Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.
AWS Services, die mit IAM funktionieren
Die unten aufgeführten AWS Dienste sind alphabetisch gruppiert und enthalten Informationen darüber, welche IAM-Funktionen sie unterstützen:
-
Service — Sie können den Namen eines Dienstes wählen, um die AWS Dokumentation zur IAM-Autorisierung und zum IAM-Zugriff für diesen Service einzusehen.
-
Aktionen – Sie können einzelne Aktionen in einer Richtlinie angeben. Wenn der Service dieses Feature nicht unterstützt, wird All actions (Alle Aktionen) im visuellen Editor ausgewählt. In einem JSON-Richtliniendokument müssen Sie
*imAction-Element verwenden. Eine Liste der Aktionen in den einzelnen Diensten finden Sie unter Aktionen, Ressourcen und Bedingungsschlüssel für AWS Dienste. -
Resource-level Berechtigungen — Sie können ARNs verwenden, um einzelne Ressourcen in der Richtlinie anzugeben. Wenn der Service dieses Feature nicht unterstützt, wird All resources (Alle Ressourcen) im visuellen Richtlinieneditor ausgewählt. In einem JSON-Richtliniendokument müssen Sie
*imResource-Element verwenden. Einige Aktionen, wie z. B.List*-Aktionen, unterstützen die Angabe eines ARN nicht, da sie darauf ausgelegt sind, mehrere Ressourcen zurückzugeben. Wenn ein Service dieses Feature für einige Ressourcen unterstützt, für andere aber nicht, wird in der Tabelle durch Partial darauf hingewiesen. Weitere Informationen dazu finden Sie in der Dokumentation zu dem jeweiligen Service. -
Resource-based Richtlinien — Sie können einer Ressource innerhalb des Dienstes ressourcenbasierte Richtlinien zuordnen. Resource-based Richtlinien enthalten ein
PrincipalElement, das angibt, welche IAM-Identitäten auf diese Ressource zugreifen können. Weitere Informationen finden Sie unter Identity-based Richtlinien und ressourcenbasierte Richtlinien. -
ABAC (Authorisierung basierend auf Tags) – Um den Zugriff auf der Grundlage von Tags zu steuern, geben Sie im Bedingungselement einer Richtlinie Tag-Informationen an, indem Sie die Bedingungsschlüssel
aws:ResourceTag/,key-nameaws:RequestTag/oderkey-nameaws:TagKeysverwenden. Wenn ein Service alle drei Bedingungsschlüssel für jeden Ressourcentyp unterstützt, lautet der Wert für den Service Ja. Wenn ein Service alle drei Bedingungsschlüssel für nur einige Ressourcentypen unterstützt, lautet der Wert Teilweise.Weitere Informationen zur Definition von Berechtigungen auf der Basis von Attributen wie Tags finden Sie unter Berechtigungen basierend auf Attributen mit ABAC-Autorisierung definieren. Um ein Tutorial mit Schritten zur Einstellung von ABAC anzuzeigen, siehe Attributbasierte Zugriffskontrolle (ABAC) verwenden.
-
Temporäre Anmeldeinformationen — Sie können kurzfristige Anmeldeinformationen verwenden, die Sie erhalten, wenn Sie sich mit IAM Identity Center anmelden, die Rollen in der Konsole wechseln oder die Sie mithilfe der AWS CLI OR-API AWS STS generieren. AWS Sie können nur auf Services mit dem Wert Nein zugreifen, während Sie Ihre langfristigen IAM-Benutzeranmeldeinformationen verwenden. Dies beinhaltet einen Benutzernamen und ein Passwort oder Ihre Benutzerzugriffsschlüssel. Weitere Informationen finden Sie unter Temporäre IAM Sicherheitsanmeldeinformationen.
-
Service-linked Rollen — Eine serviceverknüpfte Rolle ist eine spezielle Art von Servicerolle, die dem Dienst die Erlaubnis erteilt, in Ihrem Namen auf Ressourcen in anderen Diensten zuzugreifen. Wählen Sie den Link Ja oder Teilweise, um die Dokumentation für Services anzuzeigen, die diese Rollen unterstützen. In dieser Spalte wird nicht angegeben, ob der Service Standardservicerollen verwendet. Weitere Informationen finden Sie unter Service-linked Rollen.
-
Weitere Informationen – Wenn ein Service ein Feature nicht vollständig unterstützt, finden Sie in den Fußnoten Informationen zu eventuellen Einschränkungen und Links zu verwandten Informationen.
Services, die mit IAM funktionieren
Weitere Informationen
AWS CloudTrail
CloudTrail unterstützt ressourcenbasierte Richtlinien für CloudTrail Lake Event-Datenspeicher, Dashboards und Kanäle, die für Integrationen mit Eventquellen außerhalb von verwendet werden. AWS
Amazon CloudWatch
CloudWatch Serviceverknüpfte Rollen können nicht mit der AWS-Managementkonsole Funktion „Alarmaktionen“ erstellt werden und unterstützen nur die Funktion „Alarmaktionen“.
AWS CodeBuild
CodeBuild unterstützt die kontoübergreifende gemeinsame Nutzung von Ressourcen mithilfe von. AWS RAM
CodeBuild unterstützt ABAC für projektbasierte Aktionen.
AWS Config
AWS Config unterstützt Berechtigungen auf Ressourcenebene für Datenaggregation und Regeln mit mehreren Konten und Regionen. AWS Config Eine Liste der unterstützten Ressourcen finden Sie im Abschnitt „Multi-Account Multi-Region Datenaggregation“ und AWS Config im Abschnitt „Regeln“ des API-Handbuchs. AWS Config
AWS Database Migration Service
Sie können Richtlinien erstellen und ändern, die an AWS KMS Verschlüsselungsschlüssel angehängt sind, die Sie zum Verschlüsseln von Daten erstellen, die zu unterstützten Zielendpunkten migriert werden. Die unterstützten Ziel-Endpunkte enthalten Amazon Redshift und Amazon S3. Weitere Informationen finden Sie im Benutzerhandbuch unter Erstellen und Verwenden von AWS KMS Schlüsseln zum Verschlüsseln von Amazon Redshift-Zieldaten und Erstellen von AWS KMS Schlüsseln zum Verschlüsseln von Amazon S3-Zielobjekten. AWS Database Migration Service
Amazon Elastic Compute Cloud
Serviceverknüpfte Rollen von Amazon EC2 können nur für die folgenden Features verwendet werden: Spot-Instance-Anforderungen, Spot-Flotten-Anforderungen, Amazon-EC2-Flotten, und Schneller Start für Windows-Instances.
Amazon Elastic Container Service
Nur einige Amazon-ECS-Aktionen unterstützen Berechtigungen auf Ressourcenebene.
AWS Elemental MediaPackage
MediaPackage unterstützt serviceverknüpfte Rollen für die Veröffentlichung von Kundenzugriffsprotokollen für andere API-Aktionen, CloudWatch jedoch nicht für andere API-Aktionen.
AWS Identity and Access Management
IAM unterstützt nur eine Art ressourcenbasierte Richtlinie, die als Rollen-Vertrauensrichtlinie bezeichnet wird, die einer IAM-Rolle zugewiesen ist. Weitere Informationen finden Sie unter Gewähren von Berechtigungen an einen Benutzer zum Rollenwechsel.
IAM unterstützt die Tag-basierte Zugriffskontrolle nur für die meisten IAM-Ressourcen. Weitere Informationen finden Sie unter Tags für AWS Identity and Access Management Ressourcen.
Nur einige der API-Aktionen für IAM können mit temporären Anmeldeinformationen aufgerufen werden. Weitere Informationen finden Sie unter Vergleich Ihrer API-Optionen.
AWS IoT
Geräte, mit AWS IoT denen eine Verbindung hergestellt wird, werden mithilfe von X.509 Zertifikaten oder Amazon Cognito-Identitäten authentifiziert. Sie können AWS IoT Richtlinien an ein X.509 Zertifikat oder Amazon Cognito Identity anhängen, um zu kontrollieren, wofür das Gerät autorisiert ist. Weitere Informationen finden Sie unter Sicherheits- und Identitätsmethoden für AWS IoT im AWS IoT Developer Guide
AWS Lambda
Lambda unterstützt attributbasierte Zugriffskontrolle (ABAC) für Funktionen, Zuordnung von Ereignisquellen und Konfigurationen für die Codesignatur. Ebenen werden nicht unterstützt. Weitere Informationen finden Sie unter Verwenden der attributbasierten Zugriffskontrolle in Lambda.
Lambda verfügt im Gegensatz zu Lambda@Edge nicht über serviceverknüpfte Rollen. Weitere Informationen finden Sie unter Service-Linked Rollen für Lambda @Edge im Amazon CloudFront Developer Guide.
Amazon Lightsail
Lightsail unterstützt teilweise Berechtigungen auf Ressourcenebene und ABAC. Weitere Informationen finden Sie unter Aktionen, Ressourcen und Bedingungsschlüssel für Amazon Lightsail.
Amazon Managed Streaming for Apache Kafka (MSK)
Sie können eine Cluster-Richtlinie an einen Amazon-MSK-Cluster anfügen, der für Multi-VPC-Konnektivität konfiguriert wurde.
Multi-party Genehmigung
Für Multi-party Genehmigungsquellen und Genehmigungsteams können Sie alle drei ABAC-Bedingungsschlüssel verwenden: aws:ResourceTag/key-nameaws:RequestTag/, undkey-nameaws:TagKeys.
Für Sitzungen können Sie nur den aws:ResourceTag/-Bedingungsschlüssel verwenden. Das hat folgende Gründe:key-name
-
Sitzungen sind keine direkt taggbaren Ressourcen.
-
Sitzungen erben Tags vom ihnen zugeordneten Genehmigungsteam.
AWS Network Manager
AWS Cloud WAN unterstützt auch dienstgebundene Rollen. Weitere Informationen finden Sie im Amazon VPC AWS Cloud WAN-Handbuch unter dienstgebundene AWS Cloud-WAN-Rollen.
Amazon Redshift Serverless
Redshift Serverless unterstützt ressourcenbasierte Richtlinien zum Teilen von Snapshots.
Amazon Relational Database Service
Amazon Aurora ist eine vollständig verwaltete, mit MySQL und PostgreSQL kompatible relationale Datenbank-Engine. Sie können Aurora MySQL oder Aurora PostgreSQL als die DB-Engine-Option auswählen, wenn Sie über Amazon RDS neue Datenbankserver einrichten. Weitere Informationen finden Sie unter Identitäts- und Zugriffsverwaltung mit Amazon Aurora im Amazon-Aurora-Benutzerhandbuch.
Amazon Rekognition
Resource-based Richtlinien werden nur für das Kopieren von Amazon Rekognition Custom Labels-Modellen unterstützt.
AWS -Ressourcengruppen
Benutzer können eine Rolle mit einer Richtlinie übernehmen, die Ressourcengruppen-Operationen zulässt.
Amazon KI SageMaker
Service-linked Derzeit sind Rollen für SageMaker AI Studio- und SageMaker AI-Trainingsjobs verfügbar.
AWS -Security-Token-Service
AWS STS hat keine „Ressourcen“, ermöglicht es aber, den Zugriff auf ähnliche Weise für Benutzer einzuschränken. Weitere Informationen finden Sie unter Verweigern des Zugriffs auf temporäre Sicherheitsanmeldeinformationen nach Name.
Nur einige der API-Operationen zur AWS STS Unterstützung von Aufrufen mit temporären Anmeldeinformationen. Weitere Informationen finden Sie unter Vergleich Ihrer API-Optionen.
Amazon Simple Email Service
Sie können nur Berechtigungen auf Ressourcenebene in Richtlinienanweisungen verwenden, die sich auf Aktionen beziehen, bei denen es um das Senden von E-Mails geht, beispielsweise ses:SendEmail oder ses:SendRawEmail. Bei Richtlinienanweisungen, die sich auf andere Aktionen beziehen, kann das Ressourcenelement nur * enthalten.
Temporäre Anmeldeinformationen werden nur vom Amazon-SES-API unterstützt. Die Amazon SES SMTP-Schnittstelle unterstützt keine SMTP-Anmeldeinformationen, die von temporären Anmeldeinformationen stammen.
Amazon Simple Storage Service
Amazon S3 unterstützt die Tag-basierte Autorisierung für Verzeichnis-Buckets, Objektressourcen, Amazon S3 Storage Lens, Storage-Lens-Gruppen und Zugangspunkte.
Amazon S3 unterstützt serviceverknüpfte Rollen für Amazon S3 Storage Lens.
AWS Trusted Advisor
Der API-Zugriff darauf Trusted Advisor erfolgt über die Support API und wird durch Support IAM-Richtlinien gesteuert.
Amazon Virtual Private Cloud
Amazon VPC unterstützt das Anfügen einer einzelnen Ressourcenrichtlinie zu einem VPC-Endpunkt, um den Zugriff über diesen Endpunkt einzuschränken. Weitere Informationen zur Verwendung ressourcenbasierter Richtlinien zum Steuern des Zugriffs auf Ressourcen von bestimmten Amazon-VPC-Endpunkten finden Sie unter Steuern des Zugriffs auf Services mithilfe von Endpunktrichtlinien im AWS PrivateLink -Handbuch.
AWS X-Ray
X-Ray unterstützt nicht für alle Aktionen Berechtigungen auf Ressourcenebene.
X-Ray unterstützt die tagbasierte Zugriffskontrolle für Gruppen und Stichprobenregeln.