per l'AWS Organizations utente*.
+ **Policy di sessione**: policy avanzate passate come parametro quando si crea una sessione temporanea per un ruolo o un utente federato. Per maggiori informazioni, consultare [Policy di sessione](https://docs.aws.amazon.com/IAM/latest/UserGuide/access_policies.html#policies_session) nella *Guida per l’utente IAM*.

### Più tipi di policy
<a name="security_iam_access-manage-multiple-policies"></a>

Quando a una richiesta si applicano più tipi di policy, le autorizzazioni risultanti sono più complicate da comprendere. Per scoprire come si AWS determina se consentire o meno una richiesta quando sono coinvolti più tipi di policy, consulta [Logica di valutazione delle policy](https://docs.aws.amazon.com/IAM/latest/UserGuide/reference_policies_evaluation-logic.html) nella *IAM User Guide*.

## DevOpsGuru aggiorna le politiche AWS gestite e il ruolo collegato ai servizi
<a name="security-iam-awsmanpol-updates"></a>

Visualizza i dettagli sugli aggiornamenti alle politiche AWS gestite e al ruolo collegato ai servizi per DevOps Guru da quando questo servizio ha iniziato a tenere traccia di queste modifiche. Per ricevere avvisi automatici sulle modifiche a questa pagina, iscriviti al feed RSS di Guru. DevOps [Cronologia dei documenti Amazon DevOps Guru](doc-history.md)




| Modifica | Descrizione | Data | 
| --- | --- | --- | 
| [AmazonDevOpsGuruConsoleFullAccess](security_iam_id-based-policy-examples.md#managed-full-console-access): aggiorna a una policy esistente. | La policy AmazonDevOpsGuruFullAccess gestita ora supporta gli abbonamenti Amazon SNS. | 9 agosto 2023 | 
| [AmazonDevOpsGuruReadOnlyAccess](security_iam_id-based-policy-examples.md#managed-read-only-access): aggiornamento di una policy esistente | La policy AmazonDevOpsGuruReadOnlyAccess gestita ora supporta l'accesso in sola lettura agli elenchi di abbonamenti Amazon SNS. | 9 agosto 2023 | 
| [AmazonDevOpsGuruServiceRolePolicy](https://docs.aws.amazon.com/devops-guru/latest/userguide/using-service-linked-roles.html#slr-permissions): aggiorna a una policy esistente. | Il ruolo AWSServiceRoleForDevOpsGuru collegato al servizio ora supporta l'accesso alle azioni GET di API Gateway su REST. APIs | 11 gennaio 2023 | 
| [AmazonDevOpsGuruServiceRolePolicy](https://docs.aws.amazon.com/devops-guru/latest/userguide/using-service-linked-roles.html#slr-permissions): aggiorna a una policy esistente. | Il ruolo AWSServiceRoleForDevOpsGuru collegato al servizio ora supporta diverse azioni di Amazon Simple Storage Service e Service Quotas. | 19 ottobre 2022 | 
| [AmazonDevOpsGuruFullAccess](security_iam_id-based-policy-examples.md#managed-full-access): aggiornamento di una policy esistente | La policy gestita di AmazonDevOpsGuruFullAccess ora supporta l'accesso all'azione. CloudWatch `FilterLogEvents` | 30 agosto 2022 | 
| [AmazonDevOpsGuruConsoleFullAccess](security_iam_id-based-policy-examples.md#managed-full-console-access): aggiornamento di una policy esistente | La policy `AmazonDevOpsGuruConsoleFullAccess` gestita ora supporta l'accesso all' CloudWatch`FilterLogEvents`azione. | 30 agosto 2022 | 
| [AmazonDevOpsGuruReadOnlyAccess](security_iam_id-based-policy-examples.md#managed-read-only-access): aggiornamento di una policy esistente | La policy AmazonDevOpsGuruReadOnlyAccess gestita ora supporta l'accesso in sola lettura all'azione CloudWatch FilterLogEvents. | 30 agosto 2022  | 
| [AmazonDevOpsGuruServiceRolePolicy](https://docs.aws.amazon.com/devops-guru/latest/userguide/using-service-linked-roles.html#slr-permissions): aggiorna a una policy esistente. | Il ruolo `AWSServiceRoleForDevOpsGuru` collegato al servizio ora supporta le azioni di CloudWatch registro e. `FilterLogEvents` `DescribeLogGroups` `DescribeLogStreams` | 12 luglio 2022 | 
| [Politiche basate sull'identità per DevOps Guru: nuova politica gestita](https://docs.aws.amazon.com/devops-guru/latest/userguide/security_iam_id-based-policy-examples.html#managed-full-access). | La `AmazonDevOpsGuruConsoleFullAccess` politica è stata aggiunta. | 16 dicembre 2021 | 
| [AmazonDevOpsGuruServiceRolePolicy](https://docs.aws.amazon.com/devops-guru/latest/userguide/using-service-linked-roles.html#slr-permissions): aggiorna a una policy esistente. | Il ruolo `AWSServiceRoleForDevOpsGuru` collegato al servizio ora supporta le azioni Performance Insights `DescribeMetricsKeys` e Amazon `DescribeDBInstances` RDS. | 1° dicembre 2021 | 
| [AmazonDevOpsGuruReadOnlyAccess](security_iam_id-based-policy-examples.md#managed-read-only-access): aggiornamento di una policy esistente | La policy `AmazonDevOpsGuruReadOnlyAccess` gestita ora supporta l'accesso in sola lettura alle azioni di Amazon `DescribeDBInstances` RDS. | 1° dicembre 2021 | 
| [AmazonDevOpsGuruFullAccess](security_iam_id-based-policy-examples.md#managed-full-access): aggiornamento di una policy esistente | La policy `AmazonDevOpsGuruFullAccess` gestita ora supporta l'accesso alle `DescribeDBInstances` azioni di Amazon RDS. | 1° dicembre 2021 | 
| [Politiche basate sull'identità per Amazon Guru DevOps](security_iam_id-based-policy-examples.md)— Aggiunta una nuova policy. | Il ruolo `AWSServiceRoleForDevOpsGuru` collegato al servizio ora supporta l'accesso alle azioni di Amazon RDS e Performance `DescribeDBInstances` Insights. `GetResourceMetrics`<br />La policy `AmazonDevOpsGuruOrganizationsAccess` gestita fornisce l'accesso a DevOps Guru all'interno di un'organizzazione. | 16 novembre 2021 | 
| [AmazonDevOpsGuruServiceRolePolicy](https://docs.aws.amazon.com/devops-guru/latest/userguide/using-service-linked-roles.html#slr-permissions): aggiorna a una policy esistente. | Il ruolo `AWSServiceRoleForDevOpsGuru` collegato ai servizi ora supporta AWS Organizations. | 4 novembre 2021 | 
| [AmazonDevOpsGuruServiceRolePolicy](https://docs.aws.amazon.com/devops-guru/latest/userguide/using-service-linked-roles.html#slr-permissions): aggiorna a una policy esistente. | Il ruolo `AWSServiceRoleForDevOpsGuru` collegato ai servizi ora contiene nuove condizioni sulle azioni e. `ssm:CreateOpsItem` `ssm:AddTagsToResource` | 11 ottobre 2021 | 
| [Autorizzazioni di ruolo collegate al servizio per Guru DevOps](using-service-linked-roles.md#slr-permissions): aggiorna a una policy esistente. | Il ruolo `AWSServiceRoleForDevOpsGuru` collegato al servizio ora contiene nuove condizioni sulle azioni e. `ssm:CreateOpsItem` `ssm:AddTagsToResource` | 14 giugno 2021 | 
| [AmazonDevOpsGuruReadOnlyAccess](security_iam_id-based-policy-examples.md#managed-read-only-access): aggiornamento di una policy esistente | La policy `AmazonDevOpsGuruReadOnlyAccess` gestita ora consente l'accesso in sola lettura alle azioni AWS Identity and Access Management `GetRole` e alle azioni Guru. DevOps `DescribeFeedback` | 14 giugno 2021 | 
| [AmazonDevOpsGuruReadOnlyAccess](security_iam_id-based-policy-examples.md#managed-read-only-access): aggiornamento di una policy esistente | La policy `AmazonDevOpsGuruReadOnlyAccess` gestita ora consente l'accesso in sola lettura al Guru e alle azioni. DevOps `GetCostEstimation` `StartCostEstimation` | 27 aprile 2021 | 
| [AmazonDevOpsGuruServiceRolePolicy](https://docs.aws.amazon.com/devops-guru/latest/userguide/using-service-linked-roles.html#slr-permissions): aggiorna a una policy esistente. | Il `AWSServiceRoleForDevOpsGuru` ruolo ora consente l'accesso alle azioni AWS Systems Manager `AddTagsToResource` e ad Amazon EC2 `DescribeAutoScalingGroups` Auto Scaling. | 27 aprile 2021 | 
| DevOpsGuru ha iniziato a tracciare le modifiche | DevOpsGuru ha iniziato a tenere traccia delle modifiche per le sue politiche AWS gestite. | 10 dicembre 2020 | 





