Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.
Identity-based Beispiele für Richtlinien (IAM)
Richtlinien können IAM-Identitäten angefügt werden. Sie können z. B. Folgendes tun:
-
Einem Benutzer oder einer Gruppe in Ihrem Konto eine Berechtigungsrichtlinie zuordnen — Um einem Benutzer die Berechtigung zum Anzeigen von Pipelines in der Konsole zu gewähren, können Sie einem Benutzer oder einer Gruppe, zu der der Benutzer gehört, eine Berechtigungsrichtlinie anhängen.
-
Einer Rolle eine Berechtigungsrichtlinie zuweisen (kontoübergreifende Berechtigungen gewähren) – Sie können einer IAM-Rolle eine identitätsbasierte Berechtigungsrichtlinie zuweisen, um kontoübergreifende Berechtigungen zu erteilen. Beispielsweise kann der Administrator in Konto A eine Rolle erstellen, um kontoübergreifende Berechtigungen für ein anderes Konto (z. B. AWS Konto B) oder ein Konto AWS-Service wie folgt zu gewähren:
-
Der Administrator von Konto A erstellt eine IAM-Rolle und fügt ihr eine Berechtigungsrichtlinie an, die Berechtigungen für Ressourcen in Konto A erteilt.
-
Der Administrator von Konto A weist der Rolle eine Vertrauensrichtlinie zu, die Konto B als den Prinzipal identifiziert, der die Rolle übernehmen kann.
-
Der Administrator von Konto B kann dann Berechtigungen zur Übernahme der Rolle an alle Benutzer in Konto B delegieren. Auf diese Weise können Benutzer in Konto B Ressourcen in Konto A erstellen oder darauf zugreifen. Der Prinzipal in der Vertrauensrichtlinie kann auch ein AWS-Service Principal sein, wenn Sie AWS-Service Berechtigungen zur Übernahme der Rolle gewähren möchten.
Weitere Informationen zum Delegieren von Berechtigungen mithilfe von IAM finden Sie unter Zugriffsverwaltung im IAM-Benutzerhandbuch.
-
Im Folgenden finden Sie ein Beispiel für eine Berechtigungsrichtlinie, die Berechtigungen zum Deaktivieren und Aktivieren von Übergängen zwischen allen Phasen der Pipeline gewährt, die MyFirstPipeline in der us-west-2
region aufgeführt sind:
Das folgende Beispiel zeigt eine Richtlinie im Konto 111222333444, die es Benutzern ermöglicht, die in der Konsole benannte MyFirstPipeline Pipeline anzuzeigen, aber nicht zu ändern. Diese Richtlinie basiert auf der verwalteten Richtlinie AWSCodePipeline_ReadOnlyAccess, aber da sie spezifisch für die Pipeline MyFirstPipeline gilt, kann sie die verwaltete Richtlinie nicht direkt verwenden. Wenn Sie die Richtlinie nicht auf eine bestimmte Pipeline beschränken möchten, sollten Sie eine der verwalteten Richtlinien in Betracht ziehen, die von erstellt und verwaltet wurden. Weitere Informationen finden Sie unter Arbeiten mit verwalteten Richtlinien. Sie müssen diese Richtlinie an eine IAM-Rolle anhängen, die Sie für den Zugriff erstellen, z. B. an eine Rolle mit dem Namen: CrossAccountPipelineViewers
Nachdem Sie diese Richtlinie erstellt haben, erstellen Sie die IAM-Rolle im Konto 111222333444 und hängen Sie die Richtlinie an diese Rolle an. In den Vertrauensbeziehungen der Rolle müssen Sie das AWS Konto hinzufügen, das diese Rolle übernehmen soll. Das folgende Beispiel zeigt eine Richtlinie, die es Benutzern des Kontos ermöglicht, Rollen zu übernehmen, die im 111111111111 AWS Konto 111222333444 definiert sind:
Das folgende Beispiel zeigt eine im Konto erstellte Richtlinie, die es Benutzern ermöglicht, die im 111111111111 AWS Konto 111222333444 genannte CrossAccountPipelineViewers Rolle zu übernehmen:
Sie können IAM-Richtlinien erstellen, um die Aufrufe und Ressourcen einzuschränken, auf die Benutzer in Ihrem Konto Zugriff haben, und diese Richtlinien dann an Ihren Administratorbenutzer anhängen. Weitere Informationen zum Erstellen von IAM-Rollen und Beispiele für IAM-Richtlinienerklärungen finden Sie unter. Beispiele für vom Kunden verwaltete Richtlinien