Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.
Verwenden identitätsbasierter Richtlinien für AWS CodeBuild
Dieses Thema enthält Beispiele zu identitätsbasierten Richtlinien, die verdeutlichen, wie ein Kontoadministrator IAM-Identitäten (d. h. Benutzern, Gruppen und Rollen) Berechtigungsrichtlinien zuweisen und somit Berechtigungen zur Durchführung von Operationen für AWS CodeBuild -Ressourcen erteilen kann.
Wichtig
Wir empfehlen Ihnen, zunächst die einführenden Themen zu lesen, in denen die grundlegenden Konzepte und Optionen für die Verwaltung des Zugriffs auf Ihre Ressourcen erläutert werden. CodeBuild Weitere Informationen finden Sie unter Überblick über die Verwaltung der Zugriffsberechtigungen für AWS CodeBuild Ressourcen.
Themen
Nachfolgend sehen Sie ein Beispiel für eine Berechtigungsrichtlinie, die einem Benutzer ermöglicht, Informationen über Build-Projekte nur in der Region us-east-2 für Konto 123456789012 für alle Build-Projekte, die mit dem Namen my beginnen, abzurufen:
Für die Verwendung von sind Berechtigungen erforderlich AWS CodeBuild Konsole
Ein Benutzer, der die AWS CodeBuild Konsole verwendet, muss über einen Mindestsatz an Berechtigungen verfügen, der es dem Benutzer ermöglicht, andere AWS Ressourcen für das AWS Konto zu beschreiben. Sie benötigen Berechtigungen für die folgenden Services:
-
AWS CodeBuild
-
Amazon CloudWatch
-
CodeCommit (wenn Sie Ihren Quellcode in einem AWS CodeCommit Repository speichern)
-
Amazon Elastic Container Registry (Amazon ECR) (wenn Sie eine Build-Umgebung verwenden, die auf einem Docker-Image in einem Amazon ECR-Repository basiert)
Anmerkung
Am 26. Juli 2022 wurde die Standard-IAM-Richtlinie aktualisiert. Weitere Informationen finden Sie unter Berechtigungen erforderlich für AWS CodeBuild um eine Verbindung zur Amazon Elastic Container Registry herzustellen.
-
Amazon Elastic Container Service (Amazon ECS) (wenn Sie eine Build-Umgebung verwenden, die auf einem Docker-Image in einem Amazon ECR-Repository basiert)
-
AWS Identity and Access Management (IAM)
-
AWS Key Management Service (AWS KMS)
-
Amazon Simple Storage Service (Amazon-S3)
Wenn Sie eine IAM-Richtlinie erstellen, die restriktiver ist als die erforderlichen Mindestberechtigungen, funktioniert die Konsole nicht wie vorgesehen.
Berechtigungen erforderlich für AWS CodeBuild um eine Verbindung zur Amazon Elastic Container Registry herzustellen
Mit Stand vom 26. Juli 2022 AWS CodeBuild hat es seine Standard-IAM-Richtlinie für Amazon ECR-Berechtigungen aktualisiert. Die folgenden Berechtigungen wurden aus der Standardrichtlinie entfernt:
"ecr:PutImage", "ecr:InitiateLayerUpload", "ecr:UploadLayerPart", "ecr:CompleteLayerUpload"
Für CodeBuild Projekte, die vor dem 26. Juli 2022 erstellt wurden, empfehlen wir Ihnen, Ihre Richtlinie mit der folgenden Amazon ECR-Richtlinie zu aktualisieren:
"Action": [ "ecr:BatchCheckLayerAvailability", "ecr:GetDownloadUrlForLayer", "ecr:BatchGetImage" ]
Weitere Informationen zur Aktualisierung Ihrer Richtlinie finden Sie unterErlauben Sie Benutzern die Interaktion mit CodeBuild.
Erforderliche Berechtigungen für AWS CodeBuild Konsole zum Herstellen einer Verbindung zu Quellanbietern
Die AWS CodeBuild Konsole verwendet die folgenden API-Aktionen, um eine Verbindung zu Quellanbietern (z. B. GitHub Repositorys) herzustellen.
-
codebuild:ListConnectedOAuthAccounts -
codebuild:ListRepositories -
codebuild:PersistOAuthToken -
codebuild:ImportSourceCredentials
Mithilfe der Konsole können Sie Quellanbieter (wie GitHub Repositorys) mit Ihren Build-Projekten verknüpfen. AWS CodeBuild Dazu müssen Sie zunächst die vorherigen API-Aktionen zu den IAM-Zugriffsrichtlinien hinzufügen, die dem Benutzer zugeordnet sind, den Sie für den Zugriff auf die AWS CodeBuild Konsole verwenden.
Die API-Aktionen ListConnectedOAuthAccounts, ListRepositories und PersistOAuthToken werden nicht von Ihrem Code aufgerufen. Daher sind diese API-Aktionen nicht in den AWS
SDKs AWS CLI und enthalten.
AWS verwaltete (vordefinierte) Richtlinien für AWS CodeBuild
AWS deckt viele gängige Anwendungsfälle ab, indem eigenständige IAM-Richtlinien bereitgestellt werden, die von erstellt und verwaltet werden. AWS Diese AWS verwalteten Richtlinien gewähren die erforderlichen Berechtigungen für häufige Anwendungsfälle, sodass Sie nicht erst untersuchen müssen, welche Berechtigungen benötigt werden. Die verwalteten Richtlinien für gewähren CodeBuild auch Berechtigungen für die Ausführung von Vorgängen in anderen Diensten wie IAM AWS CodeCommit, Amazon EC2, Amazon ECR, Amazon SNS und Amazon CloudWatch Events, je nachdem, welche Pflichten die Benutzer haben, denen die betreffende Richtlinie erteilt wurde. Bei der AWSCodeBuildAdminAccess Richtlinie handelt es sich beispielsweise um eine Benutzerrichtlinie auf Administrationsebene, die es Benutzern mit dieser Richtlinie ermöglicht, CloudWatch Veranstaltungsregeln für Projekt-Builds und Amazon SNS-Themen für Benachrichtigungen über projektbezogene Ereignisse (Themen, deren Namen mit einem Präfix versehen sindarn:aws:codebuild:) zu erstellen und zu verwalten sowie Projekte und Berichtsgruppen in zu verwalten CodeBuild. Weitere Informationen finden Sie unter AWS -verwaltete Richtlinien im IAM-Benutzerhandbuch.
Die folgenden AWS verwalteten Richtlinien, die Sie Benutzern in Ihrem Konto zuordnen können, beziehen sich auf bestimmte Bereiche. AWS CodeBuild
- AWSCodeBuildAdminAccess
-
Bietet vollen Zugriff auf CodeBuild einschließlich Berechtigungen zur Verwaltung von CodeBuild Build-Projekten.
- AWSCodeBuildDeveloperAccess
-
Ermöglicht den Zugriff auf die Verwaltung von Build-Projekten, erlaubt CodeBuild aber nicht.
- AWSCodeBuildReadOnlyAccess
-
Bietet schreibgeschützten Zugriff auf. CodeBuild
Um auf Build-Ausgabeartefakte zuzugreifen, die CodeBuild erstellt werden, müssen Sie auch die AWS verwaltete Richtlinie mit dem Namen anhängen. AmazonS3ReadOnlyAccess
Um CodeBuild Servicerollen zu erstellen und zu verwalten, müssen Sie auch den Namen der AWS verwalteten Richtlinie anhängenIAMFullAccess.
Sie können auch Ihre eigenen, benutzerdefinierten IAM-Richtlinien erstellen, um Berechtigungen für CodeBuild-Aktionen und -Ressourcen zu gewähren. Die benutzerdefinierten Richtlinien können Sie dann den -Benutzern oder -Gruppen zuweisen, die diese Berechtigungen benötigen.
AWSCodeBuildAdminAccess
Die AWSCodeBuildAdminAccess Richtlinie bietet vollen Zugriff auf Build-Projekte CodeBuild, einschließlich der Berechtigungen zur Verwaltung von CodeBuild Build-Projekten. Wenden Sie diese Richtlinie nur auf Benutzer mit Administratorrechten an, um ihnen die volle Kontrolle über CodeBuild Projekte, Berichtsgruppen und zugehörige Ressourcen in Ihrem AWS Konto zu gewähren, einschließlich der Möglichkeit, Projekte und Berichtsgruppen zu löschen.
Die vollständige verwaltete Richtlinie finden Sie AWSCodeBuildAdminAccess in der Referenz zur verwalteten IAM-Richtlinie.
AWSCodeBuildDeveloperAccess
Die AWSCodeBuildDeveloperAccess Richtlinie ermöglicht den Zugriff auf alle Funktionen von Ressourcen für Projekte CodeBuild und Berichte, die sich auf Gruppen beziehen. Diese Richtlinie erlaubt Benutzern nicht, CodeBuild Projekte oder Berichtsgruppen oder verwandte Ressourcen in anderen AWS Diensten, wie z. B. CloudWatch Veranstaltungen, zu löschen. Wir empfehlen, dass diese Richtlinie auf die meisten Benutzer anzuwenden.
Die vollständige verwaltete Richtlinie finden Sie AWSCodeBuildDeveloperAccess in der Referenz zur verwalteten IAM-Richtlinie.
AWSCodeBuildReadOnlyAccess
Die AWSCodeBuildReadOnlyAccess Richtlinie gewährt Lesezugriff auf CodeBuild und zugehörige Ressourcen in anderen Diensten. AWS Wenden Sie diese Richtlinie auf Benutzer an, die Builds anzeigen und ausführen, Projekte anzeigen und Berichtsgruppen anzeigen können, jedoch keine Änderungen für sie ausführen dürfen.
Die vollständige verwaltete Richtlinie finden Sie AWSCodeBuildReadOnlyAccess in der Referenz zur verwalteten IAM-Richtlinie.
CodeBuild verwaltete Richtlinien und Benachrichtigungen
CodeBuild unterstützt Benachrichtigungen, mit denen Benutzer über wichtige Änderungen an Build-Projekten informiert werden können. Zu den verwalteten Richtlinien für CodeBuild gehören Richtlinienerklärungen für Benachrichtigungsfunktionen. Weitere Informationen finden Sie unter Was sind Benachrichtigungen?.
Berechtigungen in Zusammenhang mit Benachrichtigungen in schreibgeschützten verwalteten Richtlinien
Die verwaltete Richtlinie AWSCodeBuildReadOnlyAccess enthält die folgenden Anweisungen, um schreibgeschützten Zugriff auf Benachrichtigungen zu ermöglichen. Benutzer mit dieser verwalteten Richtlinie können Benachrichtigungen für Ressourcen anzeigen, sie können sie jedoch nicht erstellen, verwalten oder abonnieren.
{ "Sid": "CodeStarNotificationsPowerUserAccess", "Effect": "Allow", "Action": [ "codestar-notifications:DescribeNotificationRule" ], "Resource": "*", "Condition" : { "ArnLike" : {"codestar-notifications:NotificationsForResource" : "arn:aws:codebuild:*:*:project/*"} } }, { "Sid": "CodeStarNotificationsListAccess", "Effect": "Allow", "Action": [ "codestar-notifications:ListNotificationRules", "codestar-notifications:ListEventTypes", "codestar-notifications:ListTargets" ], "Resource": "*" }
Berechtigungen in Zusammenhang mit Benachrichtigungen in anderen verwalteten Richtlinien
Die verwaltete Richtlinie AWSCodeBuildDeveloperAccess enthält die folgenden Anweisungen, mit denen Sie Benutzern erlauben können, Benachrichtigungen zu erstellen, zu bearbeiten und zu abonnieren. Benutzer können Benachrichtigungsregeln nicht löschen und auch keine Tags für Ressourcen verwalten.
{ "Sid": "CodeStarNotificationsReadWriteAccess", "Effect": "Allow", "Action": [ "codestar-notifications:CreateNotificationRule", "codestar-notifications:DescribeNotificationRule", "codestar-notifications:UpdateNotificationRule", "codestar-notifications:Subscribe", "codestar-notifications:Unsubscribe" ], "Resource": "*", "Condition" : { "ArnLike" : {"codestar-notifications:NotificationsForResource" : "arn:aws:codebuild:*:*:project/*"} } }, { "Sid": "CodeStarNotificationsListAccess", "Effect": "Allow", "Action": [ "codestar-notifications:ListNotificationRules", "codestar-notifications:ListTargets", "codestar-notifications:ListTagsforResource", "codestar-notifications:ListEventTypes" ], "Resource": "*" }, { "Sid": "SNSTopicListAccess", "Effect": "Allow", "Action": [ "sns:ListTopics" ], "Resource": "*" }, { "Sid": "CodeStarNotificationsChatbotAccess", "Effect": "Allow", "Action": [ "chatbot:DescribeSlackChannelConfigurations", "chatbot:ListMicrosoftTeamsChannelConfigurations" ], "Resource": "*" }
Weitere Informationen zu IAM und Benachrichtigungen finden Sie unter Identity and Access ManagementAWS CodeStar Benachrichtigungen.
CodeBuild Aktualisierungen zu AWS Verwaltete Richtlinien
Hier finden Sie Informationen zu Aktualisierungen AWS verwalteter Richtlinien, die CodeBuild seit Beginn der Erfassung dieser Änderungen durch diesen Dienst vorgenommen wurden. Abonnieren Sie den RSS-Feed unter, um automatische Benachrichtigungen über Änderungen an dieser Seite zu erhaltenAWS CodeBuild Dokumenthistorie des Benutzerhandbuchs.
| Änderungen | Beschreibung | Date |
|---|---|---|
|
|
CodeBuild diesen Richtlinien wurde die Die |
1. Dezember 2025 |
|
|
CodeBuild hat eine Ressource zu diesen Richtlinien aktualisiert. Die |
15. November 2024 |
|
|
CodeBuild hat diesen Richtlinien eine Ressource hinzugefügt, um das AWS CodeConnections Rebranding zu unterstützen. Die |
18. April 2024 |
|
|
CodeBuild hat diesen Richtlinien die Erlaubnis hinzugefügt, einen zusätzlichen Benachrichtigungstyp zu unterstützen, der Amazon Q Developer in Chat-Anwendungen verwendet. Die |
16. Mai 2023 |
|
CodeBuild hat begonnen, Änderungen zu verfolgen |
CodeBuild hat begonnen, Änderungen für die von AWS ihm verwalteten Richtlinien zu verfolgen. |
16. Mai 2021 |
Customer-managed Beispiele für politische Maßnahmen
In diesem Abschnitt finden Sie Beispiele für Benutzerrichtlinien, die Berechtigungen für diverse AWS CodeBuild -Aktionen erteilen. Diese Richtlinien funktionieren, wenn Sie die CodeBuild API, AWS SDKs oder verwenden. AWS CLI Bei Verwendung der Konsole müssen Sie zusätzliche konsolenspezifische Berechtigungen erteilen. Weitere Informationen finden Sie unter Für die Verwendung von sind Berechtigungen erforderlich AWS CodeBuild Konsole.
Sie können die folgenden IAM-Beispielrichtlinien verwenden, um den CodeBuild Zugriff für Ihre Benutzer und Rollen einzuschränken.
Themen
Benutzern das Abrufen von Informationen über Build-Projekte ermöglichen
Ermöglicht es einem Benutzer, Informationen über Flotten abzurufen
Benutzern das Abrufen von Informationen über Berichtsgruppen ermöglichen
Benutzern das Abrufen von Informationen über Berichte ermöglichen
Benutzern das Abrufen einer Liste mit Build-Projektnamen ermöglichen
Benutzern das Ändern von Informationen über Build-Projekte ermöglichen
Benutzern das Abrufen von Informationen über Builds ermöglichen
Benutzern das Abrufen einer Liste mit Build-IDs für ein Build-Projekt ermöglichen
Benutzern das Abrufen einer Liste von Berichtsgruppen ermöglichen
Benutzern das Abrufen einer Liste von Berichten für eine Berichtsgruppe ermöglichen
Benutzern das Abrufen einer Liste von Testfällen für einen Bericht ermöglichen
Erlauben Sie einem Benutzer, eine Berechtigungsrichtlinie für eine Flottenservice-Rolle hinzuzufügen
Benutzern das Abrufen von Informationen über Build-Projekte ermöglichen
Nachfolgend sehen Sie ein Beispiel für eine Richtlinienanweisung, die einem Benutzer ermöglicht, Informationen über Build-Projekte in der Region us-east-2 für Konto 123456789012 für alle Build-Projekte, die mit dem Namen my beginnen, abzurufen:
Ermöglicht es einem Benutzer, Informationen über Flotten abzurufen
Das folgende Beispiel für eine Richtlinienerklärung ermöglicht es einem Benutzer, Informationen über Flotten in der us-east-2 Region für sein Konto abzurufen: 123456789012
Benutzern das Abrufen von Informationen über Berichtsgruppen ermöglichen
Die folgende Beispielrichtlinienanweisung ermöglicht es einem Benutzer, Informationen zu Berichtsgruppen in der us-east-2-Region für das Konto 123456789012 abzurufen:
Benutzern das Abrufen von Informationen über Berichte ermöglichen
Die folgende Beispielrichtlinienanweisung ermöglicht es einem Benutzer, Informationen zu Berichten in der us-east-2-Region für das Konto 123456789012 abzurufen:
Benutzern das Erstellen von Build-Projekten ermöglichen
Das folgende Beispiel für eine Richtlinienanweisung ermöglicht es einem Benutzer, Build-Projekte mit einem beliebigen Namen zu erstellen, jedoch nur im Konto us-east-2 Region for 123456789012 und nur unter Verwendung der angegebenen CodeBuild Servicerolle:
Das folgende Beispiel für eine Richtlinienanweisung ermöglicht es einem Benutzer, Build-Projekte mit einem beliebigen Namen zu erstellen, jedoch nur in der us-east-2 Region for account 123456789012 und nur unter Verwendung der angegebenen CodeBuild Servicerolle. Außerdem wird erzwungen, dass der Benutzer die angegebene Servicerolle nur mit AWS CodeBuild und nicht mit anderen AWS Diensten verwenden kann.
Erlauben Sie einem Benutzer, eine Flotte zu erstellen
Das folgende Beispiel für eine Richtlinienerklärung ermöglicht es einem Benutzer, eine Flotte in der us-east-2 Region für ein Konto 123456789012 zu erstellen:
Benutzern das Erstellen einer Berichtsgruppe ermöglichen
Die folgende Beispielrichtlinienanweisung ermöglicht es einem Benutzer, eine Berichtsgruppe in der Region us-east-2 für das Konto 123456789012 zu erstellen:
Erlauben Sie einem Benutzer, eine Flotte zu löschen
Das folgende Beispiel für eine Richtlinienerklärung ermöglicht es einem Benutzer, eine Flotte im Konto us-east-2 123456789012 Region for zu löschen:
Benutzern das Löschen einer Berichtsgruppe ermöglichen
Die folgende Beispielrichtlinienanweisung ermöglicht es einem Benutzer, eine Berichtsgruppe in der us-east-2-Region für das Konto 123456789012 zu löschen:
Benutzern das Löschen eines Berichts ermöglichen
Die folgende Beispielrichtlinienanweisung ermöglicht es einem Benutzer, einen Bericht in der us-east-2-Region für das Konto 123456789012 zu löschen:
Benutzern das Löschen von Build-Projekten ermöglichen
Nachfolgend sehen Sie ein Beispiel für eine Richtlinienanweisung, die einem Benutzer ermöglicht, Build-Projekte in der Region us-east-2 für Konto 123456789012 für alle Build-Projekte, die mit dem Namen my beginnen, zu löschen:
Benutzern das Abrufen einer Liste mit Build-Projektnamen ermöglichen
Nachfolgend sehen Sie ein Beispiel für eine Richtlinienanweisung, die einem Benutzer ermöglicht, eine Liste mit Build-Projektnamen für dasselbe Konto abzurufen:
Benutzern das Ändern von Informationen über Build-Projekte ermöglichen
Nachfolgend sehen Sie ein Beispiel für eine Richtlinienanweisung, die einem Benutzer ermöglicht, Informationen über Build-Projekte mit einem beliebigen Namen zu ändern, aber nur in der Region us-east-2 für Konto 123456789012 und nur mit der angegebenen Servicerolle AWS CodeBuild :
Erlauben Sie einem Benutzer, eine Flotte zu wechseln
Das folgende Beispiel für eine Richtlinienerklärung ermöglicht es einem Benutzer, eine Flotte in der us-east-2 Region gegen ein Konto 123456789012 zu wechseln:
Benutzern das Ändern einer Berichtsgruppe ermöglichen
Die folgende Beispielrichtlinienanweisung ermöglicht es einem Benutzer, eine Berichtsgruppe in der us-east-2-Region für das Konto 123456789012 zu ändern:
Benutzern das Abrufen von Informationen über Builds ermöglichen
Nachfolgend sehen Sie ein Beispiel für eine Richtlinienanweisung, die einem Benutzer ermöglicht, Informationen über Builds in der Region us-east-2 für Konto 123456789012 für Build-Projekte mit den Namen my-build-project und my-other-build-project abzurufen:
Benutzern das Abrufen einer Liste mit Build-IDs für ein Build-Projekt ermöglichen
Nachfolgend sehen Sie ein Beispiel für eine Richtlinienanweisung, die einem Benutzer ermöglicht, eine Liste mit Build-IDs in der Region us-east-2 für Konto 123456789012 für Build-Projekte mit den Namen my-build-project und my-other-build-project abzurufen:
Benutzern das Abrufen einer Liste mit Build-IDs ermöglichen
Nachfolgend sehen Sie ein Beispiel für eine Richtlinienanweisung, die einem Benutzer ermöglicht, eine Liste aller Build-IDs für dasselbe Konto abzurufen:
Erlaubt einem Benutzer, eine Liste von Flotten abzurufen
Das folgende Beispiel für eine Richtlinienerklärung ermöglicht es einem Benutzer, eine Liste der Flotten in der us-east-2 Region als Konto abzurufen: 123456789012
Benutzern das Abrufen einer Liste von Berichtsgruppen ermöglichen
Mit der folgenden Beispielrichtlinienanweisung kann ein Benutzer eine Liste der Berichtsgruppen in der us-east-2-Region für das Konto 123456789012 abrufen:
Benutzern das Abrufen einer Liste von Berichten ermöglichen
Mit der folgenden Beispielrichtlinienanweisung kann ein Benutzer eine Liste von Berichten in der us-east-2-Region für das Konto 123456789012 abrufen:
Benutzern das Abrufen einer Liste von Berichten für eine Berichtsgruppe ermöglichen
Mit der folgenden Beispielrichtlinienanweisung kann ein Benutzer eine Liste von Berichten für eine Berichtsgruppe in der us-east-2-Region für das Konto 123456789012 abrufen:
Benutzern das Abrufen einer Liste von Testfällen für einen Bericht ermöglichen
Mit der folgenden Beispielrichtlinienanweisung kann ein Benutzer eine Liste von Testfällen für einen Bericht in der us-east-2-Region für das Konto 123456789012 abrufen:
Benutzern das Ausführen eines Builds ermöglichen
Nachfolgend sehen Sie ein Beispiel für eine Richtlinienanweisung, die einem Benutzer ermöglicht, Builds in der Region us-east-2 für Konto 123456789012 für alle Build-Projekte, die mit dem Namen my beginnen, auszuführen:
Benutzern das Stoppen von Builds ermöglichen
Nachfolgend sehen Sie ein Beispiel für eine Richtlinienanweisung, die einem Benutzer ermöglicht, ausgeführte Builds nur in der Region us-east-2 für Konto 123456789012 für alle Build-Projekte, die mit dem Namen my beginnen, zu stoppen:
Benutzern das Löschen von Builds ermöglichen
Nachfolgend finden Sie ein Beispiel für eine Richtlinienanweisung, die einem Benutzer ermöglicht, Builds nur in der Region us-east-2 für Konto 123456789012 zu löschen, wenn der Name des Build-Projekts mit my beginnt:
Erlauben Sie einem Benutzer, Informationen über Docker-Images abzurufen, die von verwaltet werden CodeBuild
Nachfolgend sehen Sie ein Beispiel für eine &IAM;-Richtlinienanweisung, die einem Benutzer ermöglicht, Informationen über alle Docker-Images abzurufen, die von CodeBuild verwaltet werden:
Erlauben Sie einem Benutzer, eine Berechtigungsrichtlinie für eine Flottenservice-Rolle hinzuzufügen
Das folgende Beispiel für eine Ressourcenrichtlinienerklärung ermöglicht es einem Benutzer, eine VPC-Berechtigungsrichtlinie für eine Flottenservice-Rolle hinzuzufügen:
Das folgende Beispiel für eine Ressourcenrichtlinie ermöglicht es einem Benutzer, eine benutzerdefinierte Amazon Managed Image (AMI) -Berechtigungsrichtlinie für eine Flottenservice-Rolle hinzuzufügen:
Das folgende Beispiel für eine Vertrauensrichtlinie ermöglicht es einem Benutzer, eine Berechtigungsrichtlinie für eine Flottenservice-Rolle hinzuzufügen:
Erlauben CodeBuild Sie den Zugriff auf AWS Dienste, die zum Erstellen einer VPC-Netzwerkschnittstelle erforderlich sind
Die folgende Beispielrichtlinie gewährt die AWS CodeBuild Erlaubnis, eine Netzwerkschnittstelle in einer VPC mit zwei Subnetzen zu erstellen:
Verwenden Sie eine Ablehnungsanweisung, um dies zu verhindern AWS CodeBuild daran, die Verbindung zu den Quellanbietern zu trennen
Nachfolgend sehen Sie ein Beispiel für eine Richtlinienanweisung, die eine Deny-Anweisung verwendet, um die Trennung zwischen AWS CodeBuild und Quellanbietern zu verhindern. In der Anweisung wird codebuild:DeleteOAuthToken, die Umkehrung von codebuild:PersistOAuthToken und codebuild:ImportSourceCredentials, verwendet, um eine Verbindung zu Quellanbietern herzustellen. Weitere Informationen finden Sie unter Erforderliche Berechtigungen für AWS CodeBuild Konsole zum Herstellen einer Verbindung zu Quellanbietern.