View a markdown version of this page

使用角色管理員自動建立角色 - AWS Identity and Access Management

本文為英文版的機器翻譯版本,如內容有任何歧義或不一致之處,概以英文版為準。

使用角色管理員自動建立角色

許多 AWS 服務依賴 IAM 角色代表您執行動作。IAM 角色管理員是選用的帳戶設定,會自動佈建這類角色,因此您不需要自行設定。角色管理員旨在協助您開始建置 AWS 服務,而無需額外的手動 IAM 組態。

角色管理員可在此頁面的 AWS 支援角色管理員的 服務主控台中列出的特定 AWS 服務主控台中使用。

角色管理員的運作方式

啟用角色管理員時,它會提供適用於 服務和資源的角色,做為相關主控台工作流程的一部分。支援的服務主控台會指出角色管理員何時可用。接受角色管理員提供的角色不需要其他動作。例如,當您在主控台中建立 AWS Lambda 函數時,Lambda 預設會使用角色管理員來建立函數的執行角色。若要使用不同的角色,請選擇現有的角色或手動建立新的角色。

角色管理員的運作方式是套用角色範本,即角色的信任政策和服務和使用案例許可的定義。若要進一步了解每個服務使用的範本,請參閱 角色範本概觀。已定義任務的範本只會授予任務所需的動作。開放式工作的範本,例如執行您自己的程式碼,會授予 AWS APIs廣泛存取權,因此您可以自行建置 ,而無需授予每個服務的存取權。

由角色管理員建立的 IAM 角色的行為類似於您建立的任何其他角色。您可以檢視、編輯或刪除它們。每個角色也會記錄其來自的角色範本,因此您可以識別角色管理員建立的角色。當角色管理員建立角色時, AWS CloudTrail 會記錄 ,以便您可以稽核建立每個角色的時間和方式。角色管理員角色建立會在 CloudTrail 中顯示為 AcquireRole 事件。

先決條件

啟用角色管理員需要 iam:PutAccountProperties和 iam:CreateServiceLinkedRole許可。停用角色管理員需要 iam:PutAccountProperties許可。檢視目前的設定需要 iam:GetAccountProperties許可。 AWS 受管政策IAMFullAccess包含所有這些許可。如需角色管理員所需的所有許可,請參閱 管理角色管理員的存取權。

如何啟用和停用角色管理員

您可以使用 AWS 管理主控台 AWS CLI或 AWS API 啟用或停用角色管理員。角色管理員是由RoleManager/Enabled您使用 PutAccountProperties API 設定的帳戶層級屬性 所控制。的值會true啟用角色管理員; 會將其false停用。

注意

對於大多數 AWS 帳戶,角色管理員預設為停用。但是,如果您使用我們的新 AWS 體驗建立帳戶,角色管理員預設為啟用,且在您啟用進階功能之前無法停用。如需詳細資訊,請參閱啟用進階 AWS 功能。

啟用或停用角色管理員 (主控台)

您可以在 IAM 主控台的帳戶設定頁面上啟用或停用角色管理員。此頁面也會顯示帳戶是否已啟用角色管理員。

  1. 登入 AWS 管理主控台 並開啟 IAM 主控台。

  2. 在導覽窗格中,選擇帳戶設定。

  3. 在角色管理員區段中,選擇啟用或停用。

當您停用角色管理員時,不會刪除角色管理員建立的角色。

啟用或停用角色管理員 (AWS CLI)

將 RoleManager/Enabled 屬性設定為 true 以啟用角色管理員,或false將其停用。

  • 若要啟用角色管理員,請執行 put-account-properties:

    aws iam put-account-properties --properties RoleManager/Enabled=true
  • 若要停用角色管理員,請執行 put-account-properties:

    aws iam put-account-properties --properties RoleManager/Enabled=false
  • 若要檢視帳戶是否已啟用角色管理員,請執行 get-account-properties:

    aws iam get-account-properties

啟用或停用角色管理員 (AWS API)

如需詳細資訊,請參閱《IAM API 參考》中的 PutAccountProperties 和 GetAccountProperties。

AWS 支援角色管理員的 服務主控台

角色管理員支援為下列 AWS 服務主控台建立角色:

  • AWS 備份

  • AWS CloudFormation

  • Amazon CloudWatch

  • AWS Elastic Beanstalk

  • Amazon EventBridge

  • AWS Lambda

  • Amazon SageMaker Unified Studio

  • AWS Secrets Manager

  • AWS 步驟函數

AWS 會隨著時間繼續新增服務支援。若要進一步了解每個服務使用的角色範本,請參閱 角色範本概觀。