View a markdown version of this page

Richten Sie Ausführungsrollen mit Workflow Studio in Step Functions ein - AWS Step Functions

Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.

Richten Sie Ausführungsrollen mit Workflow Studio in Step Functions ein

Sie können Workflow Studio verwenden, um Ausführungsrollen für Ihre Workflows einzurichten. Jede Step Functions Zustandsmaschine benötigt eine AWS Identity and Access Management (IAM) -Rolle, die der Zustandsmaschine die Erlaubnis erteilt, Aktionen an AWS-Services und Ressourcen auszuführen oder HTTPS-APIs aufzurufen. Diese Rolle wird als Ausführungsrolle bezeichnet.

Die Ausführungsrolle muss IAM Richtlinien für jede Aktion enthalten, z. B. Richtlinien, die es der Zustandsmaschine ermöglichen, eine AWS Lambda Funktion aufzurufen, einen AWS Batch Job auszuführen oder die Stripe-API aufzurufen. Step Functionserfordert, dass Sie in den folgenden Fällen eine Ausführungsrolle angeben:

  • Sie erstellen eine Zustandsmaschine in der Konsole, in AWS SDKs oder AWS CLI mithilfe der CreateStateMachine API.

  • Sie testen einen Status in der Konsole, in AWS SDKs oder AWS CLI mithilfe der TestState API.

Über automatisch generierte Rollen

Wenn Sie in der Step Functions Konsole eine Zustandsmaschine erstellen, kann Workflow Studio automatisch eine Ausführungsrolle für Sie erstellen, die die erforderlichen IAM Richtlinien enthält. Workflow Studio analysiert Ihre State-Machine-Definition und generiert Richtlinien mit den geringsten Rechten, die für die Ausführung Ihres Workflows erforderlich sind.

Workflow Studio kann IAM Richtlinien für Folgendes generieren:

Workflow Studio kann AWS-Services mithilfe von AWS SDK-Integrationen keine IAM Richtlinien für Aufgabenstatus generieren, die andere aufrufen.

Automatisches Generieren von Rollen

  1. Öffnen Sie die Step Functions-Konsole, wählen Sie im Menü State Machines und anschließend Create State Machine aus.

    Sie können auch einen vorhandenen State Machine aktualisieren. Lesen Sie Schritt 4, wenn Sie eine Zustandsmaschine aktualisieren.

  2. Wählen Sie Aus leerem Feld erstellen.

  3. Benennen Sie Ihren Zustandsmaschinen und wählen Sie dann Weiter, um Ihren Zustandsmaschine in Workflow Studio zu bearbeiten.

  4. Wählen Sie die Registerkarte „Config“.

  5. Gehen Sie im Abschnitt „Berechtigungen“ wie folgt vor:

    1. Stellen Sie sicher, dass Sie für die Ausführungsrolle die Standardauswahl Neue Rolle erstellen beibehalten.

      Workflow Studio generiert automatisch alle erforderlichen IAM Richtlinien für jeden gültigen Status in Ihrer Zustandsmaschinendefinition. Es wird ein Banner mit der Meldung „Es wird eine Ausführungsrolle mit vollen Berechtigungen erstellt“ angezeigt.

      Anschaulicher Screenshot des Config-Tabs mit Vorschau der automatisch generierten Berechtigungen.
      Tipp

      Um die Berechtigungen zu überprüfen, die Workflow Studio automatisch für Ihren State-Computer generiert, wählen Sie Automatisch generierte Berechtigungen überprüfen.

      Anmerkung

      Wenn Sie die von Step Functions erstellte IAM-Rolle löschen, kann Step Functions sie später nicht erneut erstellen. Ebenso kann Step Functions die ursprünglichen Einstellungen später nicht wiederherstellen, wenn Sie die Rolle ändern (z. B. indem Sie Step Functions aus den Principals in der IAM-Richtlinie entfernen).

      Wenn Workflow Studio nicht alle erforderlichen IAM Richtlinien generieren kann, wird ein Banner mit der Meldung Berechtigungen für bestimmte Aktionen können nicht automatisch generiert werden angezeigt. Eine IAM Rolle wird nur mit Teilberechtigungen erstellt. Hinweise zum Hinzufügen der fehlenden Berechtigungen finden Sie unterProbleme bei der Rollengenerierung lösen.

      Rollenmanager aktiviert

      Wenn der Rollenmanager in Ihrem Konto aktiviert ist, weist Step Functions Ihnen eine Ausführungsrolle zu. Die hier beschriebenen Optionen für Ausführungsrollen (Neue Rolle erstellen, Automatisch generierte Berechtigungen überprüfen) werden durch die Option Anpassen ersetzt. Um eine andere Rolle zu verwenden, wählen Sie Anpassen. Weitere Informationen finden Sie im IAM-Benutzerhandbuch unter IAM-Rollenerstellung.

    2. Wählen Sie Create, wenn Sie eine State Machine erstellen. Wählen Sie andernfalls Speichern aus.

    3. Wählen Sie im daraufhin angezeigten Dialogfeld die Option Bestätigen aus.

      Workflow Studio speichert Ihre Zustandsmaschine und erstellt die neue Ausführungsrolle.

Probleme bei der Rollengenerierung lösen

Workflow Studio kann in den folgenden Fällen nicht automatisch eine Ausführungsrolle mit allen erforderlichen Berechtigungen generieren:

  • In Ihrem State-Computer sind Fehler aufgetreten. Stellen Sie sicher, dass Sie alle Validierungsfehler in Workflow Studio behoben haben. Stellen Sie außerdem sicher, dass Sie alle serverseitigen Fehler beheben, die beim Speichern auftreten.

  • Ihr State Machine enthält Aufgaben, die AWS SDK-Integrationen verwenden. Workflow Studio kann in diesem Fall keine IAM Richtlinien automatisch generieren. Workflow Studio zeigt ein Banner mit der Meldung an: Berechtigungen für bestimmte Aktionen können nicht automatisch generiert werden. Eine IAM Rolle wird nur mit Teilberechtigungen erstellt. Wählen Sie in der Tabelle Automatisch generierte Berechtigungen überprüfen den Inhalt unter Status aus, um weitere Informationen zu den Richtlinien zu erhalten, die Ihrer Ausführungsrolle fehlen. Workflow Studio kann immer noch eine Ausführungsrolle generieren, aber diese Rolle enthält nicht IAM Richtlinien für alle Aktionen. Mithilfe der Links unter den Links zur Dokumentation können Sie Ihre eigenen Richtlinien erstellen und sie der Rolle hinzufügen, nachdem sie generiert wurde. Diese Links sind auch nach dem Speichern der Zustandsmaschine verfügbar.

Rolle zum Testen von HTTP-Aufgaben in Workflow Studio

Für das Testen eines HTTP-Task-Status ist eine Ausführungsrolle erforderlich. Wenn Sie keine Rolle mit ausreichenden Berechtigungen haben, verwenden Sie eine der folgenden Optionen, um eine Rolle zu erstellen:

  • Auto-generate eine Rolle mit Workflow Studio (empfohlen) — Dies ist die sichere Option. Schließen Sie das Dialogfeld „Teststatus“ und folgen Sie den Anweisungen unterAutomatisches Generieren von Rollen. Dazu müssen Sie zuerst Ihren Zustandsmaschine erstellen oder aktualisieren und dann zu Workflow Studio zurückkehren, um Ihren Status zu testen.

  • Verwenden Sie eine Rolle mit Administratorzugriff — Wenn Sie berechtigt sind, eine Rolle mit vollem Zugriff auf alle Dienste und Ressourcen in zu erstellen AWS, können Sie diese Rolle verwenden, um jede Art von Status in Ihrem Workflow zu testen. Dazu können Sie eine Step Functions Servicerolle erstellen und ihr die AdministratorAccess Richtlinie in der IAM Konsole hinzufügen https://console.aws.amazon.com/iam/.

Rolle zum Testen einer optimierten Serviceintegration in Workflow Studio

Aufgabenstatus, für den Aufruf optimierter Serviceintegrationen eine Ausführungsrolle erforderlich ist. Wenn Sie keine Rolle mit ausreichenden Berechtigungen haben, verwenden Sie eine der folgenden Optionen, um eine Rolle zu erstellen:

  • Auto-generate eine Rolle mit Workflow Studio (empfohlen) — Dies ist die sichere Option. Schließen Sie das Dialogfeld „Teststatus“ und folgen Sie den Anweisungen unterAutomatisches Generieren von Rollen. Dazu müssen Sie zuerst Ihren Zustandsmaschine erstellen oder aktualisieren und dann zu Workflow Studio zurückkehren, um Ihren Status zu testen.

  • Verwenden Sie eine Rolle mit Administratorzugriff — Wenn Sie berechtigt sind, eine Rolle mit vollem Zugriff auf alle Dienste und Ressourcen in zu erstellen AWS, können Sie diese Rolle verwenden, um jede Art von Status in Ihrem Workflow zu testen. Dazu können Sie eine Step Functions Servicerolle erstellen und ihr die AdministratorAccess Richtlinie in der IAM Konsole hinzufügen https://console.aws.amazon.com/iam/.

Rolle zum Testen einer AWS SDK-Dienstintegration in Workflow Studio

Aufgabenstatus, die AWS SDK-Integrationen aufrufen, erfordern eine Ausführungsrolle. Wenn Sie keine Rolle mit ausreichenden Berechtigungen haben, verwenden Sie eine der folgenden Optionen, um eine Rolle zu erstellen:

  • Auto-generate eine Rolle mit Workflow Studio (empfohlen) — Dies ist die sichere Option. Schließen Sie das Dialogfeld „Teststatus“ und folgen Sie den Anweisungen unterAutomatisches Generieren von Rollen. Dazu müssen Sie zuerst Ihren Zustandsmaschine erstellen oder aktualisieren und dann zu Workflow Studio zurückkehren, um Ihren Status zu testen. Gehen Sie wie folgt vor:

    1. Schließen Sie das Dialogfeld „Status testen“

    2. Wählen Sie die Registerkarte „Config“, um den Config-Modus anzuzeigen.

    3. Suchen Sie den Abschnitt „Berechtigungen“.

    4. Workflow Studio zeigt ein Banner mit der Meldung an: Berechtigungen für bestimmte Aktionen können nicht automatisch generiert werden. Eine IAM Rolle wird nur mit Teilberechtigungen erstellt. Wählen Sie Automatisch generierte Berechtigungen überprüfen aus.

    5. In der Tabelle „Automatisch generierte Berechtigungen überprüfen“ wird eine Zeile mit der Aktion angezeigt, die dem Aufgabenstatus entspricht, den Sie testen möchten. Mithilfe der Links unter den Links zur Dokumentation können Sie Ihre eigenen IAM Richtlinien in eine benutzerdefinierte Rolle schreiben.

  • Verwenden Sie eine Rolle mit Administratorzugriff — Wenn Sie berechtigt sind, eine Rolle mit vollem Zugriff auf alle Dienste und Ressourcen in zu erstellen AWS, können Sie diese Rolle verwenden, um jede Art von Status in Ihrem Workflow zu testen. Dazu können Sie eine Step Functions Servicerolle erstellen und ihr die AdministratorAccess Richtlinie in der IAM Konsole hinzufügen https://console.aws.amazon.com/iam/.

Rolle zum Testen von Flow-Status in Workflow Studio

Sie benötigen eine Ausführungsrolle, um Flow-Status in Workflow Studio zu testen. Flow-Status sind die Zustände, die den Ausführungsablauf steuern Workflow-Status „Auswahl“Status des parallelen Workflows, wieWorkflow-Status zuordnen,Workflow-Status übergeben,Workflow-Status warten,Workflow-Status erfolgreich, oderWorkflow-Status „Fehlgeschlagen“. Die TestState API funktioniert nicht mit Map- oder Parallel-Zuständen. Verwenden Sie eine der folgenden Optionen, um eine Rolle zum Testen eines Flow-Status zu erstellen:

  • Verwenden Sie eine beliebige Rolle in Ihrem AWS-Konto (empfohlenen) Flow-Status, für den keine spezifischen IAM Richtlinien erforderlich sind, da sie keine AWS Aktionen oder Ressourcen aufrufen. Daher können Sie jede IAM Rolle in Ihrem verwenden AWS-Konto.

    1. Wählen Sie im Dialogfeld Teststatus eine beliebige Rolle aus der Dropdownliste Ausführungsrolle aus.

    2. Wenn in der Dropdownliste keine Rollen angezeigt werden, gehen Sie wie folgt vor:

      1. Wählen Sie in der IAM Konsole https://console.aws.amazon.com/iam/ Rollen aus.

      2. Wählen Sie eine Rolle aus der Liste aus und kopieren Sie deren ARN von der Seite mit den Rollendetails. Sie müssen diesen ARN im Dialogfeld „Teststatus“ angeben.

      3. Wählen Sie im Dialogfeld „Teststatus“ in der Dropdownliste „Ausführungsrolle“ die Option „Rollen-ARN eingeben“ aus.

      4. Fügen Sie den ARN in das Feld Rollen-ARN ein.

  • Verwenden Sie eine Rolle mit Administratorzugriff — Wenn Sie berechtigt sind, eine Rolle mit vollem Zugriff auf alle Dienste und Ressourcen in zu erstellen AWS, können Sie diese Rolle verwenden, um jede Art von Status in Ihrem Workflow zu testen. Dazu können Sie eine Step Functions Servicerolle erstellen und ihr die AdministratorAccess Richtlinie in der IAM Konsole hinzufügen https://console.aws.amazon.com/iam/.