本文属于机器翻译版本。若本译文内容与英语原文存在差异,则一律以英文原文为准。
AWS 的托管策略 AWS 登录
AWS 托管策略是由创建和管理的独立策略 AWS。 AWS 托管策略旨在为许多常见用例提供权限,以便您可以开始为用户、组和角色分配权限。
请记住, AWS 托管策略可能不会为您的特定用例授予最低权限权限,因为它们可供所有 AWS 客户使用。我们建议通过定义特定于使用案例的客户管理型策略来进一步减少权限。
您无法更改 AWS 托管策略中定义的权限。如果 AWS 更新 AWS 托管策略中定义的权限,则更新会影响该策略所关联的所有委托人身份(用户、组和角色)。 AWS 最有可能在启动新的 API 或现有服务可以使用新 AWS 服务 的 API 操作时更新 AWS 托管策略。
有关更多信息,请参阅《IAM 用户指南》中的 AWS 托管式策略。
AWS 托管策略: AmazonManagedSignUpServicePolicy
该AmazonManagedSignUpServicePolicy政策授予完成 AWS 账户注册流程所需的权限。
您可以将 AmazonManagedSignUpServicePolicy 附加到您的用户、组和角色。
权限详细信息
该策略包含以下权限:
-
客户验证 - 支持创建、检索和更新客户验证详情及资格状态,包括创建用于上传验证文件的 URL 地址。
要查看有关策略(包括 JSON 策略文档的最新版本)的更多信息,请参阅《AWS 托管式策略参考指南》中的 AmazonManagedSignUpServicePolicy。
AWS 托管策略: ApplicationProvisioningPolicy
该 ApplicationProvisioningPolicy 策略授予应用程序配置和身份管理操作的全面权限,包括 IAM 角色和策略管理、SSO 配置和身份存储操作。
您可以将 ApplicationProvisioningPolicy 附加到您的用户、组和角色。
权限详细信息
该策略包含以下权限:
-
IAM 管理 - 支持全面的 IAM 操作,包括创建、更新和删除角色及策略、管理角色关联以及创建服务关联角色。
-
Research and Engineering Studio on AWS - 支持对所有 Research and Engineering Studio on AWS 资源执行操作。
-
角色传递 - 支持将 IAM 角色传递给其他服务。
-
IAM Identity Center - 支持管理 IAM Identity Center 实例、应用程序、分配、授权以及身份验证方法。
-
Identity Store - 支持从 Identity Store 中读取用户和组信息。
-
IAM Identity Center OAuth - 支持通过 IAM Identity Center OAuth 对 IAM 会话进行身份验证。
-
用户配置文件和目录 - 支持管理 IAM Identity Center 连接器、用户配置文件及目录配置,包括外部身份提供商的设置。
-
用户订阅 - 支持列出用户订阅。
要查看有关策略(包括 JSON 策略文档的最新版本)的更多信息,请参阅《AWS 托管式策略参考指南》中的 ApplicationProvisioningPolicy。
AWS 托管策略: SignInLocalDevelopmentAccess
该SignInLocalDevelopmentAccess策略授予 AWS 使用您的控制台凭证进行编程访问的权限。
您可以将 SignInLocalDevelopmentAccess 附加到您的用户、组和角色。
权限详细信息
该策略包含以下权限:
-
授权 OAuth2 访问权限-授予通过浏览器进行身份验证和获取 OAuth 2.0 授权码以进行凭据交换的权限
-
OAuth2 令牌创建-授予使用授权码兑换 OAuth 2.0 访问令牌和刷新令牌的权限,这些令牌可用于通过开发者工具和 AWS 应用程序访问服务
注意
添加此 AWS 托管策略将授予您进行相同设备和跨设备身份验证的权限。该政策授权对以下资源执行操作:
-
arn:aws:signin:— 用于在同一设备上进行身份验证。region:account-id:oauth2/public-client/localhostaws login -
arn:aws:signin:— 用于跨设备身份验证。region:account-id:oauth2/public-client/remoteaws login --remote
要控制对任一身份验证方法的访问,您可以创建自己的托管策略或服务控制策略 (SCP)。使用这些资源 ARN 允许或拒绝使用您的控制台凭证对 AWS 进行编程访问。
有关更多信息,请参阅 使用控制台凭据登录(推荐)。要查看有关策略(包括 JSON 策略文档的最新版本)的更多信息,请参阅《AWS 托管式策略参考指南》中的 SignInLocalDevelopmentAccess。
AWS 托管策略: AWSSignInResourcePolicyManagement
该AWSSignInResourcePolicyManagement策略授予管理控制台授权配置和资源权限声明的权限 AWS Sign-In。
您可以将 AWSSignInResourcePolicyManagement 附加到您的用户、组和角色。
权限详细信息
该策略包含以下权限:
-
signin:PutConsoleAuthorizationConfiguration— 创建或更新控制台授权设置。 -
signin:GetConsoleAuthorizationConfiguration— 检索当前的控制台授权配置。 -
signin:DeleteConsoleAuthorizationConfiguration— 删除控制台授权配置。 -
signin:PutResourcePermissionStatement— 创建或更新资源权限声明。 -
signin:DeleteResourcePermissionStatement— 删除资源权限声明。 -
signin:ListResourcePermissionStatements— 列出账户的资源权限声明。 -
signin:GetResourcePolicy— 检索整合后的基于资源的策略。
以下是策略 JSON:
{ "Version": "2012-10-17", "Statement": [ { "Effect": "Allow", "Action": [ "signin:PutConsoleAuthorizationConfiguration", "signin:GetConsoleAuthorizationConfiguration", "signin:DeleteConsoleAuthorizationConfiguration", "signin:PutResourcePermissionStatement", "signin:DeleteResourcePermissionStatement", "signin:ListResourcePermissionStatements", "signin:GetResourcePolicy" ], "Resource": "*" } ] }
将此策略附加到管理基于资源的策略的 IAM 委托人(用户或角色)。 AWS Sign-In这包括负责配置基于网络的访问控制的安全管理员、需要审计控制台访问策略的合规官员,以及管理紧急恢复访问配置的运营团队。
重要
此策略授予对控制台授权控件的管理访问权限。分配此策略时应用最低权限原则。考虑使用 IAM 条件进一步限制何时以及如何使用这些权限。
要查看有关策略(包括 JSON 策略文档的最新版本)的更多信息,请参阅《AWS 托管式策略参考指南》中的 AWSSignInResourcePolicyManagement。
AWS 登录 更新到 AWS 托管策略
查看 AWS 登录 自该服务开始跟踪这些更改以来 AWS 托管策略更新的详细信息。要获得有关此页面变更的自动提醒,请订阅 “ AWS 登录 文档历史记录” 页面上的 RSS feed。
| 更改 | 描述 | 日期 |
|---|---|---|
|
添加了一个新的 AWS 托管策略,该策略授予管理控制台授权配置和资源权限声明的权限 AWS Sign-In。 |
2026 年 6 月 10 日 | |
|
添加了一个新的 AWS 托管策略,该策略授予 AWS 使用现有控制台凭证进行编程访问的权限。 |
2025 年 11 月 19 日 | |
|
添加了一个新的 AWS 托管策略,该策略授予应用程序配置和身份管理操作的全面权限,包括 IAM 角色和策略管理、IAM Identity Center 配置和身份存储操作。 |
2025 年 9 月 30 日 | |
|
添加了新的 AWS 托管政策,该策略授予 AWS 账户注册流程所需的权限,包括客户验证和付款设置操作。 |
2025 年 9 月 30 日 | |
|
AWS 登录 开始跟踪更改 |
AWS 登录 开始跟踪其 AWS 托管策略的更改。 |
2025 年 9 月 30 日 |