

本文属于机器翻译版本。若本译文内容与英语原文存在差异，则一律以英文原文为准。

# 将服务相关角色用于 AWS Service Catalog
<a name="using-service-linked-roles"></a>

AWS Service Catalog 使用 AWS Identity and Access Management (IAM) [服务相关角色](https://docs.aws.amazon.com/IAM/latest/UserGuide/id_roles_terms-and-concepts.html#iam-term-service-linked-role)。服务相关角色是一种与之直接关联的 IAM 角色的独特类型。 AWS Service Catalog Service-linked 角色由预定义 AWS Service Catalog ，包括该服务代表您调用其他 AWS 服务所需的所有权限。

服务相关角色使设置变得 AWS Service Catalog 更加容易，因为您不必手动添加必要的权限。 AWS Service Catalog 定义其服务相关角色的权限，除非另有定义，否则 AWS Service Catalog 只能担任其角色。定义的权限包括信任策略和权限策略，以及不能附加到任何其他 IAM 实体的权限策略。

只有在首先删除相关资源后，您才能删除服务关联角色。这样可以保护您的 AWS Service Catalog 资源，因为您不会无意中删除访问资源的权限。

有关支持服务相关角色的其他服务的信息，请参阅与 [IAM 配合使用的AWS 服务，](https://docs.aws.amazon.com/IAM/latest/UserGuide/reference_aws-services-that-work-with-iam.html)并在**Service-linked 角色**列中查找标有 “**是**” 的服务。请选择**是**与查看该服务的服务关联角色文档的链接。

## Service-linked 的角色权限 `AWSServiceRoleForServiceCatalogSync`
<a name="slr-permissions"></a>

AWS Service Catalog 可以使用名为的服务相关角色 **`AWSServiceRoleForServiceCatalogSync`**— 必须使用此服务相关角色 AWS Service Catalog 才能使用 CodeConnections 、创建、更新和描述产品的 AWS Service Catalog 置备工件。

`AWSServiceRoleForServiceCatalogSync` 服务相关角色信任以下服务代入该角色：
+ `sync.servicecatalog.amazonaws.com`

名为的角色权限策略**AWSServiceCatalogSyncServiceRolePolicy** AWS Service Catalog 允许对指定资源完成以下操作：
+ 操作：`CodeConnections` 上的 `Connection`
+ 操作：`Create, Update, and Describe``ProvisioningArtifact`为 AWS Service Catalog 产品开启

您必须配置权限，允许 IAM 实体（如用户、组或角色）创建、编辑或删除服务关联角色。有关更多信息，请参阅 *IAM 用户指南*中的[Service-linked 角色权限](https://docs.aws.amazon.com/IAM/latest/UserGuide/using-service-linked-roles.html#service-linked-role-permissions)。

### 创建 `AWSServiceRoleForServiceCatalogSync` 服务相关角色
<a name="create-slr1"></a>

您无需手动创建`AWSServiceRoleForServiceCatalogSync`服务相关角色。 AWS Service Catalog 当您在、或 AWS API CodeConnections 中建立服务相关角色时 AWS 管理控制台，会自动为您创建服务相关角色。 AWS CLI

**重要**  
如果您在其他使用此角色支持的功能的服务中完成某个操作，此服务关联角色可以出现在您的账户中。另外，如果您在 2022 年 11 月 18 日 AWS Service Catalog 服务开始支持服务相关角色之前使用该服务，则在您的账户中 AWS Service Catalog 创建了该`AWSServiceRoleForServiceCatalogSync`角色。要了解更多信息，请参阅[我的 IAM 账户中出现新角色](https://docs.aws.amazon.com/IAM/latest/UserGuide/troubleshoot_roles.html#troubleshoot_roles_new-role-appeared)。

如果您删除该服务关联角色，然后需要再次创建，您可以使用相同流程在账户中重新创建此角色。当您建立服务时 CodeConnections， AWS Service Catalog 会再次为您创建服务相关角色。

您还可以使用 IAM 控制台创建具有**同步 AWS Service Catalog 产品**用例的服务相关角色。在 AWS CLI 或 AWS API 中，使用服务名称创建服务相关角色。`sync.servicecatalog.amazonaws.com`有关更多信息，请参阅 *IAM 用户指南* 中的[创建服务相关角色](https://docs.aws.amazon.com/IAM/latest/UserGuide/using-service-linked-roles.html#create-service-linked-role)。如果您删除了此服务相关角色，可以使用同样的过程再次创建角色。

## Service-linked 的角色权限 `AWSServiceRoleForServiceCatalogOrgsDataSync`
<a name="slr-permissions2"></a>

AWS Service Catalog 可以使用名为的服务相关角色 **`AWSServiceRoleForServiceCatalogOrgsDataSync`**— AWS Service Catalog 组织需要此服务相关角色才能与之保持同步。 AWS Organizations

`AWSServiceRoleForServiceCatalogOrgsDataSync` 服务相关角色信任以下服务代入该角色：
+ `orgsdatasync.servicecatalog.amazonaws.com`

除了 `AWSServiceCatalogOrgsDataSyncServiceRolePolicy` [托管策略](security-iam-awsmanpol.md#security-iam-awsmanpol-AWSServiceCatalogOrgsDataSyncServiceRolePolicy)外，`AWSServiceRoleForServiceCatalogOrgsDataSync` 服务相关角色还要求您使用以下信任策略：

------
#### [ JSON ]

****  

```
{ 
  "Version":"2012-10-17",		 	 	  
  "Statement": [ 
    { 
      "Effect": "Allow", 
      "Principal": { 
        "Service": "orgsdatasync.servicecatalog.amazonaws.com" 
      }, 
      "Action": "sts:AssumeRole" 
    } 
  ] 
}
```

------

名为的角色权限策略**AWSServiceCatalogOrgsDataSyncServiceRolePolicy** AWS Service Catalog 允许对指定资源完成以下操作：
+ 操作：`DescribeAccount`、`DescribeOrganization`、以及在 `Organizations accounts` 中的 `ListAWSServiceAccessForOrganization`
+ 操作：`ListAccounts`、`ListChildren`、以及在 `Organizations accounts` 中的 `ListParent`

您必须配置权限，允许 IAM 实体（如用户、组或角色）创建、编辑或删除服务关联角色。有关更多信息，请参阅 *IAM 用户指南*中的[Service-linked 角色权限](https://docs.aws.amazon.com/IAM/latest/UserGuide/using-service-linked-roles.html#service-linked-role-permissions)。

### 创建 `AWSServiceRoleForServiceCatalogOrgsDataSync` 服务相关角色
<a name="create-slr2"></a>

您无需手动创建`AWSServiceRoleForServiceCatalogOrgsDataSync`服务相关角色。 AWS Service Catalog 将您的行为视为允许[与共享 AWS Organizations](catalogs_portfolios_sharing_how-to-share.md#portfolio-sharing-organizations)或[共享产品组合](catalogs_portfolios_sharing_how-to-share.md)允许您代表您在后台创建 SLR。 AWS Service Catalog 

AWS Service Catalog 在您请求时或在 AWS 管理控制台、`EnableAWSOrganizationsAccess`或 AWS API `CreatePortfolioShare` 中自动为您创建服务相关角色。 AWS CLI

**重要**  
如果您在其他使用此角色支持的功能的服务中完成某个操作，此服务关联角色可以出现在您的账户中。要了解更多信息，请参阅[我的 IAM 账户中出现新角色](https://docs.aws.amazon.com/IAM/latest/UserGuide/troubleshoot_roles.html#troubleshoot_roles_new-role-appeared)。

如果您删除该服务关联角色，然后需要再次创建，您可以使用相同流程在账户中重新创建此角色。当您请求 `EnableAWSOrganizationsAccess` 或 `CreatePortfolioShare` 时， AWS Service Catalog 将再次为您创建服务相关角色。

## 为 编辑服务相关角色 AWS Service Catalog
<a name="edit-slr"></a>

AWS Service Catalog 不允许您编辑`AWSServiceRoleForServiceCatalogSync`或与`AWSServiceRoleForServiceCatalogOrgsDataSync`服务相关的角色。创建服务关联角色后，您将无法更改角色的名称，因为可能有多种实体引用该角色。但是可以使用 IAM 编辑角色描述。有关更多信息，请参阅《IAM 用户指南》**中的[编辑服务关联角色](https://docs.aws.amazon.com/IAM/latest/UserGuide/using-service-linked-roles.html#edit-service-linked-role)。

## 删除 的服务相关角色 AWS Service Catalog
<a name="delete-slr"></a>

您可以使用 IAM 控制台、 AWS CLI 或 AWS API 手动删除`AWSServiceRoleForServiceCatalogSync`或 `AWSServiceRoleForServiceCatalogOrgsDataSync` SLR。为此，必须先手动删除所有使用服务相关角色的资源（例如，任何同步到外部存储库的 AWS Service Catalog 产品），然后才能手动删除服务相关角色。

## 支持的区域 AWS Service Catalog 服务关联角色
<a name="slr-regions"></a>

AWS Service Catalog 支持在提供服务的所有地区使用服务相关角色。有关更多信息，请参阅 [AWS 区域和端点](https://docs.aws.amazon.com/general/latest/gr/rande.html)。


****  

|  区域名称 | 区域标识 | Support in AWS Service Catalog | 
| --- | --- | --- | 
| 美国东部（弗吉尼亚州北部） | us-east-1 | 是 | 
| 美国东部（俄亥俄州） | us-east-2 | 是 | 
| 美国西部（北加利福尼亚） | us-west-1 | 是 | 
| 美国西部（俄勒冈州） | us-west-2 | 是 | 
| 非洲（开普敦） | af-south-1 | 是 | 
| 亚太地区（香港） | ap-east-1 | 是 | 
| 亚太地区（雅加达） | ap-southeast-3 | 是 | 
| 亚太地区（孟买） | ap-south-1 | 是 | 
| 亚太地区（大阪） | ap-northeast-3 | 是 | 
| 亚太地区（首尔） | ap-northeast-2 | 是 | 
| 亚太地区（新加坡） | ap-southeast-1 | 是 | 
| 亚太地区（悉尼） | ap-southeast-2 | 是 | 
| 亚太地区（东京） | ap-northeast-1 | 是 | 
| 加拿大（中部） | ca-central-1 | 是 | 
| 欧洲地区（法兰克福） | eu-central-1 | 是 | 
| 欧洲地区（爱尔兰） | eu-west-1 | 是 | 
| 欧洲地区（伦敦） | eu-west-2 | 是 | 
| 欧洲地区（米兰） | eu-south-1 | 是 | 
| 欧洲地区（巴黎） | eu-west-3 | 是 | 
| 欧洲地区（斯德哥尔摩） | eu-north-1 | 是 | 
| 中东（巴林） | me-south-1 | 是 | 
| 南美洲（圣保罗） | sa-east-1 | 是 | 
| AWS GovCloud (US-East) | us-gov-east-1 | 否 | 
| AWS GovCloud (US-West) | us-gov-west-1 | 否 | 