View a markdown version of this page

Ruolo utente IAM in AMS - Guida per l'utente avanzato di AMS

Avviso di fine del supporto: il 30 giugno 2027, AWS terminerà il supporto per AMS Advanced. Dopo il 30 giugno 2027, non sarà più possibile accedere alla console AMS Advanced o alle risorse AMS Advanced. Per ulteriori informazioni, consulta Fine del supporto per AMS Advanced.

Le traduzioni sono generate tramite traduzione automatica. In caso di conflitto tra il contenuto di una traduzione e la versione originale in Inglese, quest'ultima prevarrà.

Ruolo utente IAM in AMS

Un ruolo IAM è simile a quello di un utente IAM, in quanto è un' AWS identità con politiche di autorizzazione che determinano ciò che l'identità può e non può fare AWS. Tuttavia, invece di essere associato in modo univoco a una persona, un ruolo è destinato a essere assunto da chiunque.

Attualmente esiste un ruolo utente AMS predefinitoCustomer_ReadOnly_Role, per gli account AMS standard e un ruolo aggiuntivo, customer_managed_ad_user_role per gli account AMS con Managed Active Directory.

Le politiche di ruolo stabiliscono le autorizzazioni CloudWatch e le azioni di registro di Amazon S3, l'accesso alla console AMS, le restrizioni di sola lettura per la Servizi AWS maggior parte, l'accesso limitato alla console S3 dell'account e l'accesso al tipo di modifica AMS.

Inoltre, Customer_ReadOnly_Role dispone di autorizzazioni mutative per le istanze riservate che consentono di prenotare le istanze. Ha alcuni vantaggi in termini di risparmio, quindi, se sai che avrai bisogno di un certo numero di istanze Amazon EC2 per un lungo periodo di tempo, puoi chiamare quelle API. Per ulteriori informazioni, consulta Amazon EC2 Reserved Instances.

Nota

L'obiettivo del livello di servizio (SLO) di AMS per la creazione di policy IAM personalizzate per gli utenti IAM è di quattro giorni lavorativi, a meno che non si voglia riutilizzare una policy esistente. Se desideri modificare il ruolo utente IAM esistente o aggiungerne uno nuovo, invia rispettivamente una RFC IAM: Update Entity o IAM: Create Entity.

Se non conosci i ruoli Amazon IAM, consulta Ruoli IAM per informazioni importanti.

MALZ: ruoli utente IAM predefiniti

Di seguito sono riportati i ruoli utente MALZ predefiniti. Per assicurarti di disporre del set di policy di cui hai bisogno o per rivedere le policy, esegui il comando AWS Command Line Interface (AWS CLI) get-roleo accedi alla console AWS Management - IAM e scegli Ruoli nel pannello di navigazione.

Nota

I ruoli utente sono personalizzabili e possono differire in base all'account. Vengono fornite istruzioni su come trovare il proprio ruolo.

Ruoli principali dell'account OU

Un account principale è un account di MALZ-managed infrastruttura. Gli account AMS multi-account landing zone Gli account Core includono un account di gestione e un account di rete.

Account Core OU: ruoli e politiche comuni
Ruolo Politica o politiche

AWSManagedServicesReadOnlyRole

ReadOnlyAccess (Politica AWS gestita dal pubblico).

AWSManagedServicesCaseRole

ReadOnlyAccess

AWSSupportAccess (Politica gestita AWS pubblica).

AWSManagedServicesChangeManagementRole (Versione dell'account principale)

ReadOnlyAccess

AWSSupportAccess

AMSChangeManagementReadOnlyPolicy

AMSChangeManagementInfrastructurePolicy

Account Core OU: ruoli e politiche dell'account di gestione
Ruolo Politica o politiche

AWSManagedServicesBillingRole

AMSBillingPolicy (AMSBillingPolicy).

AWSManagedServicesReadOnlyRole

ReadOnlyAccess (Politica gestita AWS pubblica).

AWSManagedServicesCaseRole

ReadOnlyAccess

AWSSupportAccess (Politica gestita AWS pubblica).

AWSManagedServicesChangeManagementRole (Versione dell'account di gestione)

ReadOnlyAccess

AWSSupportAccess

AMSChangeManagementReadOnlyPolicy

AMSChangeManagementInfrastructurePolicy

AMSMasterAccountSpecificChangeManagementInfrastructurePolicy

Account Core OU: ruoli e politiche degli account di rete
Ruolo Politica o politiche

AWSManagedServicesReadOnlyRole

ReadOnlyAccess (Politica gestita AWS pubblica).

AWSManagedServicesCaseRole

ReadOnlyAccess

AWSSupportAccess (Politica gestita AWS pubblica).

AWSManagedServicesChangeManagementRole (versione dell'account di rete)

ReadOnlyAccess

AWSSupportAccess

AMSChangeManagementReadOnlyPolicy

AMSChangeManagementInfrastructurePolicy

AMSNetworkingAccountSpecificChangeManagementInfrastructurePolicy

Ruoli dell'account dell'applicazione

I ruoli degli account dell'applicazione vengono applicati agli account specifici dell'applicazione.

Account dell'applicazione: ruoli e politiche
Ruolo Politica o politiche

AWSManagedServicesReadOnlyRole

ReadOnlyAccess (Politica gestita AWS pubblica).

AWSManagedServicesCaseRole

ReadOnlyAccess

AWSSupportAccess (Politica gestita AWS pubblica).

Questa policy fornisce l'accesso a tutte le operazioni e le risorse di supporto. Per informazioni, consulta Getting Started with AWS Support.

AWSManagedServicesSecurityOpsRole

ReadOnlyAccess

AWSSupportAccess Esempio

Questa politica fornisce l'accesso a tutte le operazioni e le risorse di supporto.

AWSCertificateManagerFullAccessinformazioni, (AWS Managed Policy pubblica)

AWSWAFFullAccessinformazioni, (policy AWS Managed pubblica). Questa policy garantisce l'accesso completo alle risorse AWS WAF.

AMSSecretsManagerSharedPolicy

AWSManagedServicesChangeManagementRole (versione dell'account dell'applicazione)

ReadOnlyAccess

AWSSupportAccess (Politica gestita AWS pubblica).

Questa policy fornisce l'accesso a tutte le operazioni e le risorse di supporto. Per informazioni, consulta Getting Started with AWS Support.

AMSSecretsManagerSharedPolicy

AMSChangeManagementPolicy

AMSReservedInstancesPolicy

Policy AMSS3

AWSManagedServicesAdminRole

ReadOnlyAccess

AWSSupportAccess

AMSChangeManagementInfrastructurePolicy

AWSMarketplaceManageSubscriptions

AMSSecretsManagerSharedPolicy

AMSChangeManagementPolicy

AWSCertificateManagerFullAccess

AWSWAFFullAccess

Politica AMSS3

AMSReservedInstancesPolicy

SALZ: ruolo utente IAM predefinito

Di seguito sono riportati i ruoli utente SALZ predefiniti. Per assicurarti di avere le politiche impostate per te o per rivedere le politiche, esegui il get-rolecomando. In alternativa, accedi alla AWS Identity and Access Management console all'indirizzo https://console.aws.amazon.com/iam/, quindi scegli Ruoli.

Nota

Il ruolo utente predefinito di SALZ è personalizzabile e potrebbe differire in base all'account. Vengono fornite istruzioni su come trovare il proprio ruolo.

Il ruolo di sola lettura del cliente è una combinazione di più politiche. Segue una ripartizione del ruolo.

  • Politica di audit dei Managed Services

  • ReadOnly Politica IAM di Managed Services

  • Politica per gli utenti di Managed Services

  • Politica condivisa di Customer Secrets Manager

  • Politica di iscrizione al Customer Marketplace