View a markdown version of this page

Função de usuário do IAM no AMS - Guia do usuário avançado do AMS

Aviso de fim do suporte: em 30 de junho de 2027, AWS encerrará o suporte para o AMS Advanced. Depois de 30 de junho de 2027, você não poderá mais acessar o console do AMS Advanced ou os recursos do AMS Advanced. Para obter mais informações, consulte Fim do suporte do AMS Advanced.

As traduções são geradas por tradução automática. Em caso de conflito entre o conteúdo da tradução e da versão original em inglês, a versão em inglês prevalecerá.

Função de usuário do IAM no AMS

Uma função do IAM é semelhante à de um usuário do IAM, pois é uma AWS identidade com políticas de permissão que determinam o que a identidade pode ou não fazer AWS. No entanto, em vez de ser exclusivamente associada a uma pessoa, o propósito do perfil é ser assumido por qualquer pessoa que precisar dele.

Atualmente, há uma função de usuário padrão do AMSCustomer_ReadOnly_Role, para contas padrão do AMS e uma função adicional, customer_managed_ad_user_role para contas do AMS com o Active Directory gerenciado.

As políticas de função definem permissões CloudWatch e ações de log do Amazon S3, acesso ao console AMS, restrições de somente leitura para a maioria Serviços da AWS, acesso restrito ao console S3 da conta e acesso por tipo de alteração do AMS.

Além disso, Customer_ReadOnly_Role tem permissões mutativas de instâncias reservadas que permitem reservar instâncias. Ela tem alguns valores de economia de custos, então, se você sabe que precisará de um certo número de instâncias do Amazon EC2 por um longo período de tempo, você pode chamar essas APIs. Para saber mais, consulte Instâncias reservadas do Amazon EC2.

nota

O objetivo de nível de serviço (SLO) do AMS para criar políticas personalizadas do IAM para usuários do IAM é de quatro dias úteis, a menos que uma política existente seja reutilizada. Se você quiser modificar a função de usuário do IAM existente ou adicionar uma nova, envie uma RFC IAM: Update Entity ou IAM: Create Entity, respectivamente.

Se você não estiver familiarizado com as funções do Amazon IAM, consulte Funções do IAM para obter informações importantes.

MALZ: Funções de usuário padrão do IAM

A seguir estão as funções de usuário padrão do MALZ. Para garantir que você tenha o conjunto de políticas de que precisa, ou para revisar as políticas, execute o comando AWS Command Line Interface (AWS CLI) get-roleou faça login no console AWS Management - IAM e escolha Roles no painel de navegação.

nota

As funções do usuário são personalizáveis e podem diferir de acordo com a conta. São fornecidas instruções sobre como encontrar sua função.

Funções principais da conta OU

Uma conta principal é uma conta de MALZ-managed infraestrutura. As contas principais da landing zone com várias contas do AMS incluem uma conta de gerenciamento e uma conta de rede.

Conta principal da OU: funções e políticas comuns
Perfil Política ou políticas

AWSManagedServicesReadOnlyRole

ReadOnlyAccess (Política pública AWS gerenciada).

AWSManagedServicesCaseRole

ReadOnlyAccess

AWSSupportAccess (Política pública gerenciada pela AWS).

AWSManagedServicesChangeManagementRole (Versão da conta principal)

ReadOnlyAccess

AWSSupportAccess

AMSChangeManagementReadOnlyPolicy

AMSChangeManagementInfrastructurePolicy

Conta principal da OU: funções e políticas da conta de gerenciamento
Perfil Política ou políticas

AWSManagedServicesBillingRole

AMSBillingPolicy (AMSBillingPolicy).

AWSManagedServicesReadOnlyRole

ReadOnlyAccess (Política pública gerenciada pela AWS).

AWSManagedServicesCaseRole

ReadOnlyAccess

AWSSupportAccess (Política pública gerenciada pela AWS).

AWSManagedServicesChangeManagementRole (Versão da conta de gerenciamento)

ReadOnlyAccess

AWSSupportAccess

AMSChangeManagementReadOnlyPolicy

AMSChangeManagementInfrastructurePolicy

AMSMasterAccountSpecificChangeManagementInfrastructurePolicy

Conta principal da OU: funções e políticas da conta de rede
Perfil Política ou políticas

AWSManagedServicesReadOnlyRole

ReadOnlyAccess (Política pública gerenciada pela AWS).

AWSManagedServicesCaseRole

ReadOnlyAccess

AWSSupportAccess (Política pública gerenciada pela AWS).

AWSManagedServicesChangeManagementRole (Versão da conta de rede)

ReadOnlyAccess

AWSSupportAccess

AMSChangeManagementReadOnlyPolicy

AMSChangeManagementInfrastructurePolicy

AMSNetworkingAccountSpecificChangeManagementInfrastructurePolicy

Funções da conta do aplicativo

As funções da conta do aplicativo são aplicadas às contas específicas do seu aplicativo.

Conta de aplicativo: funções e políticas
Perfil Política ou políticas

AWSManagedServicesReadOnlyRole

ReadOnlyAccess (Política pública gerenciada pela AWS).

AWSManagedServicesCaseRole

ReadOnlyAccess

AWSSupportAccess (Política pública gerenciada pela AWS).

Essa política fornece acesso a todas as operações e recursos de suporte. Para obter informações, consulte Getting Started with AWS Support.

AWSManagedServicesSecurityOpsRole

ReadOnlyAccess

AWSSupportAccess Exemplo

Essa política fornece acesso a todas as operações e recursos de suporte.

AWSCertificateManagerFullAccessinformações, (política pública gerenciada pela AWS)

AWSWAFFullAccessinformações, (política pública gerenciada pela AWS). Essa política concede acesso total aos recursos do AWS WAF.

AMSSecretsManagerSharedPolicy

AWSManagedServicesChangeManagementRole (Versão da conta do aplicativo)

ReadOnlyAccess

AWSSupportAccess (Política pública gerenciada pela AWS).

Essa política fornece acesso a todas as operações e recursos de suporte. Para obter informações, consulte Getting Started with AWS Support.

AMSSecretsManagerSharedPolicy

AMSChangeManagementPolicy

AMSReservedInstancesPolicy

Política AMSS3

AWSManagedServicesAdminRole

ReadOnlyAccess

AWSSupportAccess

AMSChangeManagementInfrastructurePolicy

AWSMarketplaceManageSubscriptions

AMSSecretsManagerSharedPolicy

AMSChangeManagementPolicy

AWSCertificateManagerFullAccess

AWSWAFFullAccess

Política AMSS3

AMSReservedInstancesPolicy

SALZ: Função de usuário padrão do IAM

A seguir estão as funções de usuário padrão do SALZ. Para garantir que você tenha as políticas definidas para você, ou para revisar as políticas, execute o get-rolecomando. Ou, entre no AWS Identity and Access Management console em e https://console.aws.amazon.com/iam/, em seguida, escolha Funções.

nota

A função de usuário padrão do SALZ é personalizável e pode variar de acordo com a conta. São fornecidas instruções sobre como encontrar sua função.

A função de cliente somente para leitura é uma combinação de várias políticas. Segue um detalhamento da função.

  • Política de auditoria de Managed Services

  • ReadOnly Política de IAM do Managed Services

  • Política de usuário do Managed Services

  • Política compartilhada do Customer Secrets Manager

  • Política de assinatura do Customer Marketplace