Le traduzioni sono generate tramite traduzione automatica. In caso di conflitto tra il contenuto di una traduzione e la versione originale in Inglese, quest'ultima prevarrà.
Gestione delle autorizzazioni in AWS RAM
In AWS RAM, esistono due tipi di autorizzazioni gestite, autorizzazioni AWS gestite e autorizzazioni gestite dal cliente.
Le autorizzazioni gestite definiscono il modo in cui un consumatore può agire sulle risorse in una condivisione di risorse. Quando si crea una condivisione di risorse, è necessario specificare quale autorizzazione gestita utilizzare per ogni tipo di risorsa incluso nella condivisione delle risorse. Il modello di policy nell'autorizzazione gestita contiene tutto il necessario per una policy basata sulle risorse, ad eccezione del principale e della risorsa. L'Amazon Resource Name (ARN) della risorsa e l'ARN dei principali associati alla condivisione delle risorse completano gli elementi di una policy basata sulle risorse. AWS RAM quindi crea la politica basata sulle risorse che allega a tutte le risorse in quella condivisione di risorse.
Ogni autorizzazione gestita può avere una o più versioni. Una versione è designata come versione predefinita per tale autorizzazione gestita. Di tanto in tanto, AWS aggiorna un'autorizzazione AWS gestita per un tipo di risorsa creando una nuova versione e designando tale nuova versione come predefinita. Puoi anche aggiornare le autorizzazioni gestite dai clienti creando nuove versioni. Le autorizzazioni gestite già associate a una condivisione di risorse non vengono aggiornate automaticamente. La AWS RAM console indica quando è disponibile una nuova versione predefinita ed è possibile rivedere le modifiche nella nuova versione predefinita rispetto a quella precedente.
Nota
Ti consigliamo di eseguire l'aggiornamento alla nuova versione dell'autorizzazione AWS gestita il prima possibile. Questi aggiornamenti in genere aggiungono il supporto per quelli nuovi o aggiornati Servizi AWS che possono condividere tipi di risorse aggiuntivi utilizzando AWS RAM. Una nuova versione predefinita può anche risolvere e correggere le vulnerabilità di sicurezza.
Importante
È possibile allegare solo la versione predefinita dell'autorizzazione gestita a una nuova condivisione di risorse.
È possibile recuperare l'elenco delle autorizzazioni gestite disponibili in qualsiasi momento. Per ulteriori informazioni, consulta Visualizzazione delle autorizzazioni gestite.
Argomenti
Come funzionano le autorizzazioni gestite
Per una rapida panoramica, guarda il seguente video che dimostra come le autorizzazioni gestite consentono di applicare la best practice dell'accesso con privilegi minimi alle risorse. AWS
Questo video dimostra come creare e associare le autorizzazioni gestite dai clienti seguendo la best practice del privilegio minimo. Per ulteriori informazioni, consultare Creazione e utilizzo delle autorizzazioni gestite dai clienti in AWS RAM.
Quando si crea una condivisione di risorse, si AWS associa un'autorizzazione gestita a ciascun tipo di risorsa che si desidera condividere. Se l'autorizzazione gestita ha più di una versione, la nuova condivisione di risorse utilizza sempre la versione designata come predefinita.
Dopo aver creato la condivisione delle risorse, AWS RAM utilizza l'autorizzazione gestita per generare una politica basata sulle risorse allegata a ciascuna risorsa condivisa.
Il modello di policy in un'autorizzazione gestita specifica quanto segue:
- Effetto
-
Indica se eseguire un'operazione su una risorsa condivisa
AllowoDenyl'autorizzazione principale. Per un'autorizzazione gestita, l'effetto è sempreAllow. Per ulteriori informazioni, consulta Effect nella IAM User Guide. - Azione
-
L'elenco delle operazioni che il principale è autorizzato a eseguire. Può trattarsi di un'azione in Console di gestione AWS o di un'operazione in AWS Command Line Interface (AWS CLI) o AWS API. Le azioni sono definite dall' AWS autorizzazione. Per ulteriori informazioni, consulta Action nella IAM User Guide.
- Condizione
-
Quando e come un responsabile può interagire con una risorsa in una condivisione di risorse. Le condizioni aggiungono un ulteriore livello di sicurezza alle risorse condivise. Usali per limitare l'accesso alle tue risorse condivise per azioni sensibili. Ad esempio, puoi includere condizioni che richiedono che le azioni abbiano origine da uno specifico intervallo di indirizzi IP aziendali o che le azioni debbano essere eseguite da utenti autenticati con l'autenticazione a più fattori. Per ulteriori informazioni sulle condizioni, consulta le chiavi di contesto AWS globali delle condizioni nella IAM User Guide. Per ulteriori informazioni sulle condizioni specifiche del servizio, consulta Azioni, risorse e chiavi di condizione per AWS i servizi nel Service Authorization Reference.
Nota
Sono disponibili condizioni per le autorizzazioni gestite dal cliente e i tipi di risorse supportate per AWS le autorizzazioni gestite.
Per informazioni sulle condizioni che sono escluse dall'uso con le autorizzazioni gestite dal cliente, vedere. Considerazioni sull'utilizzo delle autorizzazioni gestite dal cliente in AWS RAM
Tipi di autorizzazioni gestite
Quando si crea una condivisione di risorse, si sceglie un'autorizzazione gestita da associare a ciascun tipo di risorsa che si include nella condivisione delle risorse. AWS le autorizzazioni gestite sono definite dal servizio AWS proprietario della risorsa e gestite da. AWS RAM Tu crei e gestisci le tue autorizzazioni gestite dai clienti.
-
AWS autorizzazione gestita: è disponibile un'autorizzazione gestita predefinita per ogni tipo di risorsa AWS RAM supportata. L'autorizzazione gestita predefinita è quella utilizzata per un tipo di risorsa, a meno che non si scelga esplicitamente una delle autorizzazioni gestite aggiuntive. L'autorizzazione gestita predefinita è destinata a supportare gli scenari più comuni dei clienti per la condivisione di risorse del tipo specificato. L'autorizzazione gestita predefinita consente ai principali di eseguire azioni specifiche definite dal servizio per il tipo di risorsa. Ad esempio, per il tipo di
ec2:Subnetrisorsa Amazon VPC, l'autorizzazione gestita predefinita consente ai principali di eseguire le seguenti azioni:-
ec2:RunInstances -
ec2:CreateNetworkInterface -
ec2:DescribeSubnets
I nomi delle autorizzazioni AWS gestite predefinite utilizzano il seguente formato:.
AWSRAMDefaultPermissionAd esempio, per il tipo diShareableResourceTypeec2:Subnetrisorsa, il nome dell'autorizzazione AWS gestita predefinita èAWSRAMDefaultPermissionSubnet.Nota
L'autorizzazione gestita predefinita è separata dalla versione predefinita di un'autorizzazione gestita. Tutte le autorizzazioni gestite, predefinite o una delle autorizzazioni gestite aggiuntive supportate da alcuni tipi di risorse, sono autorizzazioni separate e complete con effetti e azioni diversi che supportano diversi scenari di condivisione, come l'accesso in lettura/scrittura rispetto a quello di sola lettura. Qualsiasi autorizzazione gestita, gestita dal cliente AWS o gestita dal cliente, può avere più versioni, una delle quali è la versione predefinita per tale autorizzazione.
Ad esempio, quando si condivide un tipo di risorsa che supporta sia un'autorizzazione gestita con accesso completo (
ReadeWrite) che un'autorizzazione gestita di sola lettura, è possibile creare una condivisione di risorse per l'amministratore con l'autorizzazione gestita ad accesso completo. È quindi possibile creare una condivisione di risorse separata per altri sviluppatori utilizzando l'autorizzazione gestita di sola lettura per seguire la prassi di concessione del privilegio minimo.Nota
Tutti i AWS servizi che funzionano con questa funzionalità AWS RAM supportano almeno un'autorizzazione gestita predefinita. È possibile visualizzare le autorizzazioni disponibili per ciascuna nella Servizio AWS pagina della libreria delle autorizzazioni
gestite. Questa pagina fornisce dettagli su ciascuna autorizzazione gestita disponibile, incluse eventuali condivisioni di risorse attualmente associate all'autorizzazione e se è consentita la condivisione con committenti esterni, se applicabile. Per ulteriori informazioni, consulta Visualizzazione delle autorizzazioni gestite. Per i servizi che non supportano autorizzazioni gestite aggiuntive, quando si crea una condivisione di risorse, AWS RAM viene applicata automaticamente l'autorizzazione predefinita definita per il tipo di risorsa scelto. Se supportato, avrai anche la possibilità di scegliere Crea autorizzazione gestita dal cliente nella pagina delle autorizzazioni gestite dagli associati.
-
-
Autorizzazione gestita dal cliente: le autorizzazioni gestite dal cliente sono autorizzazioni gestite che l'utente crea e gestisce specificando con precisione quali azioni possono essere eseguite in quali condizioni con risorse condivise. AWS RAM Ad esempio, vuoi limitare l'accesso in lettura per i tuoi pool di Amazon VPC IP Address Manager (IPAM), che ti aiutano a gestire i tuoi indirizzi IP su larga scala. Puoi creare autorizzazioni gestite dal cliente per consentire agli sviluppatori di assegnare indirizzi IP, ma non visualizzare l'intervallo di indirizzi IP assegnato da altri account sviluppatore. Puoi seguire la procedura consigliata dei privilegi minimi, concedendo solo le autorizzazioni necessarie per eseguire attività su risorse condivise.