Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.
Verwaltung von Berechtigungen in AWS RAM
In AWS RAM gibt es zwei Arten von verwalteten Berechtigungen: AWS verwaltete Berechtigungen und vom Kunden verwaltete Berechtigungen.
Verwaltete Berechtigungen definieren, wie ein Verbraucher auf die Ressourcen in einer Ressourcenfreigabe reagieren kann. Wenn Sie eine Ressourcenfreigabe erstellen, müssen Sie für jeden Ressourcentyp, der in der Ressourcenfreigabe enthalten ist, angeben, welche verwaltete Berechtigung verwendet werden soll. Die Richtlinienvorlage in der verwalteten Berechtigung enthält alles, was für eine ressourcenbasierte Richtlinie erforderlich ist, mit Ausnahme des Prinzipals und der Ressource. Der Amazon-Ressourcenname (ARN) der Ressource und die ARN der Principals, die mit der Ressourcenfreigabe verknüpft sind, vervollständigen die Elemente einer ressourcenbasierten Richtlinie. AWS RAM erstellt dann die ressourcenbasierte Richtlinie, die an alle Ressourcen in dieser Ressourcenfreigabe angehängt wird.
Jede verwaltete Berechtigung kann eine oder mehrere Versionen haben. Eine Version wird als Standardversion für diese verwaltete Berechtigung festgelegt. Gelegentlich AWS aktualisiert eine AWS verwaltete Berechtigung für einen Ressourcentyp, indem eine neue Version erstellt und diese neue Version als Standardversion festgelegt wird. Sie können Ihre vom Kunden verwalteten Berechtigungen auch aktualisieren, indem Sie neue Versionen erstellen. Verwaltete Berechtigungen, die bereits einer Ressourcenfreigabe zugeordnet sind, werden nicht automatisch aktualisiert. Die AWS RAM Konsole zeigt an, wann eine neue Standardversion verfügbar ist, und Sie können die Änderungen in der neuen Standardversion im Vergleich zur vorherigen überprüfen.
Anmerkung
Wir empfehlen, dass Sie so schnell wie möglich auf die neue Version der AWS verwalteten Berechtigung aktualisieren. Diese Updates bieten in der Regel Unterstützung für neue oder aktualisierte Versionen, mit AWS-Services denen weitere Ressourcentypen gemeinsam genutzt werden können AWS RAM. Eine neue Standardversion kann auch Sicherheitslücken beheben und beheben.
Wichtig
Sie können nur die Standardversion der verwalteten Berechtigung an eine neue Ressourcenfreigabe anhängen.
Sie können die Liste der verfügbaren verwalteten Berechtigungen jederzeit abrufen. Weitere Informationen finden Sie unter Verwaltete Berechtigungen anzeigen.
Themen
So funktionieren verwaltete Berechtigungen
Einen kurzen Überblick erhalten Sie im folgenden Video, das zeigt, wie Sie mit verwalteten Berechtigungen die bewährte Methode des Zugriffs mit den geringsten Rechten auf Ihre AWS Ressourcen anwenden können.
Dieses Video zeigt, wie Sie vom Kunden verwaltete Berechtigungen nach dem bewährten Prinzip der geringsten Zugriffsrechte erstellen und zuordnen. Weitere Informationen finden Sie unter Erstellen und Verwenden von kundenverwalteten Berechtigungen in AWS RAM.
Wenn Sie eine Ressourcenfreigabe erstellen, ordnen Sie jedem Ressourcentyp, den Sie teilen möchten, eine AWS verwaltete Berechtigung zu. Wenn die verwaltete Berechtigung mehr als eine Version hat, verwendet die neue Ressourcenfreigabe immer die Version, die als Standardversion festgelegt wurde.
Nachdem Sie die Ressourcenfreigabe erstellt haben, AWS RAM verwendet die verwaltete Berechtigung, um eine ressourcenbasierte Richtlinie zu generieren, die an jede gemeinsam genutzte Ressource angehängt wird.
Die Richtlinienvorlage in einer verwalteten Berechtigung gibt Folgendes an:
- Auswirkung
-
Gibt an,
AllowobDenyder Hauptbenutzer berechtigt ist, einen Vorgang auf einer gemeinsam genutzten Ressource auszuführen. Bei einer verwalteten Berechtigung ist der Effekt immer gleichAllow. Weitere Informationen finden Sie im IAM-Benutzerhandbuch unter Effect. - Action
-
Die Liste der Operationen, zu deren Ausführung der Prinzipal berechtigt ist. Dies kann eine Aktion in der AWS-Managementkonsole oder eine Operation in der AWS Command Line Interface (AWS CLI) oder AWS API sein. Die Aktionen werden durch die AWS Erlaubnis definiert. Weitere Informationen finden Sie im IAM-Benutzerhandbuch unter Action.
- Bedingung
-
Wann und wie ein Principal mit einer Ressource in einer Ressourcenfreigabe interagieren kann. Bedingungen bieten eine zusätzliche Sicherheitsebene für Ihre gemeinsam genutzten Ressourcen. Verwenden Sie sie, um den Zugriff auf Ihre gemeinsam genutzten Ressourcen für vertrauliche Aktionen einzuschränken. Sie können beispielsweise Bedingungen angeben, nach denen die Aktionen aus einem bestimmten IP-Adressbereich des Unternehmens stammen müssen oder dass die Aktionen von Benutzern ausgeführt werden müssen, die mit der Multifaktor-Authentifizierung authentifiziert wurden. Weitere Informationen zu Bedingungen finden Sie unter AWS Globale Bedingungskontextschlüssel im IAM-Benutzerhandbuch. Weitere Informationen zu dienstspezifischen Bedingungen finden Sie unter Aktionen, Ressourcen und Bedingungsschlüssel für AWS Dienste in der Serviceautorisierungsreferenz.
Anmerkung
Bedingungen sind für vom Kunden verwaltete Berechtigungen und unterstützte Ressourcentypen für AWS verwaltete Berechtigungen verfügbar.
Informationen zu Bedingungen, die von der Verwendung mit vom Kunden verwalteten Berechtigungen ausgeschlossen sind, finden Sie unterÜberlegungen zur Verwendung von vom Kunden verwalteten Berechtigungen in AWS RAM.
Arten verwalteter Berechtigungen
Wenn Sie eine Ressourcenfreigabe erstellen, wählen Sie eine verwaltete Berechtigung aus, die Sie jedem Ressourcentyp zuordnen, den Sie in die Ressourcenfreigabe aufnehmen. AWS verwaltete Berechtigungen werden vom Dienst definiert, der die AWS Ressourcen besitzt, und von verwaltet. AWS RAM Sie erstellen und verwalten Ihre eigenen, vom Kunden verwalteten Berechtigungen.
-
AWS verwaltete Berechtigung — Für jeden AWS RAM unterstützten Ressourcentyp ist eine verwaltete Standardberechtigung verfügbar. Die verwaltete Standardberechtigung wird für einen Ressourcentyp verwendet, sofern Sie nicht explizit eine der zusätzlichen verwalteten Berechtigungen auswählen. Die verwaltete Standardberechtigung soll die gängigsten Kundenszenarien für die gemeinsame Nutzung von Ressourcen des angegebenen Typs unterstützen. Mit der verwalteten Standardberechtigung können Hauptbenutzer bestimmte Aktionen ausführen, die vom Dienst für den Ressourcentyp definiert werden. Für den Amazon
ec2:SubnetVPC-Ressourcentyp ermöglicht die verwaltete Standardberechtigung beispielsweise Principals, die folgenden Aktionen auszuführen:-
ec2:RunInstances -
ec2:CreateNetworkInterface -
ec2:DescribeSubnets
Die Namen der AWS verwalteten Standardberechtigungen verwenden das folgende Format:.
AWSRAMDefaultPermissionFür denShareableResourceTypeec2:SubnetRessourcentyp lautet der Name der standardmäßigen AWS verwalteten Berechtigung beispielsweiseAWSRAMDefaultPermissionSubnet.Anmerkung
Die verwaltete Standardberechtigung ist unabhängig von der Standardversion einer verwalteten Berechtigung. Bei allen verwalteten Berechtigungen, unabhängig davon, ob es sich um Standardberechtigungen oder eine der zusätzlichen verwalteten Berechtigungen handelt, die von einigen Ressourcentypen unterstützt werden, handelt es sich um separate, vollständige Berechtigungen mit unterschiedlichen Auswirkungen und Aktionen, die unterschiedliche Freigabeszenarien unterstützen, z. B. Lese- und Schreibzugriff oder nur Lesezugriff. Jede verwaltete Berechtigung, unabhängig davon, AWS ob sie vom Kunden verwaltet wird, kann mehrere Versionen haben, von denen eine die Standardversion für diese Berechtigung ist.
Wenn Sie beispielsweise einen Ressourcentyp gemeinsam nutzen, der sowohl eine Vollzugriffsberechtigung (
Readund eine verwalteteWrite) als auch eine verwaltete Leseberechtigung unterstützt, können Sie eine Ressourcenfreigabe für den Administrator mit der verwalteten Vollzugriffsberechtigung erstellen. Sie können dann eine separate Ressourcenfreigabe für andere Entwickler erstellen, indem Sie die verwaltete Leseberechtigung verwenden, um der Praxis zu folgen, die geringste Zugriffsrechte zu gewähren.Anmerkung
Alle AWS Dienste, die damit arbeiten, AWS RAM unterstützen mindestens eine verwaltete Standardberechtigung. Sie können die jeweils verfügbaren Berechtigungen AWS-Service auf der Seite mit der Bibliothek für
verwaltete Berechtigungen einsehen. Auf dieser Seite finden Sie Informationen zu jeder verfügbaren verwalteten Berechtigung, einschließlich aller Ressourcenfreigaben, die derzeit mit der Berechtigung verknüpft sind, und gegebenenfalls, ob die gemeinsame Nutzung durch externe Hauptbenutzer zulässig ist. Weitere Informationen finden Sie unter Verwaltete Berechtigungen anzeigen. Bei Diensten, die keine zusätzlichen verwalteten Berechtigungen unterstützen, wird beim Erstellen einer Ressourcenfreigabe AWS RAM automatisch die Standardberechtigung angewendet, die für den ausgewählten Ressourcentyp definiert ist. Falls unterstützt, haben Sie auch die Möglichkeit, auf der Seite „Vom Partner verwaltete Berechtigungen“ die Option „Vom Partner verwaltete Berechtigungen erstellen“ auszuwählen.
-
-
Vom Kunden verwaltete Berechtigungen — Vom Kunden verwaltete Berechtigungen sind verwaltete Berechtigungen, die Sie erstellen und verwalten, indem Sie genau angeben, welche Aktionen unter welchen Bedingungen mit gemeinsam genutzten Ressourcen ausgeführt werden können AWS RAM. Sie möchten beispielsweise den Lesezugriff für Ihre Amazon VPC IP Address Manager (IPAM) -Pools einschränken, die Ihnen bei der Verwaltung Ihrer IP-Adressen in großem Umfang helfen. Sie können vom Kunden verwaltete Berechtigungen für Ihre Entwickler zum Zuweisen von IP-Adressen einrichten, aber nicht den Bereich der IP-Adressen anzeigen, die andere Entwicklerkonten zuweisen. Sie können die bewährte Methode der geringsten Rechte anwenden und nur die Berechtigungen gewähren, die für die Ausführung von Aufgaben an gemeinsam genutzten Ressourcen erforderlich sind.