

Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.

# Zugreifen auf eine Amazon MWAA-Umgebung
<a name="access-policies"></a>

Um Amazon Managed Workflows für Apache Airflow verwenden zu können, müssen Sie ein Konto und IAM-Entitäten mit den erforderlichen Berechtigungen verwenden. In diesem Thema werden die Zugriffsrichtlinien beschrieben, die Sie Ihrem Apache Airflow-Entwicklungsteam und den Apache Airflow-Benutzern für Ihre Amazon Managed Workflows for Apache Airflow-Umgebung zuordnen können.

Wir empfehlen, temporäre Anmeldeinformationen zu verwenden und föderierte Identitäten mit Gruppen und Rollen zu konfigurieren, um auf Ihre Amazon MWAA-Ressourcen zuzugreifen. Es hat sich bewährt, Richtlinien nicht direkt an Ihre IAM-Benutzer anzuhängen. Definieren Sie stattdessen Gruppen oder Rollen, um temporären Zugriff auf Ressourcen zu AWS gewähren.

 Eine IAM-[Rolle](https://docs.aws.amazon.com/IAM/latest/UserGuide/id_roles.html) ist eine IAM-Identität, die Sie in Ihrem Konto mit bestimmten Berechtigungen erstellen können. Eine IAM-Rolle ähnelt einem IAM-Benutzer insofern, als es sich um eine AWS Identität mit Berechtigungsrichtlinien handelt, die festlegen, was die Identität tun kann und was nicht. AWS Eine Rolle ist jedoch nicht einer einzigen Person zugeordnet, sondern kann von allen Personen angenommen werden, die diese Rolle benötigen. Einer Rolle sind außerdem keine standardmäßigen, langfristigen Anmeldeinformationen (Passwörter oder Zugriffsschlüssel) zugeordnet. Wenn Sie eine Rolle übernehmen, erhalten Sie stattdessen temporäre Anmeldeinformationen für Ihre Rollensitzung. 

 Um einer Verbundidentität Berechtigungen zuzuweisen, erstellen Sie eine Rolle und definieren die Berechtigungen für die Rolle. Wird eine Verbundidentität authentifiziert, so wird die Identität der Rolle zugeordnet und erhält die von der Rolle definierten Berechtigungen. Informationen zu Rollen für den Verbund finden Sie unter [Erstellen von Rollen für externe Identitätsanbieter (Verbund)](https://docs.aws.amazon.com/IAM/latest/UserGuide/id_roles_create_for-idp.html) im *IAM-Benutzerhandbuch*. Wenn Sie IAM Identity Center verwenden, konfigurieren Sie einen Berechtigungssatz. Wenn Sie steuern möchten, worauf Ihre Identitäten nach der Authentifizierung zugreifen können, korreliert IAM Identity Center den Berechtigungssatz mit einer Rolle in IAM. Informationen zu Berechtigungssätzen finden Sie unter [ Berechtigungssätze](https://docs.aws.amazon.com/singlesignon/latest/userguide/permissionsetsconcept.html) im *AWS IAM Identity Center -Benutzerhandbuch*. 

 Sie können eine IAM-Rolle in Ihrem Konto verwenden, um einer anderen Person AWS-Konto Berechtigungen für den Zugriff auf die Ressourcen Ihres Kontos zu gewähren. Ein Beispiel finden Sie im [ IAM-Tutorial: Delegieren Sie den Zugriff AWS-Konten mithilfe von IAM-Rollen ](https://docs.aws.amazon.com/IAM/latest/UserGuide/tutorial_cross-account-with-roles.html) im * IAM-Benutzerhandbuch. * 

**Topics**
+ [Funktionsweise](#access-policies-how)
+ [Richtlinie für den vollständigen Zugriff auf die Konsole: AmazonMWAAFullConsoleAccess](#console-full-access)
+ [Vollständige Richtlinien für den Zugriff auf APIs und Konsolen: AmazonMWAAFullApiAccess](#full-access-policy)
+ [Read-only Richtlinie für den Zugriff auf die Konsole: AmazonMWAAReadOnlyAccess](#mwaa-read-only)
+ [Zugriffsrichtlinie für die Apache Airflow UI: AmazonMWAAWebServerAccess](#web-ui-access)
+ [Zugriffsrichtlinie für die Apache Airflow Rest-API: AmazonMWAARestAPIAccess](#rest-api-access)
+ [Apache Airflow CLI-Richtlinie: AmazonMWAAAirflowCliAccess](#cli-access)
+ [Eine JSON-Richtlinie erstellen](#access-policy-iam-console-create)
+ [Beispiel für einen Anwendungsfall zum Anhängen von Richtlinien an eine Entwicklergruppe](#access-policy-use-case)
+ [Als nächstes](#access-policy-next-up)

## Funktionsweise
<a name="access-policies-how"></a>

Die in einer Amazon MWAA-Umgebung verwendeten Ressourcen und Dienste sind nicht für alle (IAM-) Entitäten zugänglich. AWS Identity and Access Management Sie müssen eine Richtlinie erstellen, die Apache Airflow-Benutzern die Erlaubnis erteilt, auf diese Ressourcen zuzugreifen. Beispielsweise müssen Sie Ihrem Apache Airflow-Entwicklungsteam Zugriff gewähren.

Amazon MWAA verwendet diese Richtlinien, um zu überprüfen, ob ein Benutzer über die erforderlichen Berechtigungen verfügt, um eine Aktion auf der AWS Konsole oder über die von einer Umgebung verwendeten APIs auszuführen.

Sie können die JSON-Richtlinien in diesem Thema verwenden, um eine Richtlinie für Ihre Apache Airflow-Benutzer in IAM zu erstellen und die Richtlinie dann an einen Benutzer, eine Gruppe oder eine Rolle in IAM anzuhängen.
+ [AmazonMWAAFullConsoleAccess](#console-full-access)— Verwenden Sie diese Richtlinie, um die Erlaubnis zur Konfiguration einer Umgebung auf der Amazon MWAA-Konsole zu erteilen.
+ [AmazonMWAAFullApiAccess](#full-access-policy)— Verwenden Sie diese Richtlinie, um Zugriff auf alle Amazon MWAA-APIs zu gewähren, die zur Verwaltung einer Umgebung verwendet werden.
+ [AmazonMWAAReadOnlyAccess](#mwaa-read-only)— Verwenden Sie diese Richtlinie, um Zugriff auf die Ressourcen zu gewähren, die von einer Umgebung auf der Amazon MWAA-Konsole verwendet werden.
+ [AmazonMWAAWebServerAccess](#web-ui-access)— Verwenden Sie diese Richtlinie, um Zugriff auf den Apache Airflow-Webserver zu gewähren.
+ [AmazonMWAAAirflowCliAccess](#cli-access)— Verwenden Sie diese Richtlinie, um Zugriff auf die Ausführung von Apache Airflow CLI-Befehlen zu gewähren.

Um Zugriff zu gewähren, fügen Sie Ihren Benutzern, Gruppen oder Rollen Berechtigungen hinzu:
+ Benutzer und Gruppen in AWS IAM Identity Center:

  Erstellen Sie einen Berechtigungssatz. Befolgen Sie die Anweisungen unter [Erstellen eines Berechtigungssatzes](https://docs.aws.amazon.com/singlesignon/latest/userguide/howtocreatepermissionset.html) im *AWS IAM Identity Center -Benutzerhandbuch*.
+ Benutzer, die in IAM über einen Identitätsanbieter verwaltet werden:

  Erstellen Sie eine Rolle für den Identitätsverbund. Befolgen Sie die Anleitung unter [Eine Rolle für einen externen Identitätsanbieter (Verbund) erstellen](https://docs.aws.amazon.com/IAM/latest/UserGuide/id_roles_create_for-idp.html) im *IAM-Benutzerhandbuch*.
+ IAM-Benutzer:
  + Erstellen Sie eine Rolle, die Ihr Benutzer annehmen kann. Befolgen Sie die Anleitung unter [Eine Rolle für einen IAM-Benutzer erstellen](https://docs.aws.amazon.com/IAM/latest/UserGuide/id_roles_create_for-user.html) im *IAM-Benutzerhandbuch*.
  + (Nicht empfohlen) Weisen Sie einem Benutzer eine Richtlinie direkt zu oder fügen Sie einen Benutzer zu einer Benutzergruppe hinzu. Befolgen Sie die Anweisungen unter [Hinzufügen von Berechtigungen zu einem Benutzer (Konsole)](https://docs.aws.amazon.com/IAM/latest/UserGuide/id_users_change-permissions.html#users_change_permissions-add-console) im *IAM-Benutzerhandbuch*.

## Richtlinie für den vollständigen Zugriff auf die Konsole: AmazonMWAAFullConsoleAccess
<a name="console-full-access"></a>

Ein Benutzer benötigt möglicherweise Zugriff auf die `AmazonMWAAFullConsoleAccess` Berechtigungsrichtlinie, wenn er eine Umgebung auf der Amazon MWAA-Konsole konfigurieren muss.

**Anmerkung**  
Ihre vollständige Zugriffsrichtlinie für die Konsole muss Berechtigungen zur Ausführung enthalten. `iam:PassRole` Auf diese Weise kann der Benutzer [ serviceverknüpfte Rollen ](mwaa-slr.md) und [ Ausführungsrollen ](mwaa-create-role.md) an Amazon MWAA übergeben. Amazon MWAA übernimmt jede Rolle, um andere AWS Dienste in Ihrem Namen anzurufen. Im folgenden Beispiel wird der `iam:PassedToService` Bedingungsschlüssel verwendet, um den Amazon MWAA-Service Principal (`airflow.amazonaws.com`) als den Service anzugeben, an den eine Rolle übergeben werden kann.  
Weitere Informationen `iam:PassRole` dazu finden Sie im * IAM-Benutzerhandbuch unter [ Gewähren von Benutzerberechtigungen zum Übergeben einer Rolle an einen AWS Service](https://docs.aws.amazon.com/IAM/latest/UserGuide/id_roles_use_passrole.html). *

Verwenden Sie die folgende Richtlinie, wenn Sie Ihre Amazon MWAA-Umgebungen mithilfe einer [AWS-eigener Schlüssel](https://docs.aws.amazon.com/kms/latest/developerguide/concepts.html#aws-owned-cmk) Verschlüsselung im Ruhezustand erstellen und verwalten möchten. [Verschlüsselung im Ruhezustand](encryption.md#encryption-at-rest)

### Mit einem AWS-eigener Schlüssel
<a name="collapsible-full-console-access-aws-owned-key"></a>

------
#### [ JSON ]

****  

```
{
    "Version":"2012-10-17",		 	 	 
    "Statement": [
        {
            "Effect": "Allow",
            "Action": "airflow:*",
            "Resource": "*"
        },
        {
            "Effect": "Allow",
            "Action": [
                "iam:PassRole"
            ],
            "Resource": "*",
            "Condition": {
                "StringLike": {
                    "iam:PassedToService": "airflow.amazonaws.com"
                }
            }
        },
        {
            "Effect": "Allow",
            "Action": [
                "iam:ListRoles"
            ],
            "Resource": "*"
        },
        {
            "Effect": "Allow",
            "Action": [
                "iam:CreatePolicy"
            ],
            "Resource": "arn:aws:iam::{{111122223333}}:policy/service-role/MWAA-Execution-Policy*"
        },
        {
            "Effect": "Allow",
            "Action": [
                "iam:AttachRolePolicy",
                "iam:CreateRole"
            ],
            "Resource": "arn:aws:iam::{{111122223333}}:role/service-role/AmazonMWAA*"
        },
        {
            "Effect": "Allow",
            "Action": [
                "iam:CreateServiceLinkedRole"
            ],
            "Resource": "arn:aws:iam::*:role/aws-service-role/airflow.amazonaws.com/AWSServiceRoleForAmazonMWAA"
        },
        {
            "Effect": "Allow",
            "Action": [
                "s3:GetBucketLocation",
                "s3:ListAllMyBuckets",
                "s3:ListBucket",
                "s3:ListBucketVersions"
            ],
            "Resource": "*"
        },
        {
            "Effect": "Allow",
            "Action": [
                "s3:CreateBucket",
                "s3:PutObject",
                "s3:GetEncryptionConfiguration"
            ],
            "Resource": "arn:aws:s3:::*"
        },
        {
            "Effect": "Allow",
            "Action": [
                "ec2:DescribeSecurityGroups",
                "ec2:DescribeSubnets",
                "ec2:DescribeVpcs",
                "ec2:DescribeRouteTables"
            ],
            "Resource": "*"
        },
        {
            "Effect": "Allow",
            "Action": [
                "ec2:AuthorizeSecurityGroupIngress",
                "ec2:CreateSecurityGroup"
            ],
            "Resource": "arn:aws:ec2:*:*:security-group/airflow-security-group-*"
        },
        {
            "Effect": "Allow",
            "Action": [
                "kms:ListAliases"
            ],
            "Resource": "*"
        },
        {
            "Effect": "Allow",
            "Action": "ec2:CreateVpcEndpoint",
            "Resource": [
                "arn:aws:ec2:*:*:vpc-endpoint/*",
                "arn:aws:ec2:*:*:vpc/*",
                "arn:aws:ec2:*:*:subnet/*",
                "arn:aws:ec2:*:*:security-group/*"
            ]
        },
        {
            "Effect": "Allow",
            "Action": [
                "ec2:CreateNetworkInterface"
            ],
            "Resource": [
                "arn:aws:ec2:*:*:subnet/*",
                "arn:aws:ec2:*:*:network-interface/*"
            ]
        }
    ]
}
```

------

Verwenden Sie die folgende Richtlinie, wenn Sie Ihre Amazon MWAA-Umgebungen mithilfe eines vom [ Kunden verwalteten Schlüssels ](https://docs.aws.amazon.com/kms/latest/developerguide/concepts.html#customer-cmk) für die Verschlüsselung im Ruhezustand erstellen und verwalten möchten. Um einen vom Kunden verwalteten Schlüssel verwenden zu können, muss der IAM-Prinzipal berechtigt sein, mithilfe des in Ihrem Konto gespeicherten Schlüssels auf AWS KMS Ressourcen zuzugreifen.

### Verwendung eines vom Kunden verwalteten Schlüssels
<a name="collapsible-full-console-access-cust-key"></a>

------
#### [ JSON ]

****  

```
{
    "Version":"2012-10-17",		 	 	 
    "Statement": [
        {
            "Effect": "Allow",
            "Action": "airflow:*",
            "Resource": "*"
        },
        {
            "Effect": "Allow",
            "Action": [
                "iam:PassRole"
            ],
            "Resource": "*",
            "Condition": {
                "StringLike": {
                    "iam:PassedToService": "airflow.amazonaws.com"
                }
            }
        },
        {
            "Effect": "Allow",
            "Action": [
                "iam:ListRoles"
            ],
            "Resource": "*"
        },
        {
            "Effect": "Allow",
            "Action": [
                "iam:CreatePolicy"
            ],
            "Resource": "arn:aws:iam::{{111122223333}}:policy/service-role/MWAA-Execution-Policy*"
        },
        {
            "Effect": "Allow",
            "Action": [
                "iam:AttachRolePolicy",
                "iam:CreateRole"
            ],
            "Resource": "arn:aws:iam::{{111122223333}}:role/service-role/AmazonMWAA*"
        },
        {
            "Effect": "Allow",
            "Action": [
                "iam:CreateServiceLinkedRole"
            ],
            "Resource": "arn:aws:iam::*:role/aws-service-role/airflow.amazonaws.com/AWSServiceRoleForAmazonMWAA"
        },
        {
            "Effect": "Allow",
            "Action": [
                "s3:GetBucketLocation",
                "s3:ListAllMyBuckets",
                "s3:ListBucket",
                "s3:ListBucketVersions"
            ],
            "Resource": "*"
        },
        {
            "Effect": "Allow",
            "Action": [
                "s3:CreateBucket",
                "s3:PutObject",
                "s3:GetEncryptionConfiguration"
            ],
            "Resource": "arn:aws:s3:::*"
        },
        {
            "Effect": "Allow",
            "Action": [
                "ec2:DescribeSecurityGroups",
                "ec2:DescribeSubnets",
                "ec2:DescribeVpcs",
                "ec2:DescribeRouteTables"
            ],
            "Resource": "*"
        },
        {
            "Effect": "Allow",
            "Action": [
                "ec2:AuthorizeSecurityGroupIngress",
                "ec2:CreateSecurityGroup"
            ],
            "Resource": "arn:aws:ec2:*:*:security-group/airflow-security-group-*"
        },
        {
            "Effect": "Allow",
            "Action": [
                "kms:ListAliases"
            ],
            "Resource": "*"
        },
        {
            "Effect": "Allow",
            "Action": [
                "kms:DescribeKey",
                "kms:ListGrants",
                "kms:CreateGrant",
                "kms:RevokeGrant",
                "kms:Decrypt",
                "kms:Encrypt",
                "kms:GenerateDataKey*",
                "kms:ReEncrypt*"
            ],
            "Resource": "arn:aws:kms:*:{{111122223333}}:key/{{YOUR_KMS_ID}}"
        },
        {
            "Effect": "Allow",
            "Action": "ec2:CreateVpcEndpoint",
            "Resource": [
                "arn:aws:ec2:*:*:vpc-endpoint/*",
                "arn:aws:ec2:*:*:vpc/*",
                "arn:aws:ec2:*:*:subnet/*",
                "arn:aws:ec2:*:*:security-group/*"
            ]
        },
        {
            "Effect": "Allow",
            "Action": [
                "ec2:CreateNetworkInterface"
            ],
            "Resource": [
                "arn:aws:ec2:*:*:subnet/*",
                "arn:aws:ec2:*:*:network-interface/*"
            ]
        }
    ]
}
```

------

## Vollständige Richtlinien für den Zugriff auf APIs und Konsolen: AmazonMWAAFullApiAccess
<a name="full-access-policy"></a>

Ein Benutzer benötigt möglicherweise Zugriff auf die `AmazonMWAAFullApiAccess` Berechtigungsrichtlinie, wenn er Zugriff auf alle Amazon MWAA-APIs benötigt, die zur Verwaltung einer Umgebung verwendet werden. Sie gewährt keine Berechtigungen für den Zugriff auf die Apache Airflow-Benutzeroberfläche.

**Anmerkung**  
Eine vollständige API-Zugriffsrichtlinie muss Berechtigungen zur Ausführung `iam:PassRole` enthalten. Auf diese Weise kann der Benutzer [ serviceverknüpfte Rollen ](mwaa-slr.md) und [ Ausführungsrollen ](mwaa-create-role.md) an Amazon MWAA übergeben. Amazon MWAA übernimmt jede Rolle, um andere AWS Dienste in Ihrem Namen anzurufen. Im folgenden Beispiel wird der `iam:PassedToService` Bedingungsschlüssel verwendet, um den Amazon MWAA-Service Principal (`airflow.amazonaws.com`) als den Service anzugeben, an den eine Rolle übergeben werden kann.  
Weitere Informationen `iam:PassRole` dazu finden Sie im * IAM-Benutzerhandbuch unter [ Gewähren von Benutzerberechtigungen zum Übergeben einer Rolle an einen AWS Service](https://docs.aws.amazon.com/IAM/latest/UserGuide/id_roles_use_passrole.html). *

Verwenden Sie die folgende Richtlinie, wenn Sie Ihre Amazon MWAA-Umgebungen mithilfe einer AWS-eigener Schlüssel Verschlüsselung im Ruhezustand erstellen und verwalten möchten.

### Mit einem AWS-eigener Schlüssel
<a name="collapsible-full-api-access-cust-key"></a>

------
#### [ JSON ]

****  

```
{
   "Version":"2012-10-17",		 	 	 
   "Statement":[
      {
         "Effect":"Allow",
         "Action":"airflow:*",
         "Resource":"*"
      },
      {
         "Effect":"Allow",
         "Action":[
            "iam:PassRole"
         ],
         "Resource":"*",
         "Condition":{
            "StringLike":{
               "iam:PassedToService":"airflow.amazonaws.com"
            }
         }
      },
      {
         "Effect":"Allow",
         "Action":[
            "iam:CreateServiceLinkedRole"
         ],
         "Resource":"arn:aws:iam::*:role/aws-service-role/airflow.amazonaws.com/AWSServiceRoleForAmazonMWAA"
      },
      {
         "Effect":"Allow",
         "Action":[
            "ec2:DescribeSecurityGroups",
            "ec2:DescribeSubnets",
            "ec2:DescribeVpcs",
            "ec2:DescribeRouteTables"
         ],
         "Resource":"*"
      },
      {
         "Effect":"Allow",
         "Action":[
            "s3:GetEncryptionConfiguration"
         ],
         "Resource":"arn:aws:s3:::*"
      },
      {
         "Effect":"Allow",
         "Action":"ec2:CreateVpcEndpoint",
         "Resource":[
            "arn:aws:ec2:*:*:vpc-endpoint/*",
            "arn:aws:ec2:*:*:vpc/*",
            "arn:aws:ec2:*:*:subnet/*",
            "arn:aws:ec2:*:*:security-group/*"
         ]
      },
      {
         "Effect":"Allow",
         "Action":[
            "ec2:CreateNetworkInterface"
         ],
         "Resource":[
            "arn:aws:ec2:*:*:subnet/*",
            "arn:aws:ec2:*:*:network-interface/*"
         ]
      }
   ]
}
```

------

Verwenden Sie die folgende Richtlinie, wenn Sie Ihre Amazon MWAA-Umgebungen mithilfe eines vom Kunden verwalteten Schlüssels für die Verschlüsselung im Ruhezustand erstellen und verwalten möchten. Um einen vom Kunden verwalteten Schlüssel verwenden zu können, muss der IAM-Prinzipal berechtigt sein, mithilfe des in Ihrem Konto gespeicherten Schlüssels auf AWS KMS Ressourcen zuzugreifen.

### Verwendung eines vom Kunden verwalteten Schlüssels
<a name="collapsible-full-api-access-cust-key"></a>

------
#### [ JSON ]

****  

```
{
    "Version":"2012-10-17",		 	 	 
    "Statement": [
        {
            "Effect": "Allow",
            "Action": "airflow:*",
            "Resource": "*"
        },
        {
            "Effect": "Allow",
            "Action": [
                "iam:PassRole"
            ],
            "Resource": "*",
            "Condition": {
                "StringLike": {
                    "iam:PassedToService": "airflow.amazonaws.com"
                }
            }
        },
        {
            "Effect": "Allow",
            "Action": [
                "iam:CreateServiceLinkedRole"
            ],
            "Resource": "arn:aws:iam::*:role/aws-service-role/airflow.amazonaws.com/AWSServiceRoleForAmazonMWAA"
        },
        {
            "Effect": "Allow",
            "Action": [
                "ec2:DescribeSecurityGroups",
                "ec2:DescribeSubnets",
                "ec2:DescribeVpcs",
                "ec2:DescribeRouteTables"
            ],
            "Resource": "*"
        },
        {
            "Effect": "Allow",
            "Action": [
                "kms:DescribeKey",
                "kms:ListGrants",
                "kms:CreateGrant",
                "kms:RevokeGrant",
                "kms:Decrypt",
                "kms:Encrypt",
                "kms:GenerateDataKey*",
                "kms:ReEncrypt*"
            ],
            "Resource": "arn:aws:kms:*:{{{{111122223333}}}}:key/{{{{YOUR_KMS_ID}}}}"
        },
        {
            "Effect": "Allow",
            "Action": [
                "s3:GetEncryptionConfiguration"
            ],
            "Resource": "arn:aws:s3:::*"
        },
        {
            "Effect": "Allow",
            "Action": "ec2:CreateVpcEndpoint",
            "Resource": [
                "arn:aws:ec2:*:*:vpc-endpoint/*",
                "arn:aws:ec2:*:*:vpc/*",
                "arn:aws:ec2:*:*:subnet/*",
                "arn:aws:ec2:*:*:security-group/*"
            ]
        },
        {
            "Effect": "Allow",
            "Action": [
                "ec2:CreateNetworkInterface"
            ],
            "Resource": [
                "arn:aws:ec2:*:*:subnet/*",
                "arn:aws:ec2:*:*:network-interface/*"
            ]
        }
    ]
}
```

------

## Read-only Richtlinie für den Zugriff auf die Konsole: AmazonMWAAReadOnlyAccess
<a name="mwaa-read-only"></a>

Ein Benutzer benötigt möglicherweise Zugriff auf die `AmazonMWAAReadOnlyAccess` Berechtigungsrichtlinie, wenn er auf der Seite mit den Umgebungsdetails der Amazon MWAA-Konsole auf die Ressourcen zugreifen muss, die von einer Umgebung verwendet werden. Es erlaubt einem Benutzer nicht, neue Umgebungen zu erstellen, bestehende Umgebungen zu bearbeiten oder einem Benutzer den Zugriff auf die Apache Airflow-Benutzeroberfläche zu ermöglichen.

------
#### [ JSON ]

****  

```
{
        "Version":"2012-10-17",		 	 	 
        "Statement": [
        {
            "Effect": "Allow",
            "Action": [
                "airflow:ListEnvironments",
                "airflow:GetEnvironment",
                "airflow:ListTagsForResource"
            ],
            "Resource": "*"
        }
    ]
}
```

------

## Zugriffsrichtlinie für die Apache Airflow UI: AmazonMWAAWebServerAccess
<a name="web-ui-access"></a>

Möglicherweise benötigen Sie Zugriff auf die `AmazonMWAAWebServerAccess` Berechtigungsrichtlinie, um auf die Apache Airflow-Benutzeroberfläche zuzugreifen. Diese Richtlinie erlaubt Ihnen nicht, auf Umgebungen in der Amazon MWAA-Konsole zuzugreifen oder die Amazon MWAA-APIs zu verwenden, um Aktionen auszuführen. Geben Sie das`Admin`, `Op``User`, `Viewer` oder die `Public` Rolle an, `{airflow-role}` um Ihre Zugriffsebene für das Web-Token anzupassen. Weitere Informationen finden Sie unter [ Zugriffskontrolle ](https://airflow.apache.org/docs/apache-airflow-providers-fab/stable/auth-manager/access-control.html) auf der Apache Airflow-Website.

------
#### [ JSON ]

****  

```
{
    "Version":"2012-10-17",		 	 	 
    "Statement": [
        {
            "Effect": "Allow",
            "Action": "airflow:CreateWebLoginToken",
            "Resource": [
             "arn:aws:airflow:{{us-east-1}}:{{111122223333}}:role/{{{your-environment-name}}}/{{{airflow-role}}}"
            ]
        }
    ]
}
```

------

**Anmerkung**  
Amazon MWAA bietet IAM-Integration mit den fünf standardmäßigen Rollen für rollenbasierte Zugriffskontrolle (RBAC) von Apache Airflow. Weitere Informationen zur Arbeit mit benutzerdefinierten Apache Airflow-Rollen finden Sie unter. [Tutorial: Beschränken des Zugriffs eines Amazon MWAA-Benutzers auf eine Teilmenge von DAGs](limit-access-to-dags.md)
Das `Resource` Feld in dieser Richtlinie kann verwendet werden, um die rollenbasierten Zugriffskontrollrollen von Apache Airflow für die Amazon MWAA-Umgebung anzugeben. Der ARN (Amazon Resource Name) der Amazon MWAA-Umgebung im Feld der Richtlinie wird jedoch nicht unterstützt. `Resource`


## Zugriffsrichtlinie für die Apache Airflow Rest-API: AmazonMWAARestAPIAccess
<a name="rest-api-access"></a>

Um auf die Apache Airflow REST-API zuzugreifen, müssen Sie die `airflow:InvokeRestApi` Erlaubnis in Ihrer IAM-Richtlinie erteilen. Geben Sie im folgenden Richtlinienbeispiel das, `Admin``Op`, `Viewer` oder die `Public` Rolle an`User`, `{airflow-role}` um die Ebene des Benutzerzugriffs anzupassen. Weitere Informationen finden Sie unter [ Zugriffskontrolle ](https://airflow.apache.org/docs/apache-airflow-providers-fab/stable/auth-manager/access-control.html) auf der Apache Airflow-Website.

------
#### [ JSON ]

****  

```
{
    "Version":"2012-10-17",		 	 	 
    "Statement": [
        {
            "Sid": "AllowMwaaRestApiAccess",
            "Effect": "Allow",
            "Action": "airflow:InvokeRestApi",
            "Resource": [
            "arn:aws:airflow:{{us-east-1}}:{{111122223333}}:role/{your-environment-name}/{airflow-role}"
            ]
        }
    ]
}
```

------

**Anmerkung**  
Bei der Konfiguration eines privaten Webservers kann die `InvokeRestApi` Aktion nicht von außerhalb einer Virtual Private Cloud (VPC) aufgerufen werden. Sie können den `aws:SourceVpc` Schlüssel verwenden, um eine detailliertere Zugriffskontrolle für diesen Vorgang anzuwenden. Weitere Informationen finden Sie unter [ aws: SourceVpc ](https://docs.aws.amazon.com/IAM/latest/UserGuide/reference_policies_condition-keys.html#condition-keys-sourcevpc)
Das `Resource` Feld in dieser Richtlinie kann verwendet werden, um die rollenbasierten Zugriffskontrollrollen von Apache Airflow für die Amazon MWAA-Umgebung anzugeben. Der ARN (Amazon Resource Name) der Amazon MWAA-Umgebung im Feld der Richtlinie wird jedoch nicht unterstützt. `Resource`

## Apache Airflow CLI-Richtlinie: AmazonMWAAAirflowCliAccess
<a name="cli-access"></a>

Ein Benutzer benötigt möglicherweise Zugriff auf die `AmazonMWAAAirflowCliAccess` Berechtigungsrichtlinie, wenn er Apache Airflow CLI-Befehle ausführen muss (z. B.`trigger_dag`). Es erlaubt dem Benutzer nicht, auf Umgebungen auf der Amazon MWAA-Konsole zuzugreifen oder die Amazon MWAA-APIs zu verwenden, um Aktionen auszuführen.

------
#### [ JSON ]

****  

```
{
    "Version":"2012-10-17",		 	 	 
    "Statement": [
        {
            "Effect": "Allow",
            "Action": [
                "airflow:CreateCliToken"
            ],
            "Resource": "arn:aws:airflow:{{us-east-1}}:{{111122223333}}:environment/${EnvironmentName}"
        }
    ]
}
```

------

## Eine JSON-Richtlinie erstellen
<a name="access-policy-iam-console-create"></a>

Sie können die JSON-Richtlinie erstellen und die Richtlinie an Ihren Benutzer, Ihre Rolle oder Ihre Gruppe in der IAM-Konsole anhängen. Die folgenden Schritte beschreiben, wie Sie eine JSON-Richtlinie in IAM erstellen.

**Um die JSON-Richtlinie zu erstellen**

1. Öffnen Sie die Seite [ Richtlinien ](https://console.aws.amazon.com/iam/home#/policies) in der IAM-Konsole.

1. Wählen Sie **Richtlinie erstellen** aus.

1. Wählen Sie den Tab **JSON**.

1. Fügen Sie Ihre JSON-Richtlinie hinzu.

1. Wählen Sie **Richtlinie prüfen**.

1. Geben Sie einen Wert in das Textfeld für ** Name ** und ** Beschreibung ein ** (optional).

   Sie können der Richtlinie beispielsweise einen Namen geben`AmazonMWAAReadOnlyAccess`.

1. Wählen Sie **Richtlinie erstellen** aus.

## Beispiel für einen Anwendungsfall zum Anhängen von Richtlinien an eine Entwicklergruppe
<a name="access-policy-use-case"></a>

Nehmen wir an, Sie verwenden eine Gruppe in IAM, die benannt ist`AirflowDevelopmentGroup`, um allen Entwicklern in Ihrem Apache Airflow-Entwicklungsteam Berechtigungen zuzuweisen. Diese Benutzer benötigen Zugriff auf die `AmazonMWAAFullConsoleAccess``AmazonMWAAAirflowCliAccess`, und die `AmazonMWAAWebServerAccess` Berechtigungsrichtlinien. In diesem Abschnitt wird beschrieben, wie Sie eine Gruppe in IAM erstellen, diese Richtlinien erstellen und anhängen und die Gruppe einem IAM-Benutzer zuordnen. Bei den Schritten wird davon ausgegangen, dass Sie einen [AWS-owned Schlüssel verwenden. ](https://docs.aws.amazon.com/kms/latest/developerguide/concepts.html#aws-owned-cmk)

**Um die Richtlinie zu erstellen AmazonMWAAFullConsoleAccess**

1. Laden Sie die [ AmazonMWAAFullConsoleAccess Zugriffsrichtlinie herunter](./samples/AmazonMWAAFullConsoleAccess.zip).

1. Öffnen Sie die Seite [ Richtlinien ](https://console.aws.amazon.com/iam/home#/policies) auf der IAM-Konsole.

1. Wählen Sie **Richtlinie erstellen** aus.

1. Wählen Sie den Tab **JSON**.

1. Fügen Sie die JSON-Richtlinie für ein`AmazonMWAAFullConsoleAccess`.

1. Ersetzen Sie die folgenden Werte:

   1. {{123456789012}}— Ihre AWS-Konto ID (wie`0123456789`)

   1. {{{your-kms-id}}}— Die eindeutige Kennung für einen vom Kunden verwalteten Schlüssel. Gilt nur, wenn Sie einen vom Kunden verwalteten Schlüssel für die Verschlüsselung im Ruhezustand verwenden.

1. Wählen Sie die ** Review-Richtlinie aus. **

1. Geben Sie `AmazonMWAAFullConsoleAccess` den ** Namen ein**.

1. Wählen Sie **Richtlinie erstellen** aus.

**Um die AmazonMWAAWebServerAccess Richtlinie zu erstellen**

1. Laden Sie die [ AmazonMWAAWebServerAccess Zugriffsrichtlinie herunter](./samples/AmazonMWAAWebServerAccess.zip).

1. Öffnen Sie die Seite [ Richtlinien ](https://console.aws.amazon.com/iam/home#/policies) auf der IAM-Konsole.

1. Wählen Sie **Richtlinie erstellen** aus.

1. Wählen Sie den Tab **JSON**.

1. Fügen Sie die JSON-Richtlinie für ein`AmazonMWAAWebServerAccess`.

1. Ersetzen Sie die folgenden Werte:

   1. {{us-east-1}}— die Region Ihrer Amazon MWAA-Umgebung (z. B.) `us-east-1`

   1. {{123456789012}}— Ihre AWS-Konto ID (wie) `0123456789`

   1. {{{your-environment-name}}}— Ihr Amazon MWAA-Umgebungsname (wie) `MyAirflowEnvironment`

   1. {{{airflow-role}}}— die `Admin` Apache Airflow-Standardrolle. Weitere Informationen finden Sie unter [ Zugriffskontrolle ](https://airflow.apache.org/docs/apache-airflow-providers-fab/stable/auth-manager/access-control.html) auf der Apache Airflow-Website.

1. Wählen Sie **Richtlinie prüfen**.

1. Geben Sie `AmazonMWAAWebServerAccess` den ** Namen ein**.

1. Wählen Sie **Richtlinie erstellen** aus.

**Um die AmazonMWAAAirflowCliAccess Richtlinie zu erstellen**

1. Laden Sie die [ AmazonMWAAAirflowCliAccess Zugriffsrichtlinie herunter](./samples/AmazonMWAAAirflowCliAccess.zip).

1. Öffnen Sie die Seite [ Richtlinien ](https://console.aws.amazon.com/iam/home#/policies) auf der IAM-Konsole.

1. Wählen Sie **Richtlinie erstellen** aus.

1. Wählen Sie den Tab **JSON**.

1. Fügen Sie die JSON-Richtlinie für ein`AmazonMWAAAirflowCliAccess`.

1. Wählen Sie die ** Review-Richtlinie aus**.

1. Geben Sie `AmazonMWAAAirflowCliAccess` den ** Namen ein**.

1. Wählen Sie **Richtlinie erstellen** aus.

**Um die Gruppe zu erstellen**

1. Öffnen Sie die Seite [ Gruppen ](https://console.aws.amazon.com/iam/home#/groups) in der IAM-Konsole.

1. Geben Sie einen Namen von `AirflowDevelopmentGroup` ein.

1. Wählen Sie **Next Step (Weiter)** aus.

1. Geben Sie Folgendes `AmazonMWAA` ein, um die Ergebnisse im Feld ** Filter zu filtern**.

1. Wählen Sie die drei Richtlinien aus, die Sie erstellt haben.

1. Wählen Sie **Next Step (Weiter)** aus.

1. Wählen Sie **Create Group**.

**Um sie einem Benutzer zuzuordnen**

1. Öffnen Sie die Seite [ Benutzer ](https://console.aws.amazon.com/iam/home#/users) in der IAM-Konsole.

1. Wählen Sie einen Benutzer aus.

1. Klicken Sie auf **Groups (Gruppen)**.

1. Wählen Sie **Benutzer zu Gruppen hinzufügen** aus.

1. Wählen Sie das **AirflowDevelopmentGroup** aus.

1. Wählen Sie dann **Add to Groups (Zu Gruppen hinzufügen)** aus.

## Als nächstes
<a name="access-policy-next-up"></a>
+ Erfahren Sie, wie Sie ein Token für den Zugriff auf die Apache Airflow-Benutzeroberfläche in [Zugreifen auf Apache Airflow](access-airflow-ui.md) generieren.
+ Weitere Informationen zum Erstellen von IAM-Richtlinien finden Sie unter IAM-Richtlinien [ erstellen. ](https://docs.aws.amazon.com/IAM/latest/UserGuide/access_policies_create.html)