Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.
Verwalte den Zugriff auf Ressourcen
Eine Berechtigungsrichtlinie beschreibt, wer Zugriff auf welche Objekte hat. Im folgenden Abschnitt werden die verfügbaren Optionen zum Erstellen von Berechtigungsrichtlinien erläutert.
Anmerkung
In diesem Abschnitt wird die Verwendung von IAM im Kontext von AWS Control Tower beschrieben. Er enthält keine detaillierten Informationen über den IAM-Service. Eine umfassende IAM-Dokumentation finden Sie unter Was ist IAM? im IAM-Benutzerhandbuch. Für Informationen über die Syntax und Beschreibungen von AWS -IAM-Richtlinien lesen Sie die IAM-Richtlinienreferenz im IAM-Benutzerhandbuch.
Richtlinien, die einer IAM-Identität zugeordnet sind, werden als identitätsbasierte Richtlinien (IAM-Richtlinien) bezeichnet. An Ressourcen angehängte Richtlinien werden als ressourcenbasierte Richtlinien bezeichnet.
Anmerkung
AWS Control Tower unterstützt nur identitätsbasierte Richtlinien (IAM-Richtlinien).
Themen
Über identitätsbasierte Richtlinien (IAM-Richtlinien)
Richtlinien können IAM-Identitäten angefügt werden. Sie können z. B. Folgendes tun:
-
Einem Benutzer oder einer Gruppe in Ihrem Konto eine Berechtigungsrichtlinie zuordnen — Um einem Benutzer die Berechtigung zum Erstellen einer AWS Control Tower-Ressource zu gewähren, z. B. zum Einrichten einer Landing Zone, können Sie einem Benutzer oder einer Gruppe, zu der der Benutzer gehört, eine Berechtigungsrichtlinie anhängen.
-
Einer Rolle eine Berechtigungsrichtlinie zuweisen (kontoübergreifende Berechtigungen gewähren) – Sie können einer IAM-Rolle eine identitätsbasierte Berechtigungsrichtlinie zuweisen, um kontoübergreifende Berechtigungen zu erteilen. Beispielsweise kann ein Administrator für ein AWS Konto (Konto A) eine Rolle erstellen, die kontoübergreifende Berechtigungen für ein anderes AWS Konto (Konto B) gewährt, oder der Administrator kann eine Rolle erstellen, die Berechtigungen für einen anderen AWS Dienst gewährt.
-
Der Administrator von Konto A erstellt eine IAM-Rolle und fügt der Rolle, die Berechtigungen zur Verwaltung von Ressourcen in Konto A gewährt, eine Berechtigungsrichtlinie zu.
-
Der Konto-A-Administrator fügt der Rolle eine Vertrauensrichtlinie hinzu. Die Richtlinie identifiziert Konto B als den Principal, der die Rolle übernehmen kann.
-
Als Principal kann der Administrator von Konto B jedem Benutzer in Konto B die Erlaubnis erteilen, die Rolle zu übernehmen. Indem Benutzer in Konto B die Rolle übernehmen, können sie Ressourcen in Konto A erstellen oder darauf zugreifen.
-
Um einem AWS Dienst die Fähigkeit (Berechtigungen) zu gewähren, die Rolle zu übernehmen, kann es sich bei dem Prinzipal, den Sie in der Vertrauensrichtlinie angeben, um einen AWS Dienst handeln.
-
Resource-based Richtlinien
Andere Services, z. B. Amazon-S3, unterstützen auch ressourcenbasierte Berechtigungsrichtlinien. Beispielsweise können Sie einem S3 Bucket eine Richtlinie zuweisen, um die Zugriffsberechtigungen für diesen Bucket zu verwalten. AWS Control Tower unterstützt keine ressourcenbasierten Richtlinien.