View a markdown version of this page

Steuern Sie den Zugriff auf Amazon Data Lifecycle Manager mithilfe von IAM - Amazon EBS

Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.

Steuern Sie den Zugriff auf Amazon Data Lifecycle Manager mithilfe von IAM

Für den Zugriff auf Amazon Data Lifecycle Manager sind Anmeldeinformationen erforderlich. Diese Anmeldeinformationen müssen über Berechtigungen für den Zugriff auf AWS -Ressourcen wie Instances, Volumes, Snapshots und AMIs verfügen.

Die folgenden IAM-Berechtigungen sind für die Verwendung von Amazon Data Lifecycle Manager erforderlich.

Anmerkung
  • Die Berechtigungen ec2:DescribeAvailabilityZones, ec2:DescribeRegions, kms:ListAliases und kms:DescribeKey sind nur für Konsolenbenutzer erforderlich. Wenn kein Konsolenzugriff erforderlich ist, können Sie die Berechtigungen entfernen.

  • Das ARN-Format der AWSDataLifecycleManagerDefaultRole Rolle unterscheidet sich je nachdem, ob sie mit der Konsole oder der AWS CLI erstellt wurde. Wenn die Rolle mit der Konsole erstellt wurde, lautet das ARN-Format arn:aws:iam::account_id:role/service-role/AWSDataLifecycleManagerDefaultRole. Wenn die Rolle mit dem erstellt wurde AWS CLI, lautet das ARN-Formatarn:aws:iam::account_id:role/AWSDataLifecycleManagerDefaultRole.

JSON
{ "Version":"2012-10-17", "Statement": [ { "Effect": "Allow", "Action": "dlm:*", "Resource": "*" }, { "Effect": "Allow", "Action": "iam:PassRole", "Resource": [ "arn:aws:iam::111122223333:role/AWSDataLifecycleManagerDefaultRole", "arn:aws:iam::111122223333:role/AWSDataLifecycleManagerDefaultRoleForAMIManagement", "arn:aws:iam::111122223333:role/service-role/AWSDataLifecycleManagerDefaultRole", "arn:aws:iam::111122223333:role/service-role/AWSDataLifecycleManagerDefaultRoleForAMIManagement" ] }, { "Effect": "Allow", "Action": "iam:ListRoles", "Resource": "*" }, { "Effect": "Allow", "Action": [ "ec2:DescribeAvailabilityZones", "ec2:DescribeRegions", "kms:ListAliases", "kms:DescribeKey" ], "Resource": "*" } ] }
Berechtigungen für die Verschlüsselung

Berücksichtigen Sie Folgendes, wenn Sie mit Amazon Data Lifecycle Manager und verschlüsselten Ressourcen arbeiten.

  • Wenn das Quell-Volume verschlüsselt ist, stellen Sie sicher, dass die Amazon Data Lifecycle Manager-Standardrollen (AWSDataLifecycleManagerDefaultRoleund AWSDataLifecycleManagerDefaultRoleForAMIManagement) berechtigt sind, die zum Verschlüsseln des Volumes verwendeten KMS-Schlüssel zu verwenden.

  • Wenn Sie Cross Region copy (regionsübergreifendes Kopieren) für unverschlüsselte Snapshots oder AMIs aktivieren, die durch unverschlüsselte Snapshots unterstützt werden, und die Verschlüsselung in der Zielregion aktivieren, stellen Sie sicher, dass die Standardrollen die Berechtigung haben, den Verschlüsselung zu verwenden, der zur Durchführung der Verschlüsselung in der Zielregion erforderlich ist.

  • Wenn Sie Cross Region copy (regionsübergreifendes Kopieren) für verschlüsselte Snapshots oder AMIs aktivieren, die durch verschlüsselte Snapshots unterstützt werden, stellen Sie sicher, dass die Standardrollen die Berechtigung haben, sowohl die Quell- als auch die Ziel-KMS-Schlüssel zu verwenden.

  • Wenn Sie die Snapshot-Archivierung für verschlüsselte Snapshots aktivieren, stellen Sie sicher, dass die Amazon Data Lifecycle Manager-Standardrolle () berechtigt AWSDataLifecycleManagerDefaultRole ist, den KMS-Schlüssel zu verwenden, der zum Verschlüsseln des Snapshots verwendet wird.

Weitere Informationen finden Sie unter Benutzern in anderen Konten die Verwendung eines KMS-Schlüssels erlauben im AWS Key Management Service -Entwicklerhandbuch.

Weitere Informationen finden Sie unter Ändern von Berechtigungen für einen Benutzer im IAM-Benutzerhandbuch.