Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.
AWS Beispiele für Abrechnungsrichtlinien
Anmerkung
Für die folgenden AWS Identity and Access Management (IAM-) Maßnahmen wurde der Standardsupport im Juli 2023 eingestellt:
-
Namespace
aws-portal -
purchase-orders:ViewPurchaseOrders -
purchase-orders:ModifyPurchaseOrders
Wenn Sie es verwenden AWS Organizations, können Sie die Bulk Policy Migrator-Skripts oder den Bulk Policy Migrator verwenden, um Richtlinien von Ihrem Zahlerkonto aus zu aktualisieren. Sie können auch die Referenz zur Zuordnung detaillierter IAM-Aktionen verwenden, um die IAM-Aktionen zu überprüfen, die hinzugefügt werden müssen.
Wenn Sie eine haben oder Teil einer sind AWS-Konto, die am oder nach dem 6. März 2023, 11:00 Uhr (PDT), AWS Organizations erstellt wurde, sind die detaillierten Maßnahmen in Ihrer Organisation bereits in Kraft.
Wichtig
-
Diese Richtlinien erfordern, dass Sie den IAM-Benutzerzugriff auf die Konsole für Fakturierung und Kostenmanagement auf der Konsolenseite Account Settings
(Kontoeinstellungen) aktivieren. Weitere Informationen finden Sie unter Aktivieren des Zugriffs auf die Konsole für Fakturierung und Kostenmanagement. -
Informationen zur Verwendung AWS verwalteter Richtlinien finden Sie unter. AWS Verwaltete Richtlinien
Dieses Thema enthält Beispiel-Richtlinien, die Sie Ihren IAM-Benutzern oder Gruppen zuordnen können, um den Zugriff auf Fakturierungsdaten und Tools für Ihr Konto zu kontrollieren. Die folgenden Grundregeln gelten für IAM-Richtlinien für Fakturierung und Kostenmanagement:
-
Versionist immer2012-10-17. -
Effectist immerAllowoderDeny. -
Actionist der Name der Aktion oder ein Platzhalter (*).Das Aktionspräfix gilt
budgetsfür AWS Budgets,curfür AWS Kosten- und Nutzungsberichte,aws-portalfür AWS Abrechnung odercefür Cost Explorer. -
Resourcesteht immer*für die AWS Abrechnung.Geben Sie für an einer
budget-Ressource ausgeführte Aktionen den Amazon-Ressourcennamen (ARN) des Budgets an. -
Es ist möglich, mehrere Anweisungen in einer Richtlinie zu verwenden.
Eine Liste der Aktionsrichtlinien für die AWS Cost Management-Konsole finden Sie unter Beispiele für AWS Cost Management-Richtlinien im AWS Cost Management-Benutzerhandbuch.
Themen
IAM-Benutzern Zugriff auf die Konsolenseite „Reports“ (Berichte) erteilen
IAM-Benutzern den Zugriff auf die Konsole für Fakturierung und Kostenmanagement verweigern
Deny AWS Zugriff auf das Widget „Kosten und Nutzung“ auf der Konsole für Mitgliedskonten
IAM-Benutzern erlauben, Fakturierungsinformationen zu ändern
Erstellen, anzeigen, bearbeiten oder löschen AWS Kosten- und Nutzungsberichte
Anzeigen und Aktualisieren der Cost-Explorer-Einstellungen-Seite
Anzeigen, Erstellen, Aktualisieren und Löschen über die Berichte-Seite von Cost Explorer
Anzeigen, Erstellen, Aktualisieren und Löschen von Reservierungs- und Savings-Plans-Warnungen
Erlauben Sie den Lesezugriff auf AWS Erkennung von Kostenanomalien
Anzeigen AWS Migration Acceleration Program Informationen in der Rechnungskonsole
Erlauben Sie den Zugriff auf AWS Rechnungskonfiguration in der Rechnungskonsole
IAM-Benutzern die Anzeige Ihrer Fakturierungsdaten erlauben
Um einem IAM-Benutzer zu erlauben, Ihre Abrechnungsinformationen anzuzeigen, ohne ihm Zugriff auf sensible Kontodaten zu gewähren, können Sie eine Richtlinie ähnlich der folgenden Beispielrichtlinie verwenden. Eine solche Richtlinie verhindert, dass Benutzer auf Ihr Passwort und Ihre Kontoaktivitätsberichte zugreifen. Mit dieser Richtlinie können IAM-Benutzer die folgenden Seiten der Konsole für Fakturierung und Kostenmanagement anzeigen, ohne Zugriff auf die Seiten Account Settings (Kontoeinstellungen) oder Reports (Berichte) zu erhalten:
-
Dashboard
-
Cost Explorer
-
Rechnungen
-
Bestellungen und Rechnungen
-
Konsolidierte Fakturierung
-
Präferenzen
-
Guthaben
-
Vorauszahlung
IAM-Benutzern Zugriff auf die Konsolenseite „Reports“ (Berichte) erteilen
Damit IAM-Benutzer auf die Konsolenseite Reports (Berichte) zugreifen und die Nutzungsberichte mit den Kontoaktivitäten anzeigen können, verwenden Sie eine Richtlinie ähnlich dieser Beispielrichtlinie.
Definitionen einer jeden Aktion finden Sie unter AWS Aktionen in der Rechnungskonsole.
IAM-Benutzern den Zugriff auf die Konsole für Fakturierung und Kostenmanagement verweigern
Um einem IAM-Benutzer den Zugriff auf alle Seiten der Konsole für Fakturierung und Kostenmanagement ausdrücklich zu verweigern, können Sie eine Richtlinie ähnlich dieser Beispielrichtlinie verwenden.
Deny AWS Zugriff auf das Widget „Kosten und Nutzung“ auf der Konsole für Mitgliedskonten
Um den Zugriff von (verknüpften) Mitgliederkonten auf Preis- und Nutzungsdaten einzuschränken, verwenden Sie Ihr Verwaltungskonto (Zahler), um auf die Registerkarte der Cost-Explorer-Einstellungen zuzugreifen und deaktivieren Sie Linked Account Access (Verknüpfter Kontozugriff). Dadurch wird der Zugriff auf Kosten- und Nutzungsdaten aus der Cost Explorer-Konsole (AWS Cost Management), der Cost Explorer-API und dem Kosten- und Nutzungs-Widget der AWS Konsolen-Startseite verweigert, unabhängig von den IAM-Aktionen, die der IAM-Benutzer oder die IAM-Rolle eines Mitgliedskontos hat.
Deny AWS Zugriff auf das Kosten- und Nutzungs-Widget auf der Konsole für bestimmte IAM-Benutzer und -Rollen
Verwenden Sie die unten stehende Berechtigungsrichtlinie, um bestimmten IAM-Benutzern und -Rollen den Zugriff auf das Widget „Kosten und Nutzung“ der AWS Konsole zu verweigern.
Anmerkung
Wenn Sie diese Richtlinie einem IAM-Benutzer oder einer IAM-Rolle hinzufügen, wird Benutzern auch der Zugriff auf die Cost Explorer-Konsole (AWS Cost Management) und die Cost Explorer-APIs verweigert.
Erlauben Sie vollen Zugriff auf AWS Dienste, verweigern IAM-Benutzern jedoch den Zugriff auf die Rechnungs- und Kostenmanagement-Konsolen
Verwenden Sie die folgende Richtlinie, um IAM-Benutzern den Zugriff auf alle Elemente der Konsole für Fakturierung und Kostenmanagement zu verweigern. Benutzern den Zugriff auf AWS Identity and Access Management (IAM) verweigern, um den Zugriff auf die Richtlinien zu verhindern, die den Zugriff auf Abrechnungsinformationen und Tools kontrollieren.
Wichtig
Diese Richtlinie lässt keine Aktionen zu. Verwenden Sie diese Richtlinie in Kombination mit anderen Richtlinien, die bestimmte Aktionen zulassen.
IAM-Benutzern das Anzeigen der Fakturierung und Kostenmanagementkonsole erlauben, ausgenommen Kontoeinstellungen
Diese Richtlinie gewährt schreibgeschützten Zugriff auf die gesamte Fakturierungs- und Kostenmanagement-Konsole. Dazu gehören die Konsolenseiten Zahlungsweise und Berichte. Diese Richtlinie verweigert jedoch den Zugriff auf die Seite Kontoeinstellungen. Sie schützt also das Kontopasswort, die Kontaktinformationen und Sicherheitsfragen.
IAM-Benutzern erlauben, Fakturierungsinformationen zu ändern
Damit IAM-Benutzer Kontoabrechnungsinformationen in der Konsole für Fakturierung und Kostenmanagement ändern können, erlauben Sie IAM-Benutzern die Anzeige Ihrer Abrechnungsinformationen. Mit der folgenden Beispielrichtlinie gestatten Sie einem IAM-Benutzer, die Konsolenseiten Consolidated Billing (Konsolidierte Fakturierung), Preferences (Einstellungen) und Credits (Guthaben) zu ändern. Darüber hinaus können IAM-Benutzer die folgenden Seiten der Konsole für Fakturierung und Kostenmanagement anzeigen:
-
Dashboard
-
Cost Explorer
-
Rechnungen
-
Bestellungen und Rechnungen
-
Vorauszahlung
Verweigern des Zugriffs auf Kontoeinstellungen, aber vollständigen Zugriff auf alle anderen Fakturierungs- und Nutzungsdaten gewähren
Zum Schutz Ihres Kontopassworts, der Kontaktinformationen und der Sicherheitsfragen verweigern Sie den IAM-Benutzerzugriff auf Account Settings (Kontoeinstellungen), während vollständiger Zugriff auf die restliche Funktionalität der Konsole für Fakturierung und Kostenmanagement gewährt wird. Es folgt eine Beispielrichtlinie .
Ablegen von Berichten in einem Amazon-S3-Bucket
Die folgende Richtlinie ermöglicht es Billing and Cost Management, Ihre detaillierten AWS Rechnungen in einem Amazon S3-Bucket zu speichern, wenn Sie sowohl das AWS Konto als auch den Amazon S3-Bucket besitzen. Diese Richtlinie muss auf den Amazon-S3-Bucket angewendet werden, nicht auf einen IAM-Benutzer. Das liegt daran, dass es sich um eine ressourcenbasierte Richtlinie und keine benutzerbasierte Richtlinie handelt. Wir empfehlen, dass Sie den IAM-Benutzerzugriff auf den Bucket für IAM-Benutzer verweigern, die keinen Zugriff auf Ihre Rechnungen benötigen.
Ersetzen Sie amzn-s3-demo-bucket1 durch den Namen von Ihrem Bucket.
Weitere Informationen finden Sie unter Verwenden von Bucket-Richtlinien und Benutzerrichtlinien im Benutzerhandbuch für Amazon Simple Storage.
Finden von Produkten und Preisen
Um einem IAM-Benutzer die Nutzung der AWS Price List Service API zu ermöglichen, verwenden Sie die folgende Richtlinie, um ihm Zugriff zu gewähren.
Diese Richtlinie gewährt die Erlaubnis, sowohl die AWS Price List Bulk API als auch die AWS Price List Query API zu verwenden.
Anzeigen der Kosten und Nutzung
Um IAM-Benutzern die Verwendung der AWS Cost Explorer-API zu ermöglichen, verwenden Sie die folgende Richtlinie, um ihnen Zugriff zu gewähren.
Aktivieren und Deaktivieren AWS Regionen
Ein Beispiel für eine IAM-Richtlinie, mit der Benutzer Regionen aktivieren und deaktivieren können, finden Sie unter AWS: Erlaubt das Aktivieren und Deaktivieren von AWS Regionen im IAM-Benutzerhandbuch.
Anzeigen und Verwalten von Kostenkategorien
Damit IAM-Benutzer Kostenkategorien verwenden, anzeigen und verwalten können, verwenden Sie die folgende Richtlinie, um ihnen Zugriff zu gewähren.
Erstellen, anzeigen, bearbeiten oder löschen AWS Kosten- und Nutzungsberichte
Diese Richtlinie ermöglicht es einem IAM-Benutzer, einen sample-report unter Verwendung der API zu erstellen, anzuzeigen oder zu löschen.
Anzeigen und Verwalten von Bestellungen
Diese Richtlinie ermöglicht es einem IAM-Benutzer, Bestellungen anzuzeigen und zu verwalten. Dabei wird folgende Richtlinie verwendet, um Zugriff zu gewähren.
Anzeigen und Aktualisieren der Cost-Explorer-Einstellungen-Seite
Diese Richtlinie ermöglicht einem IAM-Benutzer das Anzeigen und Aktualisieren über die Einstellungen-Seite von Cost Explorer.
Die folgende Richtlinie ermöglicht es IAM-Benutzern, Cost Explorer anzuzeigen, nicht jedoch das Anzeigen oder Bearbeiten der Seite Preferences (Einstellungen).
Die folgende Richtlinie ermöglicht es IAM-Benutzern, Cost Explorer anzuzeigen, nicht jedoch das Bearbeiten der Seite Preferences (Einstellungen).
Anzeigen, Erstellen, Aktualisieren und Löschen über die Berichte-Seite von Cost Explorer
Diese Richtlinie ermöglicht einem IAM-Benutzer das Anzeigen, Erstellen, Aktualisieren und Löschen über die Berichte-Seite von Cost Explorer.
Die folgende Richtlinie ermöglicht es IAM-Benutzern, Cost Explorer anzuzeigen, nicht jedoch das Anzeigen oder Bearbeiten der Seite Reports (Berichte).
Die folgende Richtlinie ermöglicht es IAM-Benutzern, Cost Explorer anzuzeigen, nicht jedoch das Bearbeiten der Seite Reports (Berichte).
Anzeigen, Erstellen, Aktualisieren und Löschen von Reservierungs- und Savings-Plans-Warnungen
Diese Richtlinie ermöglicht es einem IAM-Benutzer, Warnungen zum Ablauf von Reservierungen und Savings-Plans-Warnungen anzuzeigen, zu erstellen, zu aktualisieren und zu löschen. Um Warnungen zum Ablauf von Reservierungen oder Savings-Plans-Warnungen zu bearbeiten, benötigt ein Benutzer alle drei detaillierten Aktionen: ce:CreateNotificationSubscription, ce:UpdateNotificationSubscription und ce:DeleteNotificationSubscription.
Die folgende Richtlinie ermöglicht IAM-Benutzern das Anzeigen von Cost Explorer, nicht jedoch das Anzeigen oder Bearbeiten der Seiten für Warnungen zum Ablauf von Reservierungen und Savings-Plans-Warnungen.
Die folgende Richtlinie ermöglicht IAM-Benutzern das Anzeigen von Cost Explorer, nicht jedoch das Bearbeiten der Seiten für Warnungen zum Ablauf von Reservierungen und Savings-Plans-Warnungen.
Erlauben Sie den Lesezugriff auf AWS Erkennung von Kostenanomalien
Um IAM-Benutzern nur Lesezugriff auf AWS Cost Anomaly Detection zu gewähren, verwenden Sie die folgende Richtlinie, um ihnen Zugriff zu gewähren. ce:ProvideAnomalyFeedbackist als Teil des schreibgeschützten Zugriffs optional.
Sobald Sie die Details auf dieser Seite überprüft haben, klicken Sie auf AWS Budgets für die Anwendung von IAM-Richtlinien und SCPs
Diese Richtlinie ermöglicht es AWS Budgets, IAM-Richtlinien und Service Control Policies (SCPs) im Namen des Benutzers anzuwenden.
Sobald Sie die Details auf dieser Seite überprüft haben, klicken Sie auf AWS Budgets für die Anwendung von IAM-Richtlinien und SCPs sowie für die Ausrichtung auf EC2- und RDS-Instances
Diese Richtlinie ermöglicht es AWS Budgets, IAM-Richtlinien und Service Control Policies (SCPs) anzuwenden und Amazon EC2- und Amazon RDS-Instances im Namen des Benutzers ins Visier zu nehmen.
Vertrauensrichtlinie
Berechtigungsrichtlinie
Erlauben Sie IAM-Benutzern, US-Steuerbefreiungen einzusehen und Folgendes zu erstellen Support Koffer
Diese Richtlinie ermöglicht es einem IAM-Benutzer, US-Steuerbefreiungen einzusehen und Support Fälle zum Hochladen von Befreiungsbescheinigungen in der Steuerbefreiungskonsole zu erstellen.
(Für Kunden mit einer Rechnungs- oder Kontaktadresse in Indien) Lesezugriff auf Informationen zur Kundenverifizierung zulassen
Diese Richtlinie ermöglicht IAM-Benutzern schreibgeschützten Zugriff auf Informationen zur Kundenverifizierung.
Definitionen einer jeden Aktion finden Sie unter AWS Aktionen in der Rechnungskonsole.
(Für Kunden mit einer Rechnungs- oder Kontaktadresse in Indien) Anzeigen, Erstellen und Aktualisieren von Informationen zur Kundenverifizierung
Diese Richtlinie ermöglicht es IAM-Benutzern, ihre Informationen zur Kundenverifizierung zu verwalten.
Definitionen einer jeden Aktion finden Sie unter AWS Aktionen in der Rechnungskonsole
Anzeigen AWS Migration Acceleration Program Informationen in der Rechnungskonsole
Diese Richtlinie ermöglicht es IAM-Benutzern, die Migration Acceleration Program Vereinbarungen, Gutschriften und berechtigten Ausgaben für das Konto des Zahlers in der Rechnungskonsole einzusehen.
Definitionen einer jeden Aktion finden Sie unter AWS Aktionen in der Rechnungskonsole.
Erlauben Sie den Zugriff auf AWS Rechnungskonfiguration in der Rechnungskonsole
Diese Richtlinie ermöglicht IAM-Benutzern den Zugriff auf die AWS Rechnungskonfiguration in der Rechnungskonsole.
Definitionen einer jeden Aktion finden Sie unter AWS Aktionen in der Rechnungskonsole.