View a markdown version of this page

Identitäts- und Zugriffsverwaltung in AWS Data Exchange - AWS Data Exchange User Guide

Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.

Identitäts- und Zugriffsverwaltung in AWS Data Exchange

Um einen Vorgang in AWS Identity and Access Management (IAM) ausführen zu können AWS Data Exchange, wie z. B. das Erstellen eines Importauftrags mithilfe eines AWS SDK oder das Abonnieren eines Produkts in der AWS Data Exchange Konsole, müssen Sie sich authentifizieren, dass Sie ein zugelassener Benutzer sind. AWS Wenn Sie beispielsweise die AWS Data Exchange Konsole verwenden, authentifizieren Sie Ihre Identität, indem Sie Ihre Anmeldeinformationen angeben. AWS

Nachdem Sie Ihre Identität authentifiziert haben, kontrolliert IAM Ihren Zugriff auf bestimmte Vorgänge und Ressourcen AWS mit einer Reihe von Berechtigungen. Wenn Sie ein Kontoadministrator sind, können Sie IAM verwenden, um den Zugriff anderer Benutzer auf die Ressourcen zu kontrollieren, die Ihrem Konto zugeordnet sind.

Authentifizierung

Sie können AWS mit jeder der folgenden Arten von Identitäten darauf zugreifen:

  • AWS-Konto Root-Benutzer — Wenn Sie eine erstellen AWS-Konto, beginnen Sie mit einer Anmelde-Identität, dem AWS-Konto Root-Benutzer, der vollständigen Zugriff auf alle AWS-Services Ressourcen hat. Wir raten ausdrücklich davon ab, den Root-Benutzer für Alltagsaufgaben zu verwenden. Eine Liste der Aufgaben, für die Sie sich als Root-Benutzer anmelden müssen, finden Sie unter Tasks that require root user credentials im IAM-Benutzerhandbuch.

  • Benutzer — Ein Benutzer ist eine Identität in Ihrem Konto AWS-Konto , die über bestimmte benutzerdefinierte Berechtigungen verfügt. Sie können Ihre IAM-Anmeldeinformationen verwenden, um sich auf sicheren AWS Webseiten wie dem AWS-Managementkonsole oder dem AWS Support Center anzumelden.

  • IAM-Rolle – Eine IAM-Rolle ist eine IAM-Identität, die Sie in Ihrem Konto mit bestimmten Berechtigungen erstellen können. Eine IAM-Rolle ähnelt einem IAM-Benutzer insofern, als es sich um eine AWS Identität mit Berechtigungsrichtlinien handelt, die festlegen, was die Identität tun kann und was nicht. AWS Eine Rolle ist jedoch nicht einer einzigen Person zugeordnet, sondern kann von allen Personen angenommen werden, die diese Rolle benötigen. Einer Rolle sind außerdem keine standardmäßigen, langfristigen Anmeldeinformationen (Passwörter oder Zugriffsschlüssel) zugeordnet. Wenn Sie eine Rolle übernehmen, erhalten Sie stattdessen temporäre Anmeldeinformationen für Ihre Rollensitzung. Rollen mit temporären Anmeldeinformationen sind in den folgenden Situationen nützlich:

    • Verbundbenutzerzugriff — Anstatt einen Benutzer zu erstellen, können Sie vorhandene Identitäten aus Directory Service Ihrem Unternehmensbenutzerverzeichnis oder einem Web-Identitätsanbieter verwenden. Diese werden als Verbundbenutzer bezeichnet. AWS weist einem Verbundbenutzer eine Rolle zu, wenn der Zugriff über einen Identitätsanbieter angefordert wird. Weitere Informationen zu Verbundbenutzern finden Sie unter Verbundbenutzer und Rollen.

    • AWS-Service Zugriff — Eine Servicerolle ist eine IAM-Rolle, die ein Dienst annimmt, um in Ihrem Namen Aktionen in Ihrem Konto auszuführen. Wenn Sie einige AWS-Service Umgebungen einrichten, müssen Sie eine Rolle definieren, die der Service übernehmen soll. Diese Servicerolle muss alle Berechtigungen enthalten, die für den Dienst erforderlich sind, um auf die AWS Ressourcen zuzugreifen, die er benötigt. Servicerollen unterscheiden sich von Service zu Service, aber viele erlauben Ihnen, Ihre Berechtigungen auszuwählen, solange Sie die dokumentierten Anforderungen für diesen Service erfüllen. Service-Rollen bieten nur Zugriff innerhalb Ihres Kontos und können nicht genutzt werden, um Zugriff auf Services in anderen Konten zu erteilen. Sie können eine Servicerolle in IAM erstellen, ändern und löschen. Sie können beispielsweise eine Rolle erstellen, mit der Amazon Redshift in Ihrem Namen auf einen Amazon S3-Bucket zugreifen und die im Bucket gespeicherten Daten in einen Amazon Redshift-Cluster laden kann. Weitere Informationen finden Sie unter Erstellen einer Rolle zum Delegieren von Berechtigungen an einen AWS Dienst.

    • Anwendungen, die auf Amazon EC2 ausgeführt werden — Sie können eine IAM-Rolle verwenden, um temporäre Anmeldeinformationen für Anwendungen zu verwalten, die auf einer Amazon EC2-Instance ausgeführt werden und API-Anfragen stellen AWS CLI . AWS Dies ist dem Speichern von Zugriffsschlüsseln in der Amazon EC2-Instance vorzuziehen. Um einer Amazon EC2-Instance eine AWS Rolle zuzuweisen und sie für alle ihre Anwendungen verfügbar zu machen, erstellen Sie ein Instance-Profil, das an die Instance angehängt wird. Ein Instance-Profil enthält die Rolle und ermöglicht Programmen, die auf der Amazon-EC2-Instance ausgeführt werden, temporäre Anmeldeinformationen zu erhalten. Weitere Informationen finden Sie unter Verwenden einer IAM-Rolle zum Erteilen von Berechtigungen für Anwendungen, die auf Amazon EC2-Instances ausgeführt werden.