Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.
AWS verwaltete Richtlinien für AWS Directory Service
Eine AWS verwaltete Richtlinie ist eine eigenständige Richtlinie, die von erstellt und verwaltet wird AWS. AWS Verwaltete Richtlinien sind so konzipiert, dass sie Berechtigungen für viele gängige Anwendungsfälle bereitstellen, sodass Sie damit beginnen können, Benutzern, Gruppen und Rollen Berechtigungen zuzuweisen.
Beachten Sie, dass AWS verwaltete Richtlinien für Ihre speziellen Anwendungsfälle möglicherweise keine Berechtigungen mit den geringsten Rechten gewähren, da sie von allen AWS Kunden verwendet werden können. Wir empfehlen Ihnen, die Berechtigungen weiter zu reduzieren, indem Sie vom Kunden verwaltete Richtlinien definieren, die speziell auf Ihre Anwendungsfälle zugeschnitten sind.
Sie können die in AWS verwalteten Richtlinien definierten Berechtigungen nicht ändern. Wenn die in einer AWS verwalteten Richtlinie definierten Berechtigungen AWS aktualisiert werden, wirkt sich das Update auf alle Hauptidentitäten (Benutzer, Gruppen und Rollen) aus, denen die Richtlinie zugeordnet ist. AWS aktualisiert eine AWS verwaltete Richtlinie am ehesten, wenn eine neue eingeführt AWS-Service wird oder neue API-Operationen für bestehende Dienste verfügbar werden.
Weitere Informationen finden Sie unter Von AWS verwaltete Richtlinien im IAM-Benutzerhandbuch.
In den folgenden Abschnitten werden die AWS verwalteten Richtlinien beschrieben, die spezifisch für sind Directory Service. Sie können diese Richtlinien an Benutzer in Ihrem Konto anhängen.
Weitere Informationen finden Sie unter Von AWS verwaltete Richtlinien im IAM-Benutzerhandbuch.
AWS verwaltete Richtlinie: AWSDirectoryServiceFullAccess
Sie können die AWSDirectoryServiceFullAccess-Richtlinie an Ihre IAM-Identitäten anfügen. Die vollständigen Berechtigungen für diese Richtlinie finden Sie AWSDirectoryServiceFullAccess in der Referenz zur AWS verwalteten Richtlinie.
Diese Richtlinie gewährt Administratorberechtigungen, die einem Prinzipal vollen Zugriff auf alle Directory Service Aktionen gewähren. Principals mit diesen Berechtigungen können Verzeichnisse erstellen, konfigurieren und verwalten, einschließlich Simple AD, AD Connector und Managed Microsoft AD. Sie können auch die gemeinsame Nutzung von Verzeichnissen, Vertrauensbeziehungen und Überwachungskonfigurationen verwalten. Diese Richtlinie beinhaltet Berechtigungen zur Verwaltung der zugrunde liegenden Netzwerkinfrastruktur, die für Verzeichnisdienste erforderlich ist.
Details zu Berechtigungen
Diese Richtlinie umfasst die folgenden Berechtigungen:
-
ds— Ermöglicht Prinzipalen vollen Zugriff auf alle Directory Service Aktionen. -
ec2— Ermöglicht Principals, Netzwerkschnittstellen und Sicherheitsgruppen zu verwalten und VPC-Ressourcen zu beschreiben, die für Verzeichnisoperationen erforderlich sind. -
sns— Ermöglicht es Principals, SNS-Themen für die Verzeichnisüberwachung zu erstellen und zu verwalten, insbesondere Themen, deren Namen mit "“ beginnen. DirectoryMonitoring -
iam— Ermöglicht Principals, IAM-Rollen für Verzeichnisdienstvorgänge aufzulisten. -
organizations— Ermöglicht Principals die Verwaltung der AWS Unternehmensintegration und des enable/disable Servicezugriffs für Verzeichnisdienste.
AWS verwaltete Richtlinie: AWSDirectoryServiceReadOnlyAccess
Sie können die AWSDirectoryServiceReadOnlyAccess-Richtlinie an Ihre IAM-Identitäten anfügen. Die vollständigen Berechtigungen für diese Richtlinie finden Sie AWSDirectoryServiceReadOnlyAccess in der Referenz zur AWS verwalteten Richtlinie.
Diese Richtlinie gewährt nur Leseberechtigungen, mit denen Benutzer Informationen einsehen können. Directory Service Principals, an die diese Richtlinie angehängt ist, können keine Aktualisierungen an Verzeichnissen oder deren Konfigurationen vornehmen. Principals mit diesen Berechtigungen können beispielsweise Verzeichnisdetails, Vertrauensstellungen und Überwachungskonfigurationen einsehen, aber keine neuen Verzeichnisse erstellen oder bestehende ändern. Sie können auch verwandte EC2-Netzwerkressourcen und SNS-Themen im Zusammenhang mit Verzeichnissen einsehen.
Details zu Berechtigungen
Diese Richtlinie umfasst die folgenden Berechtigungen:
-
ds— Ermöglicht Benutzern, schreibgeschützte Aktionen auszuführen, die Verzeichnisinformationen zurückgeben. Dazu gehören API-Operationen, die mitCheck,,DescribeGetList, oder beginnen.Verify -
ec2— Ermöglicht Benutzern die Beschreibung von Netzwerkschnittstellen, Subnetzen und VPCs, die Verzeichnisdiensten zugeordnet sind. -
sns— Ermöglicht Benutzern das Auflisten und Abrufen von Informationen zu SNS-Themen und Abonnements, die für die Verzeichnisüberwachung verwendet werden. -
organizations— Ermöglicht Benutzern, AWS Organizations Konten und Dienstzugriffskonfigurationen im Zusammenhang mit Verzeichnisdiensten zu beschreiben.
AWS verwaltete Richtlinie: AWSDirectoryServiceDataFullAccess
Sie können die AWSDirectoryServiceDataFullAccess-Richtlinie an Ihre IAM-Identitäten anfügen. Die vollständigen Berechtigungen für diese Richtlinie finden Sie AWSDirectoryServiceDataFullAccess in der Referenz zur AWS verwalteten Richtlinie.
Diese Richtlinie gewährt Administratorberechtigungen, die einem Prinzipal den vollen Zugriff auf Verzeichnisdienstdatenvorgänge ermöglichen. Principals mit diesen Berechtigungen können Active Directory-Benutzer und -Gruppen in verwalteten Verzeichnissen erstellen, aktualisieren und löschen. Sie können Gruppenmitgliedschaften verwalten, Benutzer aktivieren oder deaktivieren und umfassende Benutzer- und Gruppenverwaltungsvorgänge durchführen. Diese Richtlinie wurde für Administratoren entwickelt, die Active Directory-Objekte programmgesteuert verwalten müssen.
Details zu Berechtigungen
Diese Richtlinie umfasst die folgenden Berechtigungen:
-
ds— Ermöglicht Prinzipalen den Zugriff auf Verzeichnisdaten über die Directory Service Data API. -
ds-data— Ermöglicht Hauptbenutzern vollen Zugriff auf alle Operationen mit Verzeichnisdienstdaten, einschließlich des Erstellens, Aktualisierens und Löschens von Benutzern und Gruppen, der Verwaltung von Gruppenmitgliedschaften und der Suche nach Verzeichnisobjekten.
AWS verwaltete Richtlinie: AWSDirectoryServiceDataReadOnlyAccess
Sie können die AWSDirectoryServiceDataReadOnlyAccess-Richtlinie an Ihre IAM-Identitäten anfügen. Die vollständigen Berechtigungen für diese Richtlinie finden Sie AWSDirectoryServiceDataReadOnlyAccess in der Referenz zur AWS verwalteten Richtlinie.
Diese Richtlinie gewährt nur Leseberechtigungen, die es Benutzern ermöglichen, Active Directory-Objekte in verwalteten Verzeichnissen anzuzeigen und zu durchsuchen. Hauptbenutzer, denen diese Richtlinie zugeordnet ist, können keine Aktualisierungen an Benutzern, Gruppen oder Gruppenmitgliedschaften vornehmen. Beispielsweise können Hauptbenutzer mit diesen Berechtigungen nach Benutzern und Gruppen suchen, Benutzer- und Gruppendetails anzeigen und Gruppenmitgliedschaften auflisten, aber keine Verzeichnisobjekte erstellen, ändern oder löschen.
Details zu Berechtigungen
Diese Richtlinie umfasst die folgenden Berechtigungen:
-
ds— Ermöglicht Prinzipalen den Zugriff auf Verzeichnisdaten über die Directory Service Data API. -
ds-data— Ermöglicht Benutzern, schreibgeschützte Aktionen auszuführen, die Verzeichnisobjektinformationen zurückgeben. Dazu gehören API-Operationen, die mitDescribeList, oder beginnen.Search
AWSDirectoryServiceServiceRolePolicy
Sie können die AWSDirectoryServiceServiceRolePolicy Richtlinie nicht an Ihre IAM-Identitäten anhängen. Diese Richtlinie ist einer dienstverknüpften Rolle zugeordnet, die es dem AWS
Verzeichnisdienst ermöglicht, Aktionen in Ihrem Namen auszuführen. Informationen zu den Berechtigungen für diese Richtlinie finden Sie unter AWSDirectoryServiceServiceRolePolicy in der Referenz zu von AWS verwalteten Richtlinien.
Diese Richtlinie gewährt Berechtigungen, die es ermöglichen, selbstverwaltete Domänencontroller in hybriden Active Directory-Umgebungen Directory Service zu überwachen und zu bewerten. Der Dienst verwendet diese Berechtigungen, um automatische Integritätsprüfungen durchzuführen, PowerShell Skripts für Kompatibilitätstests auszuführen und Informationen zur Netzwerkkonfiguration zu sammeln, um eine ordnungsgemäße Hybridkonnektivität und automatische Wiederherstellungsfunktionen sicherzustellen.
Details zu Berechtigungen
Diese Richtlinie umfasst die folgenden Berechtigungen:
-
ssm— Ermöglicht dem Dienst, PowerShell Befehle an lokale Domänencontroller zu senden und die Ergebnisse der Befehlsausführung zu Überwachungs- und Bewertungszwecken abzurufen. -
ec2— Ermöglicht dem Dienst, Netzwerkressourcen wie VPCs, Subnetze, Sicherheitsgruppen und Netzwerkschnittstellen zu beschreiben, um hybride Konnektivitätskonfigurationen zu überprüfen.
IAM und Directory Service Aktualisierungen zu AWS Verwaltete Richtlinien
Sehen Sie sich Details zu den Aktualisierungen von IAM und AWS verwalteten Richtlinien an, seit der Service mit der Erfassung dieser Änderungen begonnen hat. Abonnieren Sie den RSS-Feed auf den Seiten IAM und Directory Service Dokumentenverlauf, um automatische Benachrichtigungen über Änderungen an dieser Seite zu erhalten.
| Änderungen | Beschreibung | Date |
|---|---|---|
|
AWSDirectoryServiceServiceRolePolicy – Neue Richtlinie |
Directory Service hat eine neue Richtlinie hinzugefügt, die es ermöglicht AWS , die selbstverwalteten Domänencontroller eines Kunden zu überwachen. |
30. Juli 2025 |
|
AWS verwaltete Richtlinie: AWSDirectoryServiceDataReadOnlyAccess – Neue Richtlinie |
Directory Service hat eine neue Richtlinie hinzugefügt, die einem Benutzer oder einer Gruppe den Zugriff auf die Anzeige und Suche nach AD-Benutzern, -Mitgliedern und -Gruppen ermöglicht. |
17. September 2024 |
|
AWS verwaltete Richtlinie: AWSDirectoryServiceDataFullAccess – Neue Richtlinie |
Directory Service hat eine neue Richtlinie hinzugefügt, die einem Benutzer oder einer Gruppe den Zugriff auf die integrierte Objektverwaltung mit Directory Service Data ermöglicht, um AD-Benutzer, -Mitglieder und -Gruppen zu erstellen, zu verwalten und anzuzeigen. |
17. September 2024 |
|
Directory Service hat begonnen, Änderungen zu verfolgen |
Directory Service hat begonnen, Änderungen für die von AWS ihm verwalteten Richtlinien zu verfolgen. |
17. September 2024 |