Le traduzioni sono generate tramite traduzione automatica. In caso di conflitto tra il contenuto di una traduzione e la versione originale in Inglese, quest'ultima prevarrà.
Service-linked ruoli per IPAM
L'IPAM utilizza ruoli AWS Identity and Access Management collegati ai servizi (IAM). Un ruolo collegato ai servizi è un tipo unico di ruolo IAM. Service-linked i ruoli sono predefiniti dall'IPAM e includono tutte le autorizzazioni necessarie al servizio per chiamare altri AWS servizi per conto dell'utente.
Un ruolo collegato ai servizi semplifica la configurazione dell'IPAM perché non è necessario aggiungere manualmente le autorizzazioni necessarie. IPAM definisce le autorizzazioni dei relativi ruoli collegati ai servizi e, salvo diversamente definito, solo IPAM potrà assumere i propri ruoli. Le autorizzazioni definite includono la policy di attendibilità e la policy delle autorizzazioni. Una policy delle autorizzazioni specifica non può essere collegata a un'altra entità IAM.
Service-linked autorizzazioni di ruolo
L'IPAM utilizza il ruolo AWSServiceRoleForIPAM collegato al servizio per richiamare le azioni nella policy gestita allegata. AWSIPAMServiceRolePolicy Per ulteriori informazioni sulle operazioni consentite in tale policy, consulta AWS politiche gestite per IPAM.
Questo ruolo collegato al servizio dispone inoltre di una policy di attendibilità IAM che autorizza il servizio ipam.amazonaws.com ad assumere il ruolo collegato al servizio.
Creazione del ruolo collegato ai servizi
IPAM monitora l'utilizzo dell'indirizzo IP in uno o più account assumendo il ruolo collegato al servizio in un account, individuando le risorse e i relativi CIDR e integrando le risorse con IPAM.
Il ruolo collegato al servizio viene creato in due modi:
-
Quando si integra con AWS Organizations
Se si Integra IPAM con gli account in un AWS Organizzazione utilizza la console IPAM o si utilizza il
enable-ipam-organization-admin-accountAWS CLI comando, il ruolo AWSServiceRoleForIPAM collegato al servizio viene creato automaticamente in ciascuno degli account membri dell'organizzazione. AWS Di conseguenza, le risorse all'interno di tutti gli account membri sono individuabili da IPAM.Importante
Affinché IPAM crei per tuo conto il ruolo collegato al servizio:
-
L'account di gestione delle AWS organizzazioni che consente l'integrazione IPAM con AWS le organizzazioni deve essere associato a una policy IAM che consenta le seguenti azioni:
-
ec2:EnableIpamOrganizationAdminAccount -
organizations:EnableAwsServiceAccess -
organizations:RegisterDelegatedAdministrator -
iam:CreateServiceLinkedRole
-
-
L'account IPAM deve disporre di una policy IAM che consenta l’operazione
iam:CreateServiceLinkedRole.
-
-
Quando si crea un IPAM utilizzando un singolo account AWS
In tal casoUtilizza IPAM con un singolo account, il ruolo AWSServiceRoleForIPAM collegato al servizio viene creato automaticamente quando si crea un IPAM come tale account.
Importante
Se utilizzi l'IPAM con un solo AWS account, prima di creare un IPAM, devi assicurarti che all' AWS account che stai utilizzando sia associato un criterio IAM che ne consenta l'azione.
iam:CreateServiceLinkedRoleQuando crei l'IPAM, crei automaticamente il ruolo collegato al servizio. AWSServiceRoleForIPAM Per ulteriori informazioni sulla gestione delle policy IAM, consulta Editing a service-linked role description nella Guida per l’utente IAM.
Modifica del ruolo collegato ai servizi
Non è possibile modificare il ruolo collegato al servizio. AWSServiceRoleForIPAM
Eliminazione del ruolo collegato ai servizi
Se non hai più bisogno di usare IPAM, ti consigliamo di eliminare il ruolo collegato al AWSServiceRoleForIPAM servizio.
Nota
Puoi eliminare il ruolo collegato al servizio solo dopo aver eliminato tutte le risorse IPAM nell'account AWS . Questo impedisce di rimuovere involontariamente la capacità di monitoraggio dell'IPAM.
Segui questi passaggi per eliminare il ruolo collegato ai servizi tramite la AWS CLI:
Elimina le risorse IPAM utilizzando deprovision-ipam-pool-cidr e delete-ipam. Per ulteriori informazioni, consultare Deapprovvigionamento CIDRs da un pool e Elimina un IPAM.
Disabilita l'account IPAM con disable-ipam-organization-admin-account.
Disabilita il servizio IPAM con disable-aws-service-access
utilizzando l'opzione --service-principal ipam.amazonaws.com.rproxy.govskope.ca.Elimina il ruolo collegato al servizio: delete-service-linked-role
. Quando elimini il ruolo collegato al servizio, viene eliminata anche la policy gestita da IPAM. Per ulteriori informazioni, consultare Eliminazione del ruolo collegato ai servizi nella Guida per l'utente di IAM.