Aviso de fim do suporte: em 30 de junho de 2027, AWS encerrará o suporte para o AMS Advanced. Depois de 30 de junho de 2027, você não poderá mais acessar o console do AMS Advanced ou os recursos do AMS Advanced. Para obter mais informações, consulte Fim do suporte do AMS Advanced.
As traduções são geradas por tradução automática. Em caso de conflito entre o conteúdo da tradução e da versão original em inglês, a versão em inglês prevalecerá.
Função de usuário do IAM no AMS
Uma função do IAM é semelhante à de um usuário do IAM, pois é uma AWS identidade com políticas de permissão que determinam o que a identidade pode ou não fazer AWS. No entanto, em vez de ser exclusivamente associada a uma pessoa, o propósito do perfil é ser assumido por qualquer pessoa que precisar dele.
Atualmente, há uma função de usuário padrão do AMSCustomer_ReadOnly_Role, para contas padrão do AMS e uma função adicional, customer_managed_ad_user_role para contas do AMS com o Active Directory gerenciado.
As políticas de função definem permissões CloudWatch e ações de log do Amazon S3, acesso ao console AMS, restrições de somente leitura para a maioria Serviços da AWS, acesso restrito ao console S3 da conta e acesso por tipo de alteração do AMS.
Além disso, Customer_ReadOnly_Role tem permissões mutativas de instâncias reservadas que permitem reservar instâncias. Ela tem alguns valores de economia de custos, então, se você sabe que precisará de um certo número de instâncias do Amazon EC2 por um longo período de tempo, você pode chamar essas APIs. Para saber mais, consulte Instâncias reservadas do Amazon EC2
nota
O objetivo de nível de serviço (SLO) do AMS para criar políticas personalizadas do IAM para usuários do IAM é de quatro dias úteis, a menos que uma política existente seja reutilizada. Se você quiser modificar a função de usuário do IAM existente ou adicionar uma nova, envie uma RFC IAM: Update Entity ou IAM: Create Entity, respectivamente.
Se você não estiver familiarizado com as funções do Amazon IAM, consulte Funções do IAM para obter informações importantes.
MALZ: Funções de usuário padrão do IAM
A seguir estão as funções de usuário padrão do MALZ. Para garantir que você tenha o conjunto de políticas de que precisa, ou para revisar as políticas, execute o comando AWS Command Line Interface (AWS CLI) get-roleou faça login no console AWS Management - IAM
nota
As funções do usuário são personalizáveis e podem diferir de acordo com a conta. São fornecidas instruções sobre como encontrar sua função.
Funções principais da conta OU
Uma conta principal é uma conta de MALZ-managed infraestrutura. As contas principais da landing zone com várias contas do AMS incluem uma conta de gerenciamento e uma conta de rede.
| Perfil | Política ou políticas |
|---|---|
AWSManagedServicesReadOnlyRole |
ReadOnlyAccess (Política pública AWS gerenciada). |
AWSManagedServicesCaseRole |
ReadOnlyAccess |
AWSSupportAccess (Política pública gerenciada pela AWS). | |
AWSManagedServicesChangeManagementRole (Versão da conta principal) |
ReadOnlyAccess |
AWSSupportAccess | |
AMSChangeManagementReadOnlyPolicy | |
AMSChangeManagementInfrastructurePolicy |
| Perfil | Política ou políticas |
|---|---|
AWSManagedServicesBillingRole |
AMSBillingPolicy (AMSBillingPolicy). |
AWSManagedServicesReadOnlyRole |
ReadOnlyAccess (Política pública gerenciada pela AWS). |
AWSManagedServicesCaseRole |
ReadOnlyAccess |
AWSSupportAccess (Política pública gerenciada pela AWS). | |
AWSManagedServicesChangeManagementRole (Versão da conta de gerenciamento) |
ReadOnlyAccess |
AWSSupportAccess | |
AMSChangeManagementReadOnlyPolicy | |
AMSChangeManagementInfrastructurePolicy | |
|
| Perfil | Política ou políticas |
|---|---|
AWSManagedServicesReadOnlyRole |
ReadOnlyAccess (Política pública gerenciada pela AWS). |
AWSManagedServicesCaseRole |
ReadOnlyAccess |
AWSSupportAccess (Política pública gerenciada pela AWS). | |
AWSManagedServicesChangeManagementRole (Versão da conta de rede) |
ReadOnlyAccess |
AWSSupportAccess | |
AMSChangeManagementReadOnlyPolicy | |
AMSChangeManagementInfrastructurePolicy | |
AMSNetworkingAccountSpecificChangeManagementInfrastructurePolicy |
Funções da conta do aplicativo
As funções da conta do aplicativo são aplicadas às contas específicas do seu aplicativo.
| Perfil | Política ou políticas |
|---|---|
AWSManagedServicesReadOnlyRole |
ReadOnlyAccess (Política pública gerenciada pela AWS). |
AWSManagedServicesCaseRole |
ReadOnlyAccess |
AWSSupportAccess (Política pública gerenciada pela AWS). Essa política fornece acesso a todas as operações e recursos de suporte. Para obter informações, consulte Getting Started with AWS Support. | |
AWSManagedServicesSecurityOpsRole |
ReadOnlyAccess |
AWSSupportAccess Exemplo Essa política fornece acesso a todas as operações e recursos de suporte. | |
| |
| |
AMSSecretsManagerSharedPolicy | |
AWSManagedServicesChangeManagementRole (Versão da conta do aplicativo) |
ReadOnlyAccess |
AWSSupportAccess (Política pública gerenciada pela AWS). Essa política fornece acesso a todas as operações e recursos de suporte. Para obter informações, consulte Getting Started with AWS Support. | |
AMSSecretsManagerSharedPolicy | |
AMSChangeManagementPolicy | |
AMSReservedInstancesPolicy | |
Política AMSS3 | |
AWSManagedServicesAdminRole |
ReadOnlyAccess |
AWSSupportAccess | |
AMSChangeManagementInfrastructurePolicy | |
AWSMarketplaceManageSubscriptions | |
AMSSecretsManagerSharedPolicy | |
AMSChangeManagementPolicy | |
AWSCertificateManagerFullAccess | |
AWSWAFFullAccess | |
Política AMSS3 | |
AMSReservedInstancesPolicy |
SALZ: Função de usuário padrão do IAM
A seguir estão as funções de usuário padrão do SALZ. Para garantir que você tenha as políticas definidas para você, ou para revisar as políticas, execute o get-rolecomando. Ou, entre no AWS Identity and Access Management console em e https://console.aws.amazon.com/iam/
nota
A função de usuário padrão do SALZ é personalizável e pode variar de acordo com a conta. São fornecidas instruções sobre como encontrar sua função.
A função de cliente somente para leitura é uma combinação de várias políticas. Segue um detalhamento da função.
Política de auditoria de Managed Services
-
ReadOnly Política de IAM do Managed Services
-
Política de usuário do Managed Services
-
Política compartilhada do Customer Secrets Manager
-
Política de assinatura do Customer Marketplace