View a markdown version of this page

Criar perfis automaticamente com o gerenciador de perfis - AWS Identity and Access Management

Criar perfis automaticamente com o gerenciador de perfis

Muitos serviços da AWS dependem de perfis do IAM para realizar ações em seu nome. O gerenciador de perfis do IAM é uma configuração de conta opcional que provisiona esses perfis automaticamente para que você não precise configurá-los. O gerenciador de perfis foi projetado para ajudar você a começar a criar com os serviços da AWS sem a configuração manual adicional do IAM.

O gerenciador de perfis está disponível em alguns consoles de serviço da AWS, listados em Consoles de serviço da AWS compatíveis com o gerenciador de perfis nesta página.

Como funciona o gerenciador de perfis

Quando o gerenciador de perfis está habilitado, ele fornece os perfis apropriados ao serviço e ao recurso como parte do fluxo de trabalho relevante do console. Os consoles de serviço compatíveis indicarão quando o gerenciador de perfis estiver disponível. Nenhuma ação adicional é exigida para aceitar o perfil fornecido pelo gerenciador de perfis. Por exemplo, quando você cria uma função do Lambda da AWS no console, o Lambda usa o gerenciador de perfis para criar o perfil de execução da função por padrão. Para usar um perfil diferente, escolha um perfil existente ou crie um novo manualmente.

O gerenciador de perfis funciona aplicando um modelo de perfil, uma definição da política de confiança de um perfil e permissões para um serviço e caso de uso. Para saber mais sobre o modelo que cada serviço usa, consulte Visão geral dos modelos de perfil. Um modelo para uma tarefa definida concede somente as ações de que a tarefa precisa. Um modelo para trabalhos abertos, como executar seu próprio código, concede amplo acesso às APIs da AWS para que você possa criar sem conceder acesso a cada serviço.

Os perfis do IAM criados pelo gerenciador de perfis se comportam como qualquer outro perfil criado por você. Eles podem ser visualizados, editados ou excluídos. Cada perfil também registra o modelo de perfil de onde veio, para que você possa identificar os perfis que o gerenciador de perfis criou. AWS O CloudTrail gera um log de quando o gerenciador de perfis cria perfis; assim, você pode auditar quando e como cada perfil foi criado. A criação de perfil do gerenciamento de perfis aparece no CloudTrail como o evento AcquireRole.

Pré-requisitos

Habilitar o gerenciador de perfis requer as permissões iam:PutAccountProperties e iam:CreateServiceLinkedRole. Desabilitar o gerenciador de perfis requer a permissão iam:PutAccountProperties. Visualizar a configuração atual requer a permissão iam:GetAccountProperties. A política gerenciada IAMFullAccess da AWS inclui todas essas permissões. Para todas as permissões exigidas pelo gerenciador de perfis, consulte Gerenciar o acesso ao gerenciador de perfis.

Como habilitar e desabilitar o gerenciador de perfis

Você pode habilitar e desabilitar o gerenciador de perfis usando o Console de gerenciamento da AWS, a AWS CLI ou a API da AWS. O gerenciador de perfis é controlado pela propriedade no nível da conta RoleManager/Enabled, que você define usando a API PutAccountProperties. Um valor de true habilita o gerenciador de perfis; false desabilita-o.

nota

Na maioria das contas da AWS, o gerenciador de perfis está desabilitado por padrão. Porém, se você criou sua conta usando nossa nova experiência da AWS, o gerenciador de perfis estará habilitado por padrão e não poderá ser desabilitado até que você ative os atributos avançados. Para obter mais informações, consulte Ativar atributos avançados da AWS.

Para habilitar ou desabilitar o gerenciador de perfis (console)

O gerenciador de perfis pode ser habilitado ou desabilitado na página Configurações da conta no console do IAM. Essa página também mostra se o gerenciador de perfis está habilitado para a conta.

  1. Faça login no Console de gerenciamento da AWS e abra o console do IAM.

  2. No painel de navegação, selecione Configurações da conta.

  3. Na seção gerenciador de perfis, escolha Habilitar ou Desabilitar.

Os perfis criados pelo gerenciador de perfis não são excluídos quando você desabilita o gerenciador de perfis.

Para habilitar ou desabilitar o gerenciador de perfis (AWS CLI)

Defina a propriedade RoleManager/Enabled como true para habilitar o gerenciador de perfis ou false para desativá-lo.

  • Para habilitar o gerenciador de perfis, execute put-account-properties:

    aws iam put-account-properties --properties RoleManager/Enabled=true
  • Para desabiltiar o gerenciador de perfis, execute put-account-properties:

    aws iam put-account-properties --properties RoleManager/Enabled=false
  • Para ver se o gerenciador de perfis está habilitado para a conta, execute get-account-properties:

    aws iam get-account-properties

Para habilitar ou desabilitar o gerenciador de perfis (API da AWS)

  • Para habilitar ou desabilitar o gerenciador de perfis, chame PutAccountProperties com a propriedade RoleManager/Enabled definida como true ou false.

  • Para ver a configuração atual, chame GetAccountProperties.

Para obter mais informações, consulte PutAccountProperties e GetAccountProperties na Referência de API do IAM.

Consoles de serviço da AWS compatíveis com o gerenciador de perfis

O gerenciador de perfis oferece suporte à criação de perfis para os seguintes consoles de serviço da AWS:

  • AWS Backup

  • AWS CloudFormation

  • Amazon CloudWatch

  • AWS Elastic Beanstalk

  • Amazon EventBridge

  • AWS Lambda

  • Estúdio Unificado Amazon SageMaker

  • AWS Secrets Manager

  • AWSFunções de etapa da

A AWS continuará adicionando suporte de serviço ao longo do tempo. Para saber mais sobre o modelo de perfil que cada serviço usa, consulte Visão geral dos modelos de perfil.