• Das AWS Systems Manager CloudWatch Dashboard wird nach dem 30. April 2026 nicht mehr verfügbar sein. Kunden können die CloudWatch Amazon-Konsole weiterhin verwenden, um ihre CloudWatch Amazon-Dashboards anzuzeigen, zu erstellen und zu verwalten, so wie sie es heute tun. Weitere Informationen finden Sie in der Amazon CloudWatch Dashboard-Dokumentation.
Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.
AWS verwaltete Richtlinien für AWS Systems Manager
Eine AWS verwaltete Richtlinie ist eine eigenständige Richtlinie, die von erstellt und verwaltet wird AWS. AWS Verwaltete Richtlinien sind so konzipiert, dass sie Berechtigungen für viele gängige Anwendungsfälle bereitstellen, sodass Sie damit beginnen können, Benutzern, Gruppen und Rollen Berechtigungen zuzuweisen.
Beachten Sie, dass AWS verwaltete Richtlinien für Ihre speziellen Anwendungsfälle möglicherweise keine Berechtigungen mit den geringsten Rechten gewähren, da sie von allen AWS Kunden verwendet werden können. Wir empfehlen Ihnen, die Berechtigungen weiter zu reduzieren, indem Sie vom Kunden verwaltete Richtlinien definieren, die speziell auf Ihre Anwendungsfälle zugeschnitten sind.
Sie können die in AWS verwalteten Richtlinien definierten Berechtigungen nicht ändern. Wenn die in einer AWS verwalteten Richtlinie definierten Berechtigungen AWS aktualisiert werden, wirkt sich das Update auf alle Hauptidentitäten (Benutzer, Gruppen und Rollen) aus, denen die Richtlinie zugeordnet ist. AWS aktualisiert eine AWS verwaltete Richtlinie am ehesten, wenn eine neue eingeführt AWS-Service wird oder neue API-Operationen für bestehende Dienste verfügbar werden.
Weitere Informationen finden Sie unter Von AWS verwaltete Richtlinien im IAM-Benutzerhandbuch.
Themen
AWS verwaltete Richtlinie: AWSSystemsManagerOpsDataSyncServiceRolePolicy
AWS verwaltete Richtlinie: AmazonSSMManagedEC2InstanceDefaultPolicy
AWS verwaltete Richtlinie: AWSQuickSetupDeploymentRolePolicy
AWS verwaltete Richtlinie: AWSQuickSetupPatchPolicyDeploymentRolePolicy
AWS verwaltete Richtlinie: AWSQuickSetupPatchPolicyBaselineAccess
AWS verwaltete Richtlinie: AWSQuickSetupPatchPolicyLambdaExecutionPolicy
AWS verwaltete Richtlinie: AWSQuickSetupPatchPolicyTagManagementExecutionPolicy
AWS verwaltete Richtlinie: AWSSystemsManagerEnableExplorerExecutionPolicy
AWS verwaltete Richtlinie: AWSSystemsManagerEnableConfigRecordingExecutionPolicy
AWS verwaltete Richtlinie: AWSQuickSetupDevOpsGuruPermissionsBoundary
AWS verwaltete Richtlinie: AWSQuickSetupDistributorPermissionsBoundary
AWS verwaltete Richtlinie: AWSQuickSetupSSMHostMgmtPermissionsBoundary
AWS verwaltete Richtlinie: AWSQuickSetupPatchPolicyPermissionsBoundary
AWS verwaltete Richtlinie: AWSQuickSetupSchedulerPermissionsBoundary
AWS verwaltete Richtlinie: AWSQuickSetupCFGCPacksPermissionsBoundary
AWS verwaltete Richtlinie: AWSQuickSetupStartStopInstancesExecutionPolicy
AWS verwaltete Richtlinie: AWSQuickSetupStartSSMAssociationsExecutionPolicy
AWS verwaltete Richtlinie: AWS-SSM-DiagnosisAutomation-AdministrationRolePolicy
AWS verwaltete Richtlinie: AWS-SSM-DiagnosisAutomation-ExecutionRolePolicy
AWS verwaltete Richtlinie: AWS-SSM-RemediationAutomation-AdministrationRolePolicy
AWS verwaltete Richtlinie: AWS-SSM-RemediationAutomation-ExecutionRolePolicy
AWS verwaltete Richtlinie: AWSQuickSetupSSMManageResourcesExecutionPolicy
AWS verwaltete Richtlinie: AWSQuickSetupSSMLifecycleManagementExecutionPolicy
AWS verwaltete Richtlinie: AWSQuickSetupSSMDeploymentRolePolicy
AWS verwaltete Richtlinie: AWSQuickSetupSSMDeploymentS3BucketRolePolicy
AWS verwaltete Richtlinie: AWSQuickSetupEnableDHMCExecutionPolicy
AWS verwaltete Richtlinie: AWSQuickSetupEnableAREXExecutionPolicy
AWS verwaltete Richtlinie: AWSQuickSetupManagedInstanceProfileExecutionPolicy
AWS verwaltete Richtlinie: AWSQuickSetupManageJITNAResourcesExecutionPolicy
AWS verwaltete Richtlinie: AWSQuickSetupJITNADeploymentRolePolicy
AWS verwaltete Richtlinie: AWSSystemsManagerJustInTimeAccessServicePolicy
AWS verwaltete Richtlinie: AWSSystemsManagerJustInTimeAccessTokenPolicy
AWS verwaltete Richtlinie: AWSSystemsManagerJustInTimeAccessTokenSessionPolicy
AWS verwaltete Richtlinie: AWSSystemsManagerJustInTimeNodeAccessRolePropagationPolicy
AWS verwaltete Richtlinie: AWSSystemsManagerNotificationsServicePolicy
AWS verwaltete Richtlinie: AWS-SSM-Automation-DiagnosisBucketPolicy
AWS verwaltete Richtlinie: AWS-SSM-RemediationAutomation-OperationalAccountAdministrationRolePolicy
AWS verwaltete Richtlinie: AWS-SSM-DiagnosisAutomation-OperationalAccountAdministrationRolePolicy
Systems Manager Aktualisierungen zu AWS Verwaltete Richtlinien
AWS verwaltete Richtlinie: AmazonSSMServiceRolePolicy
Diese Richtlinie ermöglicht den Zugriff auf eine Reihe von AWS Ressourcen, die von Systems Manager verwaltet AWS Systems Manager oder in Systems Manager-Vorgängen verwendet werden.
Sie können keine Verbindungen AmazonSSMServiceRolePolicy zu Ihren AWS Identity and Access Management (IAM-) Entitäten herstellen. Diese Richtlinie ist mit einer dienstbezogenen Rolle verknüpft, die es AWS Systems Manager ermöglicht, Aktionen in Ihrem Namen auszuführen. Weitere Informationen finden Sie unter Verwenden von Rollen zum Sammeln und Anzeigen von Inventar OpsData.
Details zu Berechtigungen
Diese Richtlinie umfasst die folgenden Berechtigungen.
-
ssm– Ermöglicht Prinzipalen, Ausführungen sowohl für Run Command als auch für Automation zu starten und auszuführen sowie Informationen über Run Command und Automation-Vorgänge abzurufen, Informationen über Parameter Store-Parameter-Change Calendar-Kalender abzurufen, Informationen zu Systems-Manager-Serviceteinstellungen für OpsCenter-Ressourcen zu aktualisieren und abzurufen und Informationen über Tags zu lesen, die auf Ressourcen angewendet wurden. -
cloudformation– Ermöglicht Prinzipalen das Abrufen von Informationen über Stackset-Operationen und Stackset-Instances sowie das Löschen von Stacksets in derarn:aws:cloudformation:*:*:stackset/AWS-QuickSetup-SSM*:*-Ressource. Ermöglicht Prinzipalen das Löschen von Stack-Instances, die den folgenden Ressourcen zugeordnet sind:arn:aws:cloudformation:*:*:stackset/AWS-QuickSetup-SSM*:* arn:aws:cloudformation:*:*:stackset-target/AWS-QuickSetup-SSM*:* arn:aws:cloudformation:*:*:type/resource/*
-
cloudwatch— Ermöglicht es Schulleitern, Informationen über CloudWatch Amazon-Alarme abzurufen.Anmerkung
Das
AmazonSSMServiceRolePolicybeinhaltet einecloudwatch:DescribeAlarmsGenehmigung. Automation verwendet die service-verknüpfte Rolle jedoch nicht mehr für die CloudWatch Alarmüberwachung. Dieser Vorgang verwendet jetzt Ihre Runbook-Ausführungsidentität. -
compute-optimizer— Ermöglicht Principals, den Registrierungsstatus (Opt-In) eines Kontos für den AWS Compute Optimizer Service abzurufen und Empfehlungen für Amazon EC2-Instances abzurufen, die bestimmte festgelegte Anforderungen erfüllen. -
config— Ermöglicht es Principals, Konfigurationen und Konfigurationsaufzeichnungen für die Problembehebung abzurufen und festzustellen AWS Config, ob bestimmte Regeln und Ressourcen den Anforderungen entsprechen. AWS Config AWS -
events— Ermöglicht es Principals, Informationen über EventBridge Regeln abzurufen, EventBridge Regeln und Ziele ausschließlich für den Systems Manager-Dienst (ssm.amazonaws.com) zu erstellen und Regeln und Ziele für die Ressource zu löschen.arn:aws:events:*:*:rule/SSMExplorerManagedRule -
ec2– Ermöglicht Prinzipalen, Informationen über Amazon-EC2-Instances abzurufen. -
iam– Ermöglicht Prinzipalen die Weitergabe von Rollenberechtigungen für den Systems-Manager-Service (ssm.amazonaws.com). -
lambda– Ermöglicht Prinzipalen das Aufrufen von Lambda-Funktionen, die speziell für die Verwendung durch Systems Manager konfiguriert wurden. -
resource-explorer-2– Ermöglicht Prinzipalen das Abrufen von Daten über EC2-Instances, um festzustellen, ob jede Instance derzeit von Systems Manager verwaltet wird oder nicht.Die Aktion
resource-explorer-2:CreateManagedViewist für diearn:aws:resource-explorer-2:*:*:managed-view/AWSManagedViewForSSM*-Ressource zulässig. -
resource-groups— Ermöglicht es Principals, Listen-Ressourcengruppen und deren Mitglieder AWS -Ressourcengruppen aus Ressourcen abzurufen, die zu einer Ressourcengruppe gehören. -
securityhub— Ermöglicht Principals, Informationen über AWS Security Hub CSPM Hub-Ressourcen im aktuellen Konto abzurufen. -
states— Ermöglicht Principals das Starten und Abrufen von Informationen AWS Step Functions , die speziell für die Verwendung durch Systems Manager konfiguriert wurden. -
support– Ermöglicht Prinzipalen das Abrufen von Informationen über Prüfungen und Fälle in AWS Trusted Advisor. -
tag– Ermöglicht Prinzipalen das Abrufen von Informationen über alle markierten oder zuvor markierten Ressourcen, die sich in einer angegebenen AWS-Region für ein Konto befinden.
Weitere Einzelheiten zu dieser Richtlinie, einschließlich der neuesten Version des JSON-Richtliniendokuments, finden Sie unter AmazonSSMServiceRolePolicy im AWS Referenzhandbuch für verwaltete Richtlinien.
AWS verwaltete Richtlinie: AmazonSSMAutomationRole
Sie können die AmazonSSMAutomationRole-Richtlinie an Ihre IAM-Identitäten anfügen. Diese Richtlinie gewährt dem AWS Systems Manager Automatisierungsdienst Berechtigungen zum Ausführen von Aktivitäten, die in Automatisierungs-Runbooks definiert sind.
Details zu Berechtigungen
Diese Richtlinie umfasst die folgenden Berechtigungen.
-
lambda– Ermöglicht Prinzipalen das Aufrufen von Lambda-Funktionen, deren Namen mit „Automation“ beginnen. Das ist erforderlich, damit Automation-Runbooks Lambda-Funktionen als Teil ihres Workflows ausführen können. -
ec2– Ermöglicht Prinzipalen, verschiedene Amazon-EC2-Vorgänge durchzuführen, darunter das Erstellen, Kopieren und Abmelden von Images, das Verwalten von Snapshots, das Starten, Ausführen, Stoppen und Beenden von Instances, das Verwalten des Instance-Status sowie das Erstellen, Löschen und Beschreiben von Tags. Diese Berechtigungen ermöglichen es Automation-Runbooks, Amazon-EC2-Ressourcen während der Ausführung zu verwalten. -
cloudformation— Ermöglicht Principals, Stacks zu erstellen, zu beschreiben, zu aktualisieren und zu löschen CloudFormation . Auf diese Weise können Automatisierungs-Runbooks die Infrastruktur als Code verwalten. CloudFormation -
ssm– Ermöglicht Prinzipalen die Verwendung aller Systems-Manager-Aktionen. Dieser umfassende Zugriff ist erforderlich, damit Automation-Runbooks mit allen Systems-Manager-Funktionen interagieren können. -
sns– Ermöglicht Prinzipalen, Nachrichten zu Amazon-SNS-Themen zu veröffentlichen, deren Namen mit „Automation“ beginnen. Dadurch können Automation-Runbooks während der Ausführung Benachrichtigungen senden. -
ssmmessages– Ermöglicht Prinzipalen das Öffnen von Datenkanälen für Systems-Manager-Sitzungen. Auf diese Weise können Automation-Runbooks Kommunikationskanäle für sitzungsbasierte Vorgänge einrichten.
Weitere Einzelheiten zu dieser Richtlinie, einschließlich der neuesten Version des JSON-Richtliniendokuments, finden Sie unter AmazonSSMAutomationRole im AWS Referenzhandbuch für verwaltete Richtlinien.
AWS verwaltete Richtlinie: AmazonSSMReadOnlyAccess
Sie können die AmazonSSMReadOnlyAccess-Richtlinie an Ihre IAM-Identitäten anfügen. Diese Richtlinie gewährt Lesezugriff auf AWS Systems Manager API-Operationen wie Describe*Get*, und. List*
Weitere Einzelheiten zu dieser Richtlinie, einschließlich der neuesten Version des JSON-Richtliniendokuments, finden Sie unter AmazonSSMReadOnlyAccess im AWS Referenzhandbuch für verwaltete Richtlinien.
AWS verwaltete Richtlinie: AWSSystemsManagerOpsDataSyncServiceRolePolicy
Sie können AWSSystemsManagerOpsDataSyncServiceRolePolicy nicht an Ihre IAM-Entitäten anhängen. Diese Richtlinie ist an eine servicegebundene Rolle angehängt, die Systems Manager die Durchführung von Aktionen in Ihrem Namen ermöglicht. Weitere Informationen finden Sie unter Verwenden von Rollen zum Erstellen OpsData und OpsItems für Explorer.
AWSSystemsManagerOpsDataSyncServiceRolePolicyermöglicht der AWSServiceRoleForSystemsManagerOpsDataSync dienstbezogenen Rolle, AWS Security Hub CSPM Ergebnisse zu erstellen OpsItems und OpsData zu aktualisieren.
Die Richtlinie erlaubt es Systems Manager, die folgenden Aktionen für alle damit verbundenen Ressourcen ("Resource": "*") auszuführen, außer wenn dies angegeben ist:
-
ssm:GetOpsItem[1] -
ssm:UpdateOpsItem[1] -
ssm:CreateOpsItem -
ssm:AddTagsToResource[2] -
ssm:UpdateServiceSetting[3] -
ssm:GetServiceSetting[3] -
securityhub:GetFindings -
securityhub:GetFindings -
securityhub:BatchUpdateFindings[4]
[1] Die Aktionen ssm:GetOpsItem und ssm:UpdateOpsItem sind nur mit der folgenden Bedingung für den Systems Manager-Service zulässig.
"Condition": { "StringEquals": { "aws:ResourceTag/ExplorerSecurityHubOpsItem": "true" } }
[2] Die Aktion ssm:AddTagsToResource ist nur für die folgende Ressource zulässig.
arn:aws:ssm:*:*:opsitem/*
[3] Die Aktionen ssm:UpdateServiceSetting und ssm:GetServiceSetting sind nur für die folgenden Ressourcen zulässig.
arn:aws:ssm:*:*:servicesetting/ssm/opsitem/* arn:aws:ssm:*:*:servicesetting/ssm/opsdata/*
[4] Die securityhub:BatchUpdateFindings werden die Berechtigungen durch die folgende Bedingung nur für den Systems Manager-Dienst verweigert.
{ "Effect": "Deny", "Action": "securityhub:BatchUpdateFindings", "Resource": "*", "Condition": { "StringEquals": { "securityhub:ASFFSyntaxPath/Workflow.Status": "SUPPRESSED" } } }, { "Effect": "Deny", "Action": "securityhub:BatchUpdateFindings", "Resource": "*", "Condition": { "Null": { "securityhub:ASFFSyntaxPath/Confidence": false } } }, { "Effect": "Deny", "Action": "securityhub:BatchUpdateFindings", "Resource": "*", "Condition": { "Null": { "securityhub:ASFFSyntaxPath/Criticality": false } } }, { "Effect": "Deny", "Action": "securityhub:BatchUpdateFindings", "Resource": "*", "Condition": { "Null": { "securityhub:ASFFSyntaxPath/Note.Text": false } } }, { "Effect": "Deny", "Action": "securityhub:BatchUpdateFindings", "Resource": "*", "Condition": { "Null": { "securityhub:ASFFSyntaxPath/Note.UpdatedBy": false } } }, { "Effect": "Deny", "Action": "securityhub:BatchUpdateFindings", "Resource": "*", "Condition": { "Null": { "securityhub:ASFFSyntaxPath/RelatedFindings": false } } }, { "Effect": "Deny", "Action": "securityhub:BatchUpdateFindings", "Resource": "*", "Condition": { "Null": { "securityhub:ASFFSyntaxPath/Types": false } } }, { "Effect": "Deny", "Action": "securityhub:BatchUpdateFindings", "Resource": "*", "Condition": { "Null": { "securityhub:ASFFSyntaxPath/UserDefinedFields.key": false } } }, { "Effect": "Deny", "Action": "securityhub:BatchUpdateFindings", "Resource": "*", "Condition": { "Null": { "securityhub:ASFFSyntaxPath/UserDefinedFields.value": false } } }, { "Effect": "Deny", "Action": "securityhub:BatchUpdateFindings", "Resource": "*", "Condition": { "Null": { "securityhub:ASFFSyntaxPath/VerificationState": false } }
Weitere Einzelheiten zu dieser Richtlinie, einschließlich der neuesten Version des JSON-Richtliniendokuments, finden Sie unter AWSSystemsManagerOpsDataSyncServiceRolePolicy im AWS Referenzhandbuch für verwaltete Richtlinien.
AWS verwaltete Richtlinie: AmazonSSMManagedEC2InstanceDefaultPolicy
Sie sollten nur AmazonSSMManagedEC2InstanceDefaultPolicy an IAM-Rollen für Amazon-EC2-Instances anhängen, für die Sie die Berechtigung zur Nutzung von Systems Manager-Funktionen benötigen. Sie sollten diese Rolle nicht anderen IAM-Entitäten wie IAM-Benutzern und IAM-Gruppen oder IAM-Rollen zuordnen, die anderen Zwecken dienen. Weitere Informationen finden Sie unter Automatisches Verwalten von EC2-Instances mit der Standard-Host-Management-Konfiguration.
Diese Richtlinie gewährt Berechtigungen, die es Ihrer SSM Agent in Amazon-EC2-Instance ermöglichen, mit dem Systems-Manager-Service in der Cloud zu kommunizieren, um eine Vielzahl von Aufgaben auszuführen. Sie gewährt auch Berechtigungen für die beiden Services, die Autorisierungstoken bereitstellen, um sicherzustellen, dass Operationen auf der richtigen Instance ausgeführt werden.
Details zu Berechtigungen
Diese Richtlinie umfasst die folgenden Berechtigungen.
-
ssm– Ermöglicht Prinzipalen das Abrufen von Dokumenten, das Ausführen von Befehlen mit Run Command, das Einrichten von Sitzungen mit Session Manager, das Erfassen einer Bestandsaufnahme der Instance und das Scannen nach Patches und Patch-Compliance mit Patch Manager. -
ssmmessages– Ermöglicht Prinzipalen, für jede Instance auf ein personalisiertes Autorisierungstoken zuzugreifen, das vom Amazon Message Gateway Service erstellt wurde. Systems Manager validiert das personalisierte Autorisierungs-Token anhand des Amazon-Ressourcennamens (ARN) der Instance, der in des API-Vorgangs angegeben wurde. Dieser Zugriff ist erforderlich, um sicherzustellen, dass SSM Agent die API-Vorgänge auf der richtigen Instance ausführt. -
ec2messages– Ermöglicht Prinzipalen, für jede Instance auf ein personalisiertes Autorisierungstoken zuzugreifen, das vom Amazon Message Delivery Service erstellt wurde. Systems Manager validiert das personalisierte Autorisierungs-Token anhand des Amazon-Ressourcennamens (ARN) der Instance, der in des API-Vorgangs angegeben wurde. Dieser Zugriff ist erforderlich, um sicherzustellen, dass SSM Agent die API-Vorgänge auf der richtigen Instance ausführt.
Weiterführende Informationen zu den ssmmessages- und ec2messages-Endpunkten einschließlich der Unterschiede zwischen den beiden, finden Sie unter Agent-related API-Operationen (ssmmessages - und ec2messages-Endpunkte).
Weitere Einzelheiten zu dieser Richtlinie, einschließlich der neuesten Version des JSON-Richtliniendokuments, finden Sie unter AmazonSSMManagedEC2InstanceDefaultPolicy im AWS Referenzhandbuch für verwaltete Richtlinien.
AWS verwaltete Richtlinie: SSMQuickSetupRolePolicy
Sie können keine Verbindungen SSMQuickSetupRolePolicy zu Ihren IAM-Entitäten herstellen. Diese Richtlinie ist an eine servicegebundene Rolle angehängt, die Systems Manager die Durchführung von Aktionen in Ihrem Namen ermöglicht. Weitere Informationen finden Sie unter Verwenden von Rollen zur Erhaltung des Zustands und der Konsistenz der von Quick Setup bereitgestellten Ressourcen.
Diese Richtlinie gewährt schreibgeschützte Berechtigungen, die es Systems Manager ermöglichen, den Zustand der Konfiguration zu überprüfen, die konsistente Verwendung von Parametern und bereitgestellten Ressourcen sicherzustellen und Ressourcen zu korrigieren, wenn Abweichungen festgestellt werden. Sie gewährt auch administrative Berechtigungen zum Erstellen einer serviceverknüpften Rolle.
Details zu Berechtigungen
Diese Richtlinie umfasst die folgenden Berechtigungen.
-
ssm– Ermöglicht Prinzipalen das Lesen von Informationen zu Resource Data Syncs und SSM-Dokumenten im Systems Manager, einschließlich in delegierten Administratorkonten. Dies ist erforderlich, sodass Quick Setup den Status bestimmen kann, in dem sich die konfigurierten Ressourcen befinden sollen. -
organizations– Ermöglicht Prinzipalen das Lesen von Informationen über die Mitgliedskonten, die zu einer Organisation gehören, wie sie unter konfiguriert ist. AWS Organizations Dies ist erforderlich, sodass Quick Setup alle Konten in einer Organisation identifizieren kann, in der Ressourcenzustandsprüfungen durchgeführt werden sollen. -
cloudformation— Ermöglicht Principals, Informationen von zu lesen. CloudFormation Dies ist erforderlich, um Daten über die CloudFormation Stacks sammeln zu Quick Setup können, die zur Verwaltung des Zustands der Ressourcen und der CloudFormation Stackset-Operationen verwendet werden.
Weitere Einzelheiten zu dieser Richtlinie, einschließlich der neuesten Version des JSON-Richtliniendokuments, finden Sie unter SSMQuickSetupRolePolicy im AWS Referenzhandbuch für verwaltete Richtlinien.
AWS verwaltete Richtlinie: AWSQuickSetupDeploymentRolePolicy
Die verwaltete Richtlinie AWSQuickSetupDeploymentRolePolicy unterstützt mehrere Quick Setup-Konfigurationstypen. Diese Konfigurationstypen erstellen IAM-Rollen und -Automatisierungen, die wiederum häufig verwendete Amazon-Web-Services-Services und -Funktionen mit empfohlenen bewährten Methoden konfigurieren.
Sie können AWSQuickSetupDeploymentRolePolicy an Ihre IAM-Entitäten anhängen.
Diese Richtlinie gewährt Administratorberechtigungen, die zum Erstellen von Ressourcen für die folgenden Quick Setup-Konfigurationen erforderlich sind:
-
Richten Sie die Amazon EC2-Hostverwaltung ein mit Schnelleinrichtung
-
Erstellen Sie eine AWS Config Konfigurationsrekorder mit Schnelleinrichtung
-
Bereitstellen AWS Config Konformitätspaket verwenden Schnelleinrichtung
-
Stoppen und starten Sie EC2-Instances automatisch nach einem Zeitplan mit Schnelleinrichtung
Details zu Berechtigungen
Diese Richtlinie umfasst die folgenden Berechtigungen.
-
ssm— Ermöglicht es Prinzipalen, SSM-Dokumente zu lesen, zu erstellen, zu aktualisieren und zu löschen, deren Namen mit "AWSQuickSetup-“ oder "AWSOperationsPack-“ beginnen, wenn sie aufgerufen werden CloudFormation; bestimmte AWS eigene Dokumente wie "AWSQuickSetupType-ManageInstanceProfile„," „und" "" AWSQuickSetupType-ConfigureDevOpsGuru zu lesen; Verknüpfungen für Quick Setup Dokumente und AWS eigene Dokumente zu erstellen, zu aktualisieren und zu löschen, wenn sie aufgerufen werden CloudFormation; und ältere Ressourcen zu bereinigen, die mit gekennzeichnet sind. AWSQuickSetupType-DeployConformancePackQuickSetupIDDies ermöglicht Quick Setup die Bereitstellung und Verwaltung von Automatisierungsworkflows und -zuordnungen. -
cloudformation— Ermöglicht Prinzipalen, Informationen über CloudFormation Stacks und Stacksets zu lesen und CloudFormation Stacks zu erstellen, zu aktualisieren und zu löschen und Sets für Ressourcen zu ändern, deren Namen mit "StackSet-AWS-QuickSetup-“ beginnen. Dies ermöglicht Quick Setup die Verwaltung von Infrastrukturbereitstellungen über Konten und Regionen hinweg. -
config— Ermöglicht Principals, Informationen über AWS Config Konformitätspakete und deren Status zu lesen und Konformitätspakete zu erstellen und zu löschen, deren Namen mit "AWS-QuickSetup-“ beginnen, wenn sie über aufgerufen werden. CloudFormation Dies ermöglicht Quick Setup die Implementierung von Konfigurationen zur Compliance-Überwachung. -
events— Ermöglicht Principals, EventBridge Regeln und Ziele für Ressourcen zu verwalten, deren Namen „-“ enthalten. QuickSetup Dies ermöglicht Quick Setup die Erstellung von geplanten Automatisierungsworkflows. -
iam— Ermöglicht Principals, serviceverknüpfte Rollen für AWS Config einen Systems Manager zu erstellen, zu verwalten und zu löschen, IAM-Rollen zu erstellen, zu verwalten und zu löschen, deren Namen bei Aufruf mit "AWS-QuickSetupAWSOperationsPack-“ beginnen CloudFormation; diese Rollen an Systems Manager und die EventBridge Dienste weiterzuleiten; diesen Rollen spezifische AWS verwaltete Richtlinien zuzuweisen; und Berechtigungsgrenzen mithilfe bestimmter verwalteter Richtlinien festzulegen. Quick Setup Auf diese Weise kann Quick Setup die für den Betrieb erforderlichen Servicerollen erstellen. -
resource-groups– Ermöglicht Prinzipalen das Abrufen von Ressourcengruppenabfragen. Dies ermöglicht Quick Setup die gezielte Nutzung bestimmter Ressourcensätze für das Konfigurationsmanagement.
Weitere Einzelheiten zu dieser Richtlinie, einschließlich der neuesten Version des JSON-Richtliniendokuments, finden Sie unter AWSQuickSetupDeploymentRolePolicy im AWS Referenzhandbuch für verwaltete Richtlinien.
AWS verwaltete Richtlinie: AWSQuickSetupPatchPolicyDeploymentRolePolicy
Die verwaltete Richtlinie AWSQuickSetupPatchPolicyDeploymentRolePolicy unterstützt den Typ Konfigurieren Sie das Patchen für Instanzen in einer Organisation mithilfe von Schnelleinrichtung Patch-Richtlinie Quick Setup. Dieser Konfigurationstyp hilft dabei, das Patchen von Anwendungen und Knoten in einem einzigen Konto oder in Ihrem gesamten Organisation zu automatisieren.
Sie können AWSQuickSetupPatchPolicyDeploymentRolePolicy zu Ihren IAM-Entitäten anfügen. Systems Manager fügt diese Richtlinie auch einer Servicerolle zu, mit der Sie Systems Manager in Ihrem Namen ausführen können.
Diese Richtlinie erteilt Administratorberechtigungen, die es Quick Setup ermöglichen, Ressourcen zu erstellen, die mit einer Patch-Richtlinienkonfiguration verknüpft sind.
Details zu Berechtigungen
Diese Richtlinie umfasst die folgenden Berechtigungen.
-
iam– Ermöglicht Prinzipalen das Verwalten und Löschen von IAM-Rollen, die für Automation-Konfigurationsaufgaben erforderlich sind, sowie das Verwalten von Automation-Rollenrichtlinien. -
cloudformation— Ermöglicht Principals das Lesen von CloudFormation Stack-Informationen und die Steuerung von CloudFormation Stacks, die Quick Setup mithilfe von CloudFormation Stack-Sets erstellt wurden. -
ssm– Ermöglicht Prinzipalen das Erstellen, Aktualisieren, Lesen und Löschen von Automation-Runbooks, die für Konfigurationsaufgaben erforderlich sind, sowie das Erstellen, Aktualisieren und Löschen von State Manager-Verknüpfungen.
-
resource-groups– Ermöglicht Prinzipalen das Abrufen von Ressourcenabfragen, die mit Ressourcengruppen verknüpft sind, auf die Quick Setup-Konfigurationen abzielen.
-
s3– Ermöglicht Prinzipalen, Amazon-S3-Buckets aufzulisten und die Buckets zum Speichern von Zugriffsprotokollen für Patch-Richtlinien zu verwalten. -
lambda— Ermöglicht es Principals, AWS Lambda Behebungsfunktionen zu verwalten, die dafür sorgen, dass die Konfigurationen im richtigen Zustand bleiben. -
logs– Ermöglicht Prinzipalen, Protokollgruppen für Lambda-Konfigurationsressourcen zu beschreiben und zu verwalten.
Weitere Einzelheiten zu dieser Richtlinie, einschließlich der neuesten Version des JSON-Richtliniendokuments, finden Sie unter AWSQuickSetupPatchPolicyDeploymentRolePolicy im AWS Referenzhandbuch für verwaltete Richtlinien.
AWS verwaltete Richtlinie: AWSQuickSetupPatchPolicyBaselineAccess
Die verwaltete Richtlinie AWSQuickSetupPatchPolicyBaselineAccess unterstützt den Typ Konfigurieren Sie das Patchen für Instanzen in einer Organisation mithilfe von Schnelleinrichtung Patch-Richtlinie Quick Setup. Dieser Konfigurationstyp hilft dabei, das Patchen von Anwendungen und Knoten in einem einzigen Konto oder in Ihrem gesamten Organisation zu automatisieren.
Sie können AWSQuickSetupPatchPolicyBaselineAccess zu Ihren IAM-Entitäten anfügen. Systems Manager fügt diese Richtlinie auch einer Servicerolle zu, mit der Sie Systems Manager in Ihrem Namen ausführen können.
Diese Richtlinie gewährt Leseberechtigungen für den Zugriff auf Patch-Baselines, die von einem Administrator des aktuellen AWS-Konto Benutzers oder der Organisation konfiguriert wurden, die es verwendet. Quick Setup Die Patch-Baselines werden in einem Amazon-S3-Bucket gespeichert und können für das Patchen von Instances in einem einzelnen Konto oder in einer gesamten Organisation verwendet werden.
Details zu Berechtigungen
Diese Richtlinie umfasst die folgende Berechtigung.
-
s3– Ermöglicht Prinzipalen das Lesen von Patch-Baseline Overrides, die in Amazon-S3-Buckets gespeichert sind.
Weitere Einzelheiten zu dieser Richtlinie, einschließlich der neuesten Version des JSON-Richtliniendokuments, finden Sie unter AWSQuickSetupPatchPolicyBaselineAccess im AWS Referenzhandbuch für verwaltete Richtlinien.
AWS verwaltete Richtlinie: AWSQuickSetupPatchPolicyLambdaExecutionPolicy
Die verwaltete Richtlinie AWSQuickSetupPatchPolicyLambdaExecutionPolicy unterstützt den Typ Konfigurieren Sie das Patchen für Instanzen in einer Organisation mithilfe von Schnelleinrichtung Patch-Richtlinie Quick Setup. Dieser Konfigurationstyp hilft dabei, das Patchen von Anwendungen und Knoten in einem einzigen Konto oder in Ihrem gesamten Organisation zu automatisieren.
Sie können AWSQuickSetupPatchPolicyLambdaExecutionPolicy zu Ihren IAM-Entitäten anfügen. Systems Manager fügt diese Richtlinie auch einer Servicerolle zu, mit der Sie Systems Manager in Ihrem Namen ausführen können.
Diese Richtlinie gewährt Berechtigungen zur Verwaltung von State Manager-Zuordnungen für automatische Bereinigungsvorgänge, wenn Quick Setup-Konfigurationen gelöscht werden.
Details zu Berechtigungen
Diese Richtlinie umfasst die folgenden Berechtigungen.
-
ssm— Ermöglicht Principals, während automatisierter Bereinigungsvorgänge State Manager-Zuordnungen anhand ihrer ID abzufragen und zu aktualisieren. Die Richtlinie gewährt Berechtigungen zur Beschreibung von Zuordnungsdetails, zum Anzeigen des Ausführungsverlaufs der Assoziationen und zum Aktualisieren von Zuordnungskonfigurationen. Platzhalterressourcen sind erforderlich, da Zuordnungs-ARNs dynamisch generiert werden. -
iam— Ermöglicht es Prinzipalen, Automatisierungsrollen für Zuordnungsvorgänge an Systems Manager zu übergeben. Die Berechtigung bezieht sich auf Quick Setup-Automatisierungsrollen mit dem MusterAWS-QuickSetup-AutomationRole-*und beinhaltet eine Bedingung, die die Rollenübergabe nur an den Systems Manager-Dienst einschränkt.
Weitere Einzelheiten zu dieser Richtlinie, einschließlich der neuesten Version des JSON-Richtliniendokuments, finden Sie unter AWSQuickSetupPatchPolicyLambdaExecutionPolicy im AWS Referenzhandbuch für verwaltete Richtlinien.
AWS verwaltete Richtlinie: AWSQuickSetupPatchPolicyTagManagementExecutionPolicy
Die verwaltete Richtlinie AWSQuickSetupPatchPolicyTagManagementExecutionPolicy unterstützt den Typ Konfigurieren Sie das Patchen für Instanzen in einer Organisation mithilfe von Schnelleinrichtung Patch-Richtlinie Quick Setup. Dieser Konfigurationstyp hilft dabei, das Patchen von Anwendungen und Knoten in einem einzigen Konto oder in Ihrem gesamten Organisation zu automatisieren.
Sie können AWSQuickSetupPatchPolicyTagManagementExecutionPolicy zu Ihren IAM-Entitäten anfügen. Systems Manager fügt diese Richtlinie auch einer Servicerolle zu, mit der Sie Systems Manager in Ihrem Namen ausführen können.
Mit dieser Richtlinie können Sie mithilfe automatisierter Tagging- und Inventarisierungsfunktionen nachverfolgen, welche Instanzen durch Quick Setup Patch-Richtlinienkonfigurationen verwaltet werden.
Details zu Berechtigungen
Diese Richtlinie umfasst die folgenden Berechtigungen.
-
ssm— Ermöglicht es Principals, Inventarinformationen von verwalteten Instanzen abzurufen und Konfigurations-Tracking-Tags auf von SSM verwalteten Instanzen hinzuzufügen oder zu entfernen. -
ec2— Ermöglicht es Principals, Konfigurations-Tracking-Tags auf Amazon EC2-Instances hinzuzufügen oder zu entfernen.
Weitere Einzelheiten zu dieser Richtlinie, einschließlich der neuesten Version des JSON-Richtliniendokuments, finden Sie unter AWSQuickSetupPatchPolicyTagManagementExecutionPolicy im AWS Referenzhandbuch für verwaltete Richtlinien.
AWS verwaltete Richtlinie: AWSSystemsManagerEnableExplorerExecutionPolicy
Die verwaltete Richtlinie AWSSystemsManagerEnableExplorerExecutionPolicy unterstützt die AktivierungExplorer, ein Tool in AWS Systems Manager.
Sie können AWSSystemsManagerEnableExplorerExecutionPolicy zu Ihren IAM-Entitäten anfügen. Systems Manager fügt diese Richtlinie auch einer Servicerolle zu, mit der Sie Systems Manager in Ihrem Namen ausführen können.
Diese Richtlinie gewährt administrative Berechtigungen für die Aktivierung von Explorer. Dazu gehören Berechtigungen zum Aktualisieren der zugehörigen Systems Manager-Serviceeinstellungen und zum Erstellen einer servicebezogenen Rolle für Systems Manager.
Details zu Berechtigungen
Diese Richtlinie umfasst die folgenden Berechtigungen.
-
config– Ermöglicht Prinzipalen, bei der Aktivierung von Explorer zu helfen, indem sie schreibgeschützten Zugriff auf die Details des Konfigurationsrekorders gewähren. -
iam– Ermöglicht Prinzipalen, bei der Aktivierung von Explorer zu helfen. -
ssm– Ermöglicht Prinzipalen, einen Automation-Workflow zu starten, der Explorer aktiviert.
Weitere Einzelheiten zu dieser Richtlinie, einschließlich der neuesten Version des JSON-Richtliniendokuments, finden Sie unter AWSSystemsManagerEnableExplorerExecutionPolicy im AWS Referenzhandbuch für verwaltete Richtlinien.
AWS verwaltete Richtlinie: AWSSystemsManagerEnableConfigRecordingExecutionPolicy
Die verwaltete Richtlinie AWSSystemsManagerEnableConfigRecordingExecutionPolicy unterstützt den Konfigurationstypen Erstellen Sie eine AWS Config Konfigurationsrekorder mit Schnelleinrichtung Quick Setup. Mit diesem Konfigurationstyp können Quick Setup Sie Änderungen an den ausgewählten AWS Ressourcentypen verfolgen und aufzeichnen AWS Config. Darüber hinaus kann Quick Setup die Übermittlungs- und Benachrichtigungsoptionen für die aufgezeichneten Daten konfigurieren.
Sie können AWSSystemsManagerEnableConfigRecordingExecutionPolicy zu Ihren IAM-Entitäten anfügen. Systems Manager fügt diese Richtlinie auch einer Servicerolle zu, mit der Sie Systems Manager in Ihrem Namen ausführen können.
Diese Richtlinie gewährt Administratorberechtigungen, mit denen Quick Setup die AWS Config Konfigurationsaufzeichnung aktiviert und konfiguriert werden kann.
Details zu Berechtigungen
Diese Richtlinie umfasst die folgenden Berechtigungen.
-
s3– Ermöglicht Prinzipalen das Erstellen und Konfigurieren von Amazon-S3-Buckets für die Bereitstellung von Konfigurationsaufzeichnungen. -
sns– Ermöglicht Prinzipalen das Auflisten und Erstellen von Amazon-SNS-Themen. -
config– Ermöglicht Prinzipalen, den Konfigurationsrekorder zu konfigurieren und zu starten und bei der Aktivierung von Explorer zu helfen. -
iam— Ermöglicht es Principals, eine serviceverknüpfte Rolle für Systems Manager zu erstellen, abzurufen und zu übergeben AWS Config, eine serviceverknüpfte Rolle für Systems Manager zu erstellen und bei der Aktivierung zu helfen. Explorer -
ssm– Ermöglicht Prinzipalen, einen Automation-Workflow zu starten, der Explorer aktiviert. -
compute-optimizer— Ermöglicht es Prinzipalen, bei der Aktivierung mitzuhelfen, Explorer indem sie nur lesenden Zugriff gewähren, um festzustellen, ob eine Ressource registriert ist. AWS Compute Optimizer -
support– Ermöglicht Prinzipalen, bei der Aktivierung von Explorer zu helfen, indem sie schreibgeschützten Zugriff gewähren, um festzustellen, ob eine Ressource mit AWS Compute Optimizer registriert ist.
Weitere Einzelheiten zu dieser Richtlinie, einschließlich der neuesten Version des JSON-Richtliniendokuments, finden Sie unter AWSSystemsManagerEnableConfigRecordingExecutionPolicy im AWS Referenzhandbuch für verwaltete Richtlinien.
AWS verwaltete Richtlinie: AWSQuickSetupDevOpsGuruPermissionsBoundary
Anmerkung
Bei dieser Richtlinie handelt es sich um eine Berechtigungsgrenze. Eine Berechtigungsgrenze legt die maximalen Berechtigungen fest, die eine identitätsbasierte Richtlinie einer IAM-Entität erteilen kann. Sie sollten Richtlinien für Quick Setup-Berechtigungsgrenzen nicht eigenständig verwenden und anhängen. Quick Setup Richtlinien für Berechtigungsgrenzen sollten nur von Quick Setup verwalteten Rollen zugewiesen werden. Weitere Informationen über Berechtigungsgrenzen finden Sie unter Berechtigungsgrenzen für IAM-Entitäten im IAM-Benutzerhandbuch.
Die verwaltete Richtlinie AWSQuickSetupDevOpsGuruPermissionsBoundary unterstützt den Typ Richten Sie DevOps Guru ein mit Schnelleinrichtung. Der Konfigurationstyp aktiviert den Amazon Guru, der auf maschinellem Lernen basiert. DevOps Der DevOps Guru-Service kann dazu beitragen, die Betriebsleistung und Verfügbarkeit einer Anwendung zu verbessern.
Wenn Sie eine AWSQuickSetupDevOpsGuruPermissionsBoundary-Konfiguration mit Quick Setup erstellen, wendet das System diese Berechtigungsgrenze auf die IAM-Rollen an, die bei der Bereitstellung der Konfiguration erstellt werden. Die Berechtigungsgrenze beschränkt den Geltungsbereich der Rollen, die Quick Setup erstellt werden.
Diese Richtlinie gewährt Administratorberechtigungen, die es ermöglichen, Amazon DevOps Guru Quick Setup zu aktivieren und zu konfigurieren.
Details zu Berechtigungen
Diese Richtlinie umfasst die folgenden Berechtigungen.
-
iam— Ermöglicht es Principals, serviceverknüpfte Rollen für DevOps Guru und Systems Manager zu erstellen und Rollen aufzulisten, die bei der Aktivierung helfen. Explorer -
cloudformation– Ermöglicht Prinzipalen das Auflisten und Beschreiben von CloudFormation -Stacks. -
sns– Ermöglicht Prinzipalen das Auflisten und Erstellen von Amazon-SNS-Themen. -
devops-guru— Ermöglicht es Principals, DevOps Guru zu konfigurieren und einen Benachrichtigungskanal hinzuzufügen. -
config– – Ermöglicht Prinzipalen, bei der Aktivierung von Explorer zu helfen, indem sie schreibgeschützten Zugriff auf die Details des Konfigurationsrekorders gewähren. -
ssm– Ermöglicht Prinzipalen, einen Automation-Workflow zu starten, der Explorer, aktiviert, sowie Explorer-Serviceeinstellungen zu lesen und zu aktualisieren. -
compute-optimizer— Ermöglicht es Prinzipalen, bei der Aktivierung mitzuhelfen, Explorer indem sie schreibgeschützten Zugriff gewähren, um festzustellen, ob eine Ressource bei ihr registriert ist. AWS Compute Optimizer -
support– Ermöglicht Prinzipalen, bei der Aktivierung von Explorer zu helfen, indem sie schreibgeschützten Zugriff gewähren, um festzustellen, ob eine Ressource mit AWS Compute Optimizer registriert ist.
Weitere Einzelheiten zu dieser Richtlinie, einschließlich der neuesten Version des JSON-Richtliniendokuments, finden Sie unter AWSQuickSetupDevOpsGuruPermissionsBoundary im AWS Referenzhandbuch für verwaltete Richtlinien.
AWS verwaltete Richtlinie: AWSQuickSetupDistributorPermissionsBoundary
Anmerkung
Bei dieser Richtlinie handelt es sich um eine Berechtigungsgrenze. Eine Berechtigungsgrenze legt die maximalen Berechtigungen fest, die eine identitätsbasierte Richtlinie einer IAM-Entität erteilen kann. Sie sollten Richtlinien für Quick Setup-Berechtigungsgrenzen nicht eigenständig verwenden und anhängen. Quick Setup Richtlinien für Berechtigungsgrenzen sollten nur von Quick Setup verwalteten Rollen zugewiesen werden. Weitere Informationen über Berechtigungsgrenzen finden Sie unter Berechtigungsgrenzen für IAM-Entitäten im IAM-Benutzerhandbuch.
Die verwaltete Richtlinie AWSQuickSetupDistributorPermissionsBoundary unterstützt den Konfigurationstypen Bereitstellen von Distributor-Paketen mit Quick Setup Quick Setup. Der Konfigurationstyp ermöglicht die Verteilung von Softwarepaketen, wie Agenten, an Ihre Amazon Elastic Compute Cloud (Amazon EC2)-Instances mit Distributor, einem Tool in AWS Systems Manager.
Wenn Sie eine AWSQuickSetupDistributorPermissionsBoundary-Konfiguration mit Quick Setup erstellen, wendet das System diese Berechtigungsgrenze auf die IAM-Rollen an, die bei der Bereitstellung der Konfiguration erstellt werden. Die Berechtigungsgrenze beschränkt den Geltungsbereich der Rollen, die Quick Setup erstellt werden.
Diese Richtlinie gewährt Administratorberechtigungen, die Quick Setup die Verteilung von Softwarepaketen, wie z. B. Agenten, an Ihre Amazon-EC2-Instances mithilfe von Distributor ermöglichen.
Details zu Berechtigungen
Diese Richtlinie umfasst die folgenden Berechtigungen.
-
iam– Ermöglicht Prinzipalen, die Automatisierungsrolle „Verteiler“ abzurufen und zu übergeben, die Standard-Instance-Rolle zu erstellen, zu lesen, zu aktualisieren und zu löschen, die Standard-Instance-Rolle an Amazon EC2 und Systems Manager zu übergeben, Instance-Verwaltungsrichtlinien an Instance-Rollen anzuhängen, eine serviceverknüpfte Rolle für Systems Manager zu erstellen, die Standard-Instance-Rolle zu Instance-Profilen hinzuzufügen, Informationen über IAM-Rollen und Instance-Profile zu lesen und das Standard-Instance-Profil zu erstellen. -
ec2– Ermöglicht Prinzipalen, das Standard-Instance-Profil EC2-Instances zuzuordnen und bei der Aktivierung von Explorer zu helfen. -
ssm– Ermöglicht Prinzipalen, Automatisierungs-Workflows zu starten, die Instances konfigurieren und Pakete installieren, sowie den Automatisierungs-Workflow zu starten, der Explorer aktiviert, und Explorer-Serviceeinstellungen zu lesen und zu aktualisieren. -
config– Ermöglicht Prinzipalen, bei der Aktivierung von Explorer zu helfen, indem sie schreibgeschützten Zugriff auf die Details des Konfigurationsrekorders gewähren. -
compute-optimizer— Ermöglicht es Prinzipalen, bei der Aktivierung mitzuhelfen, Explorer indem sie nur lesenden Zugriff gewähren, um festzustellen, ob eine Ressource registriert ist. AWS Compute Optimizer -
support– Ermöglicht Prinzipalen, bei der Aktivierung von Explorer zu helfen, indem sie schreibgeschützten Zugriff gewähren, um festzustellen, ob eine Ressource mit AWS Compute Optimizer registriert ist.
Weitere Einzelheiten zu dieser Richtlinie, einschließlich der neuesten Version des JSON-Richtliniendokuments, finden Sie unter AWSQuickSetupDistributorPermissionsBoundary im AWS Referenzhandbuch für verwaltete Richtlinien.
AWS verwaltete Richtlinie: AWSQuickSetupSSMHostMgmtPermissionsBoundary
Anmerkung
Bei dieser Richtlinie handelt es sich um eine Berechtigungsgrenze. Eine Berechtigungsgrenze legt die maximalen Berechtigungen fest, die eine identitätsbasierte Richtlinie einer IAM-Entität erteilen kann. Sie sollten Richtlinien für Quick Setup-Berechtigungsgrenzen nicht eigenständig verwenden und anhängen. Quick Setup Richtlinien für Berechtigungsgrenzen sollten nur von Quick Setup verwalteten Rollen zugewiesen werden. Weitere Informationen über Berechtigungsgrenzen finden Sie unter Berechtigungsgrenzen für IAM-Entitäten im IAM-Benutzerhandbuch.
Die verwaltete Richtlinie AWSQuickSetupSSMHostMgmtPermissionsBoundary unterstützt den Konfigurationstypen Richten Sie die Amazon EC2-Hostverwaltung ein mit Schnelleinrichtung Quick Setup. Dieser Konfigurationstyp konfiguriert IAM-Rollen und ermöglicht häufig verwendete Systems-Manager-Tools zur sicheren Verwaltung Ihrer Amazon-EC2-Instances.
Wenn Sie eine AWSQuickSetupSSMHostMgmtPermissionsBoundary-Konfiguration mit Quick Setup erstellen, wendet das System diese Berechtigungsgrenze auf die IAM-Rollen an, die bei der Bereitstellung der Konfiguration erstellt werden. Die Berechtigungsgrenze beschränkt den Geltungsbereich der Rollen, die Quick Setup erstellt werden.
Diese Richtlinie gewährt Administratorberechtigungen, mit denen Quick Setup die Systems-Manager-Tools aktiviert und konfiguriert, die für die sichere Verwaltung von EC2-Instances erforderlich sind.
Details zu Berechtigungen
Diese Richtlinie umfasst die folgenden Berechtigungen.
-
iam– Ermöglicht Prinzipalen das Abrufen und Übergeben der Servicerolle an Automation. – Ermöglicht Prinzipalen, die Standard-Instance-Rolle zu erstellen, zu lesen, zu aktualisieren und zu löschen, die Standard-Instance-Rolle an Amazon EC2 und Systems Manager zu übergeben, Instance-Verwaltungsrichtlinien an Instance-Rollen anzuhängen, eine serviceverknüpfte Rolle für Systems Manager zu erstellen, die Standard-Instance-Rolle zu Instance-Profilen hinzuzufügen, Informationen über IAM-Rollen und Instance-Profile zu lesen und das Standard-Instance-Profil zu erstellen. -
ec2– Ermöglicht Prinzipalen, das Standard-Instance-Profil EC2-Instances zuzuordnen oder zu trennen. -
ssm– Ermöglicht Prinzipalen, Automation-Workflows zu starten, die Explorer aktivieren, Explorer-Serviceeinstellungen zu lesen und zu aktualisieren, Instances zu konfigurieren und Systems-Manager-Tools in Instances zu aktivieren. -
compute-optimizer— Ermöglicht es Prinzipalen, bei der Aktivierung mitzuhelfen, Explorer indem sie nur lesenden Zugriff gewähren, um festzustellen, ob eine Ressource registriert ist. AWS Compute Optimizer -
support– Ermöglicht Prinzipalen, bei der Aktivierung von Explorer zu helfen, indem sie schreibgeschützten Zugriff gewähren, um festzustellen, ob eine Ressource mit AWS Compute Optimizer registriert ist.
Weitere Einzelheiten zu dieser Richtlinie, einschließlich der neuesten Version des JSON-Richtliniendokuments, finden Sie unter AWSQuickSetupSSMHostMgmtPermissionsBoundary im AWS Referenzhandbuch für verwaltete Richtlinien.
AWS verwaltete Richtlinie: AWSQuickSetupPatchPolicyPermissionsBoundary
Anmerkung
Bei dieser Richtlinie handelt es sich um eine Berechtigungsgrenze. Eine Berechtigungsgrenze legt die maximalen Berechtigungen fest, die eine identitätsbasierte Richtlinie einer IAM-Entität erteilen kann. Sie sollten Richtlinien für Quick Setup-Berechtigungsgrenzen nicht eigenständig verwenden und anhängen. Quick Setup Richtlinien für Berechtigungsgrenzen sollten nur von Quick Setup verwalteten Rollen zugewiesen werden. Weitere Informationen über Berechtigungsgrenzen finden Sie unter Berechtigungsgrenzen für IAM-Entitäten im IAM-Benutzerhandbuch.
Die verwaltete Richtlinie AWSQuickSetupPatchPolicyPermissionsBoundary unterstützt den Typ Konfigurieren Sie das Patchen für Instanzen in einer Organisation mithilfe von Schnelleinrichtung Patch-Richtlinie Quick Setup. Dieser Konfigurationstyp hilft dabei, das Patchen von Anwendungen und Knoten in einem einzigen Konto oder in Ihrem gesamten Organisation zu automatisieren.
Wenn Sie eine AWSQuickSetupPatchPolicyPermissionsBoundary-Konfiguration mit Quick Setup erstellen, wendet das System diese Berechtigungsgrenze auf die IAM-Rollen an, die bei der Bereitstellung der Konfiguration erstellt werden. Die Berechtigungsgrenze beschränkt den Geltungsbereich der Rollen, die Quick Setup erstellt werden.
Diese Richtlinie erteilt Administratorberechtigungen, die es Quick Setup ermöglichen, Patch-Richtlinien in Patch Manager zu aktivieren und zu konfigurieren, einem Tool in AWS Systems Manager.
Details zu Berechtigungen
Diese Richtlinie umfasst die folgenden Berechtigungen.
-
iam— Ermöglicht Principals, die Patch Manager Automatisierungsrolle zu erhalten, Automatisierungsrollen an Patch Manager Patching-Operationen zu übergeben, die Standard-Instance-Rolle zu erstellenAmazonSSMRoleForInstancesQuickSetup, die Standard-Instance-Rolle an Amazon EC2 und Systems Manager zu übergeben, ausgewählte AWS verwaltete Richtlinien an die Instance-Rolle anzuhängen, eine serviceverknüpfte Rolle für Systems Manager zu erstellen, Instance-Profilen die Standard-Instance-Rolle hinzuzufügen, Informationen über Instance-Profile und Rollen zu lesen, ein Standard-Instance-Profil zu erstellen und Rollen zu taggen lesen Überschreibungen der Patch-Baseline. -
ssm– Ermöglicht Prinzipalen, die Instance-Rolle zu aktualisieren (diese wird von Systems Manager verwaltet), Zuordnungen zu verwalten, die durch die in Quick Setup erstellten Patch Manager-Patch-Richtlinien erstellt wurden, Instances zu markieren, auf die eine Patch-Richtlinienkonfiguration abzielt, Informationen über Instances und den Patching-Status zu lesen, Automation-Workflows zu starten, die Instance-Patching konfigurieren, aktivieren und korrigieren, Automatisierungsworkflows zu starten, die Explorer aktivieren, bei der Aktivierung von Explorer zu helfen sowie Explorer-Serviceeinstellungen zu lesen und zu aktualisieren. -
ec2– Ermöglicht Prinzipalen, das Standard-Instance-Profil EC2-Instances zuzuordnen und zu trennen, Instances zu markieren, auf die eine Patch-Richtlinienkonfiguration abzielt, Instances zu markieren, auf die eine Patch-Richtlinienkonfiguration abzielt, und bei der Aktivierung von Explorer zu helfen. -
s3– Ermöglicht Prinzipalen die Erstellung und Konfiguration von S3-Buckets zum Speichern von Patch-Baseline-Overrides. -
lambda— Ermöglicht Prinzipalen, AWS Lambda Funktionen zur Konfiguration von Patches aufzurufen und Bereinigungsvorgänge durchzuführen, nachdem eine Quick Setup Patch-Richtlinienkonfiguration gelöscht wurde. -
logs— Ermöglicht es Principals, die Protokollierung für Funktionen zu konfigurieren. Patch Manager Quick Setup AWS Lambda -
config– Ermöglicht Prinzipalen, bei der Aktivierung von Explorer zu helfen, indem sie schreibgeschützten Zugriff auf die Details des Konfigurationsrekorders gewähren. -
compute-optimizer— Ermöglicht es Prinzipalen, bei der Aktivierung mitzuhelfen, Explorer indem sie schreibgeschützten Zugriff gewähren, um festzustellen, ob eine Ressource registriert ist. AWS Compute Optimizer -
support– Ermöglicht Prinzipalen, bei der Aktivierung von Explorer zu helfen, indem sie schreibgeschützten Zugriff gewähren, um festzustellen, ob eine Ressource mit AWS Compute Optimizer registriert ist.
Weitere Einzelheiten zu dieser Richtlinie, einschließlich der neuesten Version des JSON-Richtliniendokuments, finden Sie unter AWSQuickSetupPatchPolicyPermissionsBoundary im AWS Referenzhandbuch für verwaltete Richtlinien.
AWS verwaltete Richtlinie: AWSQuickSetupSchedulerPermissionsBoundary
Anmerkung
Bei dieser Richtlinie handelt es sich um eine Berechtigungsgrenze. Eine Berechtigungsgrenze legt die maximalen Berechtigungen fest, die eine identitätsbasierte Richtlinie einer IAM-Entität erteilen kann. Sie sollten Richtlinien für Quick Setup-Berechtigungsgrenzen nicht eigenständig verwenden und anhängen. Quick Setup Richtlinien für Berechtigungsgrenzen sollten nur von Quick Setup verwalteten Rollen zugewiesen werden. Weitere Informationen über Berechtigungsgrenzen finden Sie unter Berechtigungsgrenzen für IAM-Entitäten im IAM-Benutzerhandbuch.
Die verwaltete Richtlinie AWSQuickSetupSchedulerPermissionsBoundary unterstützt den Konfigurationstypen Stoppen und starten Sie EC2-Instances automatisch nach einem Zeitplan mit Schnelleinrichtung Quick Setup. Mit diesem Konfigurationstyp können Sie Ihre EC2-Instances und andere Ressourcen zu den von Ihnen angegebenen Zeiten beenden und starten.
Wenn Sie eine AWSQuickSetupSchedulerPermissionsBoundary-Konfiguration mit Quick Setup erstellen, wendet das System diese Berechtigungsgrenze auf die IAM-Rollen an, die bei der Bereitstellung der Konfiguration erstellt werden. Die Berechtigungsgrenze beschränkt den Geltungsbereich der Rollen, die Quick Setup erstellt werden.
Diese Richtlinie gewährt Administratorberechtigungen, die es Quick Setup ermöglichen, geplante Operationen auf EC2-Instances und anderen Ressourcen zu aktivieren und zu konfigurieren.
Details zu Berechtigungen
Diese Richtlinie umfasst die folgenden Berechtigungen.
-
iam– Ermöglicht Prinzipalen das Abrufen und Übergeben von Rollen für Automatisierungsaktionen des Instance-Managements, das Verwalten, Weiterleiten und Anhängen von Standard-Instance-Rollen für das EC2-Instance-Management, das Erstellen von Standard-Instance-Profilen, das Hinzufügen von Standard-Instance-Rollen zu Instance-Profilen, das Erstellen einer serviceverknüpften Rolle für Systems Manager, das Lesen von Informationen über IAM-Rollen und Instance-Pofile, das Zuordnen eines Standard-Instance-Profils zu EC2-Instances und das Starten von Automatisierungsworkflows zur Konfiguration von Instances und zum Aktivieren von Systems Manager-Tools für diese. -
ssm– Ermöglicht Prinzipalen, Automation-Workflows zu starten, die Explorer aktivieren, sowie Explorer-Serviceeinstellungen zu lesen und zu aktualisieren. -
ec2 – Ermöglicht Prinzipalen, gezielte Instances zu lokalisieren und sie nach einem Zeitplan zu starten und zu beenden.
-
config– Ermöglicht Prinzipalen, bei der Aktivierung von Explorer zu helfen, indem sie schreibgeschützten Zugriff auf die Details des Konfigurationsrekorders gewähren. -
compute-optimizer— Ermöglicht es Prinzipalen, bei der Aktivierung mitzuhelfen, Explorer indem sie nur lesenden Zugriff gewähren, um festzustellen, ob eine Ressource registriert ist. AWS Compute Optimizer -
support— Ermöglicht es den Schulleitern, bei der Aktivierung zu helfen, Explorer indem sie nur Lesezugriff auf die Schecks eines Kontos gewähren. AWS Trusted Advisor
Weitere Einzelheiten zu dieser Richtlinie, einschließlich der neuesten Version des JSON-Richtliniendokuments, finden Sie unter AWSQuickSetupSchedulerPermissionsBoundary im AWS Referenzhandbuch für verwaltete Richtlinien.
AWS verwaltete Richtlinie: AWSQuickSetupCFGCPacksPermissionsBoundary
Anmerkung
Bei dieser Richtlinie handelt es sich um eine Berechtigungsgrenze. Eine Berechtigungsgrenze legt die maximalen Berechtigungen fest, die eine identitätsbasierte Richtlinie einer IAM-Entität erteilen kann. Sie sollten Richtlinien für Quick Setup-Berechtigungsgrenzen nicht eigenständig verwenden und anhängen. Quick Setup Richtlinien für Berechtigungsgrenzen sollten nur von Quick Setup verwalteten Rollen zugewiesen werden. Weitere Informationen über Berechtigungsgrenzen finden Sie unter Berechtigungsgrenzen für IAM-Entitäten im IAM-Benutzerhandbuch.
Die verwaltete Richtlinie AWSQuickSetupCFGCPacksPermissionsBoundary unterstützt den Konfigurationstypen Bereitstellen AWS Config Konformitätspaket verwenden Schnelleinrichtung Quick Setup. Dieser Konfigurationstyp stellt AWS Config Konformitätspakete bereit. Konformitätspakete sind Sammlungen von AWS Config Regeln und Behebungsmaßnahmen, die als eine Einheit bereitgestellt werden können.
Wenn Sie eine AWSQuickSetupCFGCPacksPermissionsBoundary-Konfiguration mit Quick Setup erstellen, wendet das System diese Berechtigungsgrenze auf die IAM-Rollen an, die bei der Bereitstellung der Konfiguration erstellt werden. Die Berechtigungsgrenze beschränkt den Geltungsbereich der Rollen, die Quick Setup erstellt werden.
Diese Richtlinie erteilt Administratorberechtigungen, die es Quick Setup ermöglichen, Konformitätspakete AWS Config bereitzustellen.
Details zu Berechtigungen
Diese Richtlinie umfasst die folgenden Berechtigungen.
-
iam— Ermöglicht es Principals, eine serviceverknüpfte Rolle für zu erstellen, abzurufen und zu übergeben. AWS Config -
sns– Ermöglicht Prinzipalen das Auflisten von Plattformanwendungen in Amazon SNS. -
config— Ermöglicht es Principals, AWS Config Konformitätspakete bereitzustellen, den Status von Konformitätspaketen abzurufen und Informationen über Konfigurationsrekorder abzurufen. -
ssm– Ermöglicht Prinzipalen das Abrufen von Informationen über SSM-Dokumente und Automation-Workflows, das Abrufen von Informationen über Ressourcen-Tags und das Abrufen von Informationen über Serviceeinstellungen und deren Aktualisierung. -
compute-optimizer– Ermöglicht Prinzipalen das Abrufen des Opt-in-Status eines Accounts. -
support– Ermöglicht Prinzipalen das Abrufen von Informationen über AWS Trusted Advisor -Prüfungen.
Weitere Einzelheiten zu dieser Richtlinie, einschließlich der neuesten Version des JSON-Richtliniendokuments, finden Sie unter AWSQuickSetupCFGCPacksPermissionsBoundary im AWS Referenzhandbuch für verwaltete Richtlinien.
AWS verwaltete Richtlinie: AWSQuickSetupStartStopInstancesExecutionPolicy
Sie können AWSQuickSetupStartStopInstancesExecutionPolicy an Ihre IAM-Entitäten anhängen. Diese Richtlinie ermöglicht es Quick Setup, das Starten und Stoppen von Amazon-EC2-Instances mithilfe von Systems-Manager-Automation zu verwalten.
Details zu Berechtigungen
Diese Richtlinie umfasst die folgenden Berechtigungen.
-
ec2— Ermöglicht es Principals, Amazon EC2-Instances, ihren Status, ihre Regionen und Tags zu beschreiben. Ermöglicht auch das Starten und Stoppen bestimmter Amazon EC2-Instances. -
ssm— Ermöglicht es Principals, den Kalenderstatus abzurufen, indem sie Kalender Quick Setup ändern, Verknüpfungen starten und Automatisierungsdokumente für die Instance-Planung ausführen. -
iam— Ermöglicht es Principals, Quick Setup IAM-Rollen zur Ausführung der Automatisierung an Systems Manager zu übergeben. Dabei gelten Bedingungen, die den Service auf ssm.amazonaws.com und bestimmte Ressourcen-ARNs beschränken.
Weitere Einzelheiten zu dieser Richtlinie, einschließlich der neuesten Version des JSON-Richtliniendokuments, finden Sie unter AWSQuickSetupStartStopInstancesExecutionPolicy im AWS Referenzhandbuch für verwaltete Richtlinien.
AWS verwaltete Richtlinie: AWSQuickSetupStartSSMAssociationsExecutionPolicy
Diese Richtlinie gewährt Quick Setup Berechtigungen, mit denen das AWSQuickSetupType-Scheduler-ChangeCalendarState-Automation-Runbook ausgeführt werden kann. Dieses Runbook wird verwendet, um die Änderung des Kalenderstatus für geplante Vorgänge in Quick Setup Konfigurationen zu verwalten.
Sie können AWSQuickSetupStartSSMAssociationsExecutionPolicy zu Ihren IAM-Entitäten anfügen. Systems Manager fügt diese Richtlinie auch einer Servicerolle zu, mit der Sie Systems Manager in Ihrem Namen ausführen können.
Details zu Berechtigungen
Diese Richtlinie umfasst die folgenden Berechtigungen.
-
ssm– Ermöglicht Prinzipalen, Automatisierungsausführungen speziell für dasAWSQuickSetupType-Scheduler-ChangeCalendarState-Dokument zu starten. Dies ist erforderlichQuick Setup, um den Änderungskalenderstatus für geplante Operationen zu verwalten. -
iam— Ermöglicht Prinzipalen, Rollen, deren Namen mit "AWS-QuickSetup-“ beginnen, an den Systems Manager-Dienst zu übergeben. Diese Berechtigung ist auf die Verwendung mit bestimmten SSM-Dokumenten beschränkt, die sich auf die Verwaltung von Änderungskalendern beziehen. Dies ist erforderlich für Quick Setup, um die entsprechende Ausführungsrolle an den Automatisierungsprozess zu übergeben.
Weitere Einzelheiten zu dieser Richtlinie, einschließlich der neuesten Version des JSON-Richtliniendokuments, finden Sie unter AWSQuickSetupStartSSMAssociationsExecutionPolicy im AWS Referenzhandbuch für verwaltete Richtlinien.
AWS verwaltete Richtlinie: AWS-SSM-DiagnosisAutomation-AdministrationRolePolicy
Die Richtlinie AWS-SSM-DiagnosisAutomation-AdministrationRolePolicy bietet Berechtigungen für die Diagnose von Problemen mit Knoten, die mit Systems-Manager-Services interagieren, indem Automation-Workflows in Konten und Regionen gestartet werden, in denen Knoten verwaltet werden.
Sie können AWS-SSM-DiagnosisAutomation-AdministrationRolePolicy zu Ihren IAM-Entitäten anfügen. Systems Manager fügt diese Richtlinie auch einer Servicerolle zu, mit der Systems Manager Diagnosen in Ihrem Namen ausführen kann.
Details zu Berechtigungen
Diese Richtlinie umfasst die folgenden Berechtigungen.
-
ssm– Ermöglicht Prinzipalen das Ausführen von Automation-Runbooks, die Knotenprobleme diagnostizieren, auf den Ausführungsstatus eines Workflows zugreifen und Details zur Automation-Ausführung abrufen. Die Richtlinie gewährt Berechtigungen zur Beschreibung von Automatisierungsausführungen, zur Beschreibung von Ausführungen von Automatisierungsschritten, zum Abrufen von Details zur Automatisierungsausführung und zum Starten von Automatisierungsausführungen für Dokumente im Zusammenhang mit der Diagnose. -
kms– Ermöglicht Prinzipalen die Verwendung von kundenspezifischen AWS Key Management Service -Schlüsseln für die Entschlüsselung und Datenschlüsselgenerierung beim Zugriff auf verschlüsselte Objekte in Amazon-S3-Buckets, die für Diagnosevorgänge verwendet werden. Diese Berechtigungen sind auf Schlüssel beschränkt, die mitSystemsManagerManagedgekennzeichnet sind und mit dem Amazon-S3-Service verwendet werden, mit spezifischen Anforderungen an den Verschlüsselungskontext. -
sts– Ermöglicht Prinzipalen, Rollen zur Ausführung von Diagnosen zu übernehmen, um Automation-Runbooks im selben Konto auszuführen. Diese Berechtigung ist auf Rollen mit demAWS-SSM-DiagnosisExecutionRole-Benennungsmuster beschränkt und beinhaltet eine Bedingung, die sicherstellt, dass das Ressourcenkonto mit dem Prinzipalkonto übereinstimmt. -
iam– Ermöglicht Prinzipalen, die Verwaltungsrolle der Diagnose an Systems Manager zur Ausführung von Automation-Runbooks zu übergeben. Diese Berechtigung ist auf Rollen mit demAWS-SSM-DiagnosisAdminRole-Benennungsmuster beschränkt und kann nur an den Systems-Manager-Service weitergegeben werden. -
s3– Ermöglicht Prinzipalen, auf Objekte in Amazon-S3-Buckets, die für Diagnosevorgänge verwendet werden, zuzugreifen, diese zu lesen, zu schreiben und zu löschen. Diese Berechtigungen sind auf Buckets mit demdo-not-delete-ssm-diagnosis--Benennungsmuster beschränkt und beinhalten Bedingungen, um sicherzustellen, dass Vorgänge innerhalb desselben Kontos ausgeführt werden.
Weitere Einzelheiten zu dieser Richtlinie, einschließlich der neuesten Version des JSON-Richtliniendokuments, finden Sie unter AWS-SSM-DiagnosisAutomation-AdministrationRolePolicy im AWS Referenzhandbuch für verwaltete Richtlinien.
AWS verwaltete Richtlinie: AWS-SSM-DiagnosisAutomation-ExecutionRolePolicy
Die verwaltete Richtlinie AWS-SSM-DiagnosisAutomation-ExecutionRolePolicy gewährt Administratorberechtigungen für die Ausführung von Automations-Runbooks in einer Zielregion AWS-Konto und Region, um Probleme mit verwalteten Knoten zu diagnostizieren, die mit Systems-Manager-Services interagieren.
Sie können AWS-SSM-DiagnosisAutomation-ExecutionRolePolicy zu Ihren IAM-Entitäten anfügen. Systems Manager fügt diese Richtlinie auch einer Servicerolle zu, mit der Sie Systems Manager in Ihrem Namen ausführen können.
Details zu Berechtigungen
Diese Richtlinie umfasst die folgenden Berechtigungen.
-
ec2– Ermöglicht Prinzipalen die Beschreibung von Amazon-EC2- und Amazon-VPC-Ressourcen und deren Konfigurationen, um Probleme mit Systems Manager-Services zu diagnostizieren. Dazu gehören Berechtigungen zur Beschreibung von VPCs, VPC-Attributen, VPC-Endpunkten, Subnetzen, Sicherheitsgruppen, Instanzen, Instance-Status, Netzwerk-ACLs und Internet-Gateways. -
ssm– Ermöglicht Prinzipalen, diagnosespezifische Automation-Runbooks auszuführen und auf den Status und die Ausführungsmetadaten des Automation-Workflows zuzugreifen. Dazu gehören Berechtigungen zur Beschreibung der Ausführung von Automatisierungsschritten, zur Beschreibung von Instanzinformationen, zur Beschreibung von Automatisierungsausführungen, zur Beschreibung von Aktivierungen, zum Abrufen von Automatisierungsausführungsdetails, zum Abrufen von Diensteinstellungen und zum Starten von Automatisierungsausführungen für bestimmte AWS nicht verwaltete EC2-Diagnosedokumente. -
kms– Ermöglicht Prinzipalen die Verwendung von kundenspezifischen AWS Key Management Service -Schlüsseln für die Entschlüsselung und Datenschlüsselgenerierung beim Zugriff auf verschlüsselte Objekte in Amazon-S3-Buckets, die für Diagnosevorgänge verwendet werden. Diese Berechtigungen sind auf Schlüssel beschränkt, die mitSystemsManagerManagedgekennzeichnet sind und mit dem Amazon-S3-Service verwendet werden, mit spezifischen Anforderungen an den Verschlüsselungskontext für Diagnosebuckets. -
iam– Ermöglicht Prinzipalen, die Ausführungsrolle für die Diagnose an Systems Manager zur Ausführung von Automation-Dokumenten zu übergeben. Diese Berechtigung ist auf Rollen mit demAWS-SSM-DiagnosisExecutionRole-Benennungsmuster beschränkt und kann nur an den Systems-Manager-Service weitergegeben werden.
Weitere Einzelheiten zu dieser Richtlinie, einschließlich der neuesten Version des JSON-Richtliniendokuments, finden Sie unter AWS-SSM-DiagnosisAutomation-ExecutionRolePolicy im AWS Referenzhandbuch für verwaltete Richtlinien.
AWS verwaltete Richtlinie: AWS-SSM-RemediationAutomation-AdministrationRolePolicy
Die Richtlinie AWS-SSM-RemediationAutomation-AdministrationRolePolicy bietet Berechtigungen zur Behebung von Problemen mit Systems-Manager-Services durch Ausführung von Aktivitäten, die in Automatisierungsdokumenten definiert sind und hauptsächlich für die Ausführung der Automatisierungsdokumente verwendet werden. Diese Richtlinie ermöglicht das Starten von Automatisierungsworkflows in Konten und Regionen, in denen Knoten verwaltet werden, um Konnektivitäts- und Konfigurationsprobleme zu beheben.
Sie können AWS-SSM-RemediationAutomation-AdministrationRolePolicy zu Ihren IAM-Entitäten anfügen. Systems Manager fügt diese Richtlinie auch einer Servicerolle zu, mit der Systems Manager Abhilfemaßnahmen in Ihrem Namen ausführen kann.
Details zu Berechtigungen
Diese Richtlinie umfasst die folgenden Berechtigungen.
-
ssm– Ermöglicht Prinzipalen das Ausführen von Automation-Runbooks, die Knotenprobleme beheben, auf den Ausführungsstatus eines Workflows zugreifen und Details zur Automation-Ausführung abrufen. Die Richtlinie gewährt Berechtigungen zur Beschreibung von Automatisierungsausführungen, zur Beschreibung von Ausführungen von Automatisierungsschritten, zum Abrufen von Details zur Automatisierungsausführung und zum Starten von Automatisierungsausführungen für Dokumente im Zusammenhang mit der Behebung. -
kms– Ermöglicht Prinzipalen die Verwendung von kundenspezifischen AWS Key Management Service -Schlüsseln für die Entschlüsselung und Datenschlüsselgenerierung beim Zugriff auf verschlüsselte Objekte in Amazon-S3-Buckets, die für Behebungsvorgänge verwendet werden. Diese Berechtigungen sind auf Schlüssel beschränkt, die mitSystemsManagerManagedgekennzeichnet sind und mit dem Amazon-S3-Service verwendet werden, mit spezifischen Anforderungen an den Verschlüsselungskontext. -
sts– Ermöglicht Prinzipalen, Rollen zur Ausführung von Behebungen zu übernehmen, um Automation-Runbooks im selben Konto auszuführen. Diese Berechtigung ist auf Rollen mit demAWS-SSM-RemediationExecutionRole-Benennungsmuster beschränkt und beinhaltet eine Bedingung, die sicherstellt, dass das Ressourcenkonto mit dem Prinzipalkonto übereinstimmt. -
iam– Ermöglicht Prinzipalen, die Verwaltungsrolle der Behebung an Systems Manager zur Ausführung von Automation-Runbooks zu übergeben. Diese Berechtigung ist auf Rollen mit demAWS-SSM-RemediationAdminRole-Benennungsmuster beschränkt und kann nur an den Systems-Manager-Service weitergegeben werden. -
s3– Ermöglicht Prinzipalen, auf Objekte in Amazon-S3-Buckets, die für Behebungsvorgänge verwendet werden, zuzugreifen, diese zu lesen, zu schreiben und zu löschen. Diese Berechtigungen sind auf Buckets mit demdo-not-delete-ssm-diagnosis--Benennungsmuster beschränkt und beinhalten Bedingungen, um sicherzustellen, dass Vorgänge innerhalb desselben Kontos ausgeführt werden.
Weitere Einzelheiten zu dieser Richtlinie, einschließlich der neuesten Version des JSON-Richtliniendokuments, finden Sie unter AWS-SSM-RemediationAutomation-AdministrationRolePolicy im AWS Referenzhandbuch für verwaltete Richtlinien.
AWS verwaltete Richtlinie: AWS-SSM-RemediationAutomation-ExecutionRolePolicy
Die verwaltete Richtlinie AWS-SSM-RemediationAutomation-ExecutionRolePolicy bietet die Berechtigungen zum Ausführen von Automation-Runbooks in einem bestimmten Zielkonto und einer bestimmten Region, um Netzwerk- und Konnektivitätsprobleme mit verwalteten Knoten zu beheben, die mit Systems-Manager-Services interagieren. Diese Richtlinie ermöglicht Abhilfemaßnahmen, die in Automation-Dokumenten definiert sind und hauptsächlich für die Ausführung der Automation-Dokumente zur Behebung von Konnektivitäts- und Konfigurationsproblemen verwendet werden.
Sie können die -Richtlinie auch Ihren IAM-Entitäten anfügen. Systems Manager fügt diese Richtlinie einer Servicerolle hinzu, mit der Systems Manager in Ihrem Namen Abhilfemaßnahmen ausführen kann.
Details zu Berechtigungen
Diese Richtlinie umfasst die folgenden Berechtigungen.
-
ssm– Ermöglicht Prinzipalen das Abrufen von Informationen über Automation-Ausführungen und deren Schrittausführungen sowie das Starten bestimmter Runbooks für die Automatisierung von Problembehebungen, einschließlichAWS-OrchestrateUnmanagedEC2Actions- undAWS-RemediateSSMAgent-Dokumenten. Die Richtlinie gewährt Berechtigungen zur Beschreibung von Automatisierungsausführungen, zur Beschreibung von Ausführungen von Automatisierungsschritten, zum Abrufen von Details zur Automatisierungsausführung und zum Starten von Automatisierungsausführungen für Dokumente im Zusammenhang mit der Behebung. -
ec2– Ermöglicht Prinzipalen, Amazon-VPC-Netzwerkressourcen zu beschreiben und zu modifizieren, um Verbindungsprobleme zu beheben. Dies umfasst:-
Beschreiben von Amazon-VPC-Attributen, Subnetzen, Amazon-VPC-Endpunkten und Sicherheitsgruppen.
-
Erstellen von Amazon-VPC-Endpunkten für Systems-Manager-Services (
ssm,ssmmessagesundec2messages) mit den erforderlichen Tags. -
Ändern der Amazon-VPC-Attribute, um DNS-Unterstützung und Hostnamen zu aktivieren.
-
Erstellen und Verwalten von Sicherheitsgruppen mit spezifischen Tags für den Zugriff auf Amazon-VPC-Endgeräte.
-
Autorisierung und Widerruf von Sicherheitsgruppenregeln für den HTTPS-Zugriff mit entsprechenden Tags.
-
Erstellen von Tags auf Amazon-VPC-Endpunkten, Sicherheitsgruppen und Sicherheitsgruppenregeln während der Ressourcenerstellung.
-
-
kms– Ermöglicht Prinzipalen die Verwendung von kundenspezifischen AWS Key Management Service -Schlüsseln für die Entschlüsselung und Datenschlüsselgenerierung beim Zugriff auf verschlüsselte Objekte in Amazon-S3-Buckets, die für Behebungsvorgänge verwendet werden. Diese Berechtigungen sind auf Schlüssel beschränkt, die mitSystemsManagerManagedgekennzeichnet sind und mit dem Amazon-S3-Service verwendet werden, mit spezifischen Anforderungen an den Verschlüsselungskontext. -
iam– Ermöglicht Prinzipalen, die Ausführungsrolle für die Problembehebung an Systems Manager zu übergeben, um Automation-Runbooks auszuführen. Diese Berechtigung ist auf Rollen mit demAWS-SSM-RemediationExecutionRole-Benennungsmuster beschränkt und kann nur an den Systems-Manager-Service weitergegeben werden.
Weitere Einzelheiten zu dieser Richtlinie, einschließlich der neuesten Version des JSON-Richtliniendokuments, finden Sie unter AWS-SSM-RemediationAutomation-ExecutionRolePolicy im AWS Referenzhandbuch für verwaltete Richtlinien.
AWS verwaltete Richtlinie: AWSQuickSetupSSMManageResourcesExecutionPolicy
Diese Richtlinie gewährt Quick Setup Berechtigungen, mit denen das AWSQuickSetupType-SSM-SetupResources-Automation-Runbook ausgeführt werden kann. Dieses Runbook erstellt IAM-Rollen für Quick Setup-Zuordnungen, die wiederum durch eine AWSQuickSetupType-SSM-Bereitstellung erstellt werden. Es gewährt auch Berechtigungen zum Bereinigen eines zugehörigen Amazon-S3-Buckets während eines Quick Setup-Löschvorgangs.
Sie können die Richtlinie zu Ihren IAM-Entitäten anfügen. Systems Manager fügt diese Richtlinie auch einer Servicerolle zu, mit der Sie Systems Manager in Ihrem Namen ausführen können.
Details zu Berechtigungen
Diese Richtlinie umfasst die folgenden Berechtigungen.
-
iam– Ermöglicht Prinzipalen das Auflisten und Verwalten von IAM-Rollen zur Verwendung mit Quick Setup-Systems-Manager-Explorer-Vorgängen sowie das Anzeigen, Anhängen und Trennen von IAM-Richtlinien für die Verwendung mit Quick Setup und Systems Manager Explorer. Diese Berechtigungen sind erforderlich, damit Quick Setup Rollen erstellen kann, die für einige seiner Konfigurationsvorgänge erforderlich sind. -
s3– Ermöglicht Prinzipalen das Abrufen von Informationen über Objekte in Amazon-S3-Buckets und das Löschen von Objekten aus Amazon-S3-Buckets im Prinzipalkonto, die speziell für Quick Setup-Konfigurationsvorgänge verwendet werden. Dies ist erforderlich, damit S3-Objekte, die nach der Konfiguration nicht mehr benötigt werden, entfernt werden können.
Weitere Einzelheiten zu dieser Richtlinie, einschließlich der neuesten Version des JSON-Richtliniendokuments, finden Sie unter AWSQuickSetupSSMManageResourcesExecutionPolicy im AWS Referenzhandbuch für verwaltete Richtlinien.
AWS verwaltete Richtlinie: AWSQuickSetupSSMLifecycleManagementExecutionPolicy
Die AWSQuickSetupSSMLifecycleManagementExecutionPolicy Richtlinie gewährt Administratorberechtigungen, die es Quick Setup ermöglichen, eine CloudFormation benutzerdefinierte Ressource bei Lebenszyklusereignissen während der Quick Setup Bereitstellung in auszuführenSystems Manager.
Sie können diese Richtlinie zu Ihren IAM-Entitäten anfügen. Systems Manager fügt diese Richtlinie auch einer Servicerolle zu, mit der Systems Manager Korrekturmaßnahmen in Ihrem Namen ausführen kann.
Details zu Berechtigungen
Diese Richtlinie umfasst die folgenden Berechtigungen.
-
ssm– Ermöglicht Prinzipalen, Informationen über Automatisierungsausführungen abzurufen und Automatisierungsausführungen für die Einrichtung bestimmter Quick Setup-Operationen zu starten. -
iam– Ermöglicht Prinzipalen, Rollen von IAM für die Einrichtung bestimmter Quick Setup-Ressourcen zu übergeben.
Weitere Einzelheiten zu dieser Richtlinie, einschließlich der neuesten Version des JSON-Richtliniendokuments, finden Sie unter AWSQuickSetupSSMLifecycleManagementExecutionPolicy im AWS Referenzhandbuch für verwaltete Richtlinien.
AWS verwaltete Richtlinie: AWSQuickSetupSSMDeploymentRolePolicy
Die verwaltete Richtlinie AWSQuickSetupSSMDeploymentRolePolicy gewährt Administratorberechtigungen, mit denen Quick Setup-Ressourcen erstellt werden können, die während des Systems-Manager-Onboarding-Prozesses verwendet werden.
Obwohl Sie diese Richtlinie manuell an Ihre IAM-Entitäten anhängen können, wird dies nicht empfohlen. Quick Setup erstellt Entitäten, die diese Richtlinie an eine Servicerolle anhängen, die es Systems Manager ermöglicht, Aktionen in Ihrem Namen auszuführen.
Diese Richtlinie hat nichts mit der SSMQuickSetupRolePolicy-Richtlinie zu tun, die verwendet wird, um Berechtigungen für die servicebezogene Rolle AWSServiceRoleForSSMQuickSetup bereitzustellen.
Details zu Berechtigungen
Diese Richtlinie umfasst die folgenden Berechtigungen.
-
ssm— Ermöglicht es Principals, Zuordnungen für bestimmte Ressourcen zu verwalten, die mithilfe von AWS CloudFormation Vorlagen und einem bestimmten Satz von SSM-Dokumenten erstellt wurden, Rollen und Rollenrichtlinien zu verwalten, um verwaltete Knoten mithilfe von CloudFormation Vorlagen zu diagnostizieren und zu beheben; und Richtlinien für Lebenszyklusereignisse anzuhängen und zu löschen Quick Setup -
iam– Ermöglicht Prinzipalen die Kennzeichnung von Tags und Weitergabe von Rollenberechtigungen für den Systems-Manager-Service und den Lambda-Service sowie die Weitergabe von Rollenberechtigungen für Diagnosevorgänge. -
lambda— Ermöglicht es Principals, Funktionen für den Quick Setup Lebenszyklus im Hauptkonto mithilfe von Vorlagen zu kennzeichnen und zu verwalten. CloudFormation -
cloudformation— Ermöglicht es Schulleitern, Informationen von zu lesen. CloudFormation Dies ist erforderlich, um Daten über die CloudFormation Stacks sammeln zu Quick Setup können, die zur Verwaltung des Zustands der Ressourcen und der CloudFormation Stackset-Operationen verwendet werden.
Weitere Einzelheiten zu dieser Richtlinie, einschließlich der neuesten Version des JSON-Richtliniendokuments, finden Sie unter AWSQuickSetupSSMDeploymentRolePolicy im AWS Referenzhandbuch für verwaltete Richtlinien.
AWS verwaltete Richtlinie: AWSQuickSetupSSMDeploymentS3BucketRolePolicy
Die AWSQuickSetupSSMDeploymentS3BucketRolePolicy-Richtlinie gewährt Berechtigungen zum Auflisten aller S3-Buckets in einem Konto sowie zum Verwalten und Abrufen von Informationen zu bestimmten Buckets im Hauptkonto, die über CloudFormation -Vorlagen verwaltet werden.
Sie können AWSQuickSetupSSMDeploymentS3BucketRolePolicy zu Ihren IAM-Entitäten anfügen. Systems Manager fügt diese Richtlinie auch einer Servicerolle zu, mit der Sie Systems Manager in Ihrem Namen ausführen können.
Details zu Berechtigungen
Diese Richtlinie umfasst die folgenden Berechtigungen.
-
s3— Ermöglicht Principals, alle S3-Buckets in einem Konto aufzulisten und Informationen über bestimmte Buckets im Hauptkonto zu verwalten und abzurufen, die über Vorlagen verwaltet werden. CloudFormation
Weitere Einzelheiten zu dieser Richtlinie, einschließlich der neuesten Version des JSON-Richtliniendokuments, finden Sie unter AWSQuickSetupSSMDeploymentS3BucketRolePolicy im AWS Referenzhandbuch für verwaltete Richtlinien.
AWS verwaltete Richtlinie: AWSQuickSetupEnableDHMCExecutionPolicy
Diese Richtlinie gewährt Administratorberechtigungen, die es Prinzipalen ermöglichen, das AWSQuickSetupType-EnableDHMC-Automation-Runbook auszuführen, wodurch die Standard-Hostverwaltungskonfiguration aktiviert wird. Mit der Einstellung Standardmäßige Hostverwaltungskonfiguration kann Systems Manager Amazon-EC2-Instances automatisch als verwaltete Instances verwalten. Eine verwaltete Instance ist eine EC2-Instance, die für die Verwendung mit Systems Manager konfiguriert ist. Diese Richtlinie gewährt auch Berechtigungen zum Erstellen von IAM-Rollen, die in den Systems-Manager-Serviceeinstellungen als Standardrollen für SSM Agent angegeben sind.
Sie können AWSQuickSetupEnableDHMCExecutionPolicy zu Ihren IAM-Entitäten anfügen. Systems Manager fügt diese Richtlinie auch einer Servicerolle zu, mit der Sie Systems Manager in Ihrem Namen ausführen können.
Details zu Berechtigungen
Diese Richtlinie umfasst die folgenden Berechtigungen.
-
ssm– Ermöglicht Prinzipalen das Aktualisieren und Abrufen von Informationen zu den Systems-Manager-Serviceeinstellungen. -
iam– Ermöglicht Prinzipalen das Erstellen und Abrufen von Informationen zu IAM-Rollen für Quick Setup-Operationen.
Weitere Einzelheiten zu dieser Richtlinie, einschließlich der neuesten Version des JSON-Richtliniendokuments, finden Sie unter AWSQuickSetupEnableDHMCExecutionPolicy im AWS Referenzhandbuch für verwaltete Richtlinien.
AWS verwaltete Richtlinie: AWSQuickSetupEnableAREXExecutionPolicy
Diese Richtlinie gewährt Administratorberechtigungen, die es Systems Manager ermöglichen, das AWSQuickSetupType-EnableAREX-Automation-Runbook auszuführen, das die Verwendung von AWS Resource Explorer mit Systems Manager ermöglicht. Resource Explorer ermöglicht das Anzeigen von Ressourcen in Ihrem Konto mit einer Suchfunktion, die einer Internet-Suchmaschine ähnelt. Die Richtlinie gewährt auch Berechtigungen für die Verwaltung von Resource Explorer-Indizes und -Ansichten.
Sie können AWSQuickSetupEnableAREXExecutionPolicy zu Ihren IAM-Entitäten anfügen. Systems Manager fügt diese Richtlinie auch einer Servicerolle zu, mit der Sie Systems Manager in Ihrem Namen ausführen können.
Details zu Berechtigungen
Diese Richtlinie umfasst die folgenden Berechtigungen.
-
iam— Ermöglicht Prinzipalen, eine dienstbezogene Rolle im AWS Identity and Access Management (IAM-) Dienst zu erstellen. -
resource-explorer-2– Ermöglicht Prinzipalen das Abrufen von Informationen über Resource-Explorer-Ansichten und -Indizes, das Erstellen von Resource-Explorer-Ansichten und -Indizes sowie das Ändern des Indextyps für Indizes, die in Quick Setup angezeigt werden.
Weitere Einzelheiten zu dieser Richtlinie, einschließlich der neuesten Version des JSON-Richtliniendokuments, finden Sie unter AWSQuickSetupEnableAREXExecutionPolicy im AWS Referenzhandbuch für verwaltete Richtlinien.
AWS verwaltete Richtlinie: AWSQuickSetupManagedInstanceProfileExecutionPolicy
Diese Richtlinie gewährt Administratorberechtigungen, die es Systems Manager ermöglichen, ein Standard-IAM-Instanzprofil für die Quick Setup Funktion zu erstellen und es an Amazon EC2-Instances anzuhängen, an die noch kein Instance-Profil angehängt ist.
Sie können AWSQuickSetupManagedInstanceProfileExecutionPolicy an Ihre IAM-Entitäten anhängen. Systems Manager ordnet diese Richtlinie auch einer Servicerolle zu, die es dem Systems Manager ermöglicht, Aktionen in Ihrem Namen auszuführen.
Details zu Berechtigungen
Diese Richtlinie umfasst die folgenden Berechtigungen.
-
ec2— Ermöglicht Principals, IAM-Instance-Profile Amazon EC2-Instances zuzuordnen und Informationen über Instance-Profilzuordnungen und Instances abzurufen. -
iam— Ermöglicht Principals, die Standard-IAM-Rolle und das Standard-Instanzprofil für zu erstellen und zu verwalten, verwaltete Richtlinien an Rollen anzuhängenQuick Setup, Rollen zu taggen und Rollen an Amazon EC2- und Systems Manager-Dienste weiterzugeben. -
ssm— Ermöglicht Principals, Automatisierungsausführungen zu starten und zu überwachen, Instance-Informationen abzurufen, verwaltete Instance-Rollen zu aktualisieren und Tags zu Automatisierungsressourcen hinzuzufügen.
Weitere Einzelheiten zu dieser Richtlinie, einschließlich der neuesten Version des JSON-Richtliniendokuments, finden Sie unter AWSQuickSetupManagedInstanceProfileExecutionPolicy im AWS Referenzhandbuch für verwaltete Richtlinien.
AWS verwaltete Richtlinie: AWSQuickSetupManageJITNAResourcesExecutionPolicy
Die verwaltete Richtlinie AWSQuickSetupManageJITNAResourcesExecutionPolicy ermöglicht es Quick Setup, einem Tool in Systems Manager, den Just-in-Time-Knotenzugriff einzurichten.
Sie können AWSQuickSetupManageJITNAResourcesExecutionPolicy zu Ihren IAM-Entitäten anfügen. Systems Manager fügt diese Richtlinie auch einer Servicerolle zu, mit der Sie Systems Manager in Ihrem Namen ausführen können.
Diese Richtlinie erteilt Administratorberechtigungen, die es Systems Manager ermöglichen, Ressourcen zu erstellen, die mit einem Just-in-Time-Knotenzugriff verknüpft sind.
Details zu Berechtigungen
Diese Richtlinie umfasst die folgenden Berechtigungen.
-
ssm– Ermöglicht es Prinzipalen, die Serviceeinstellung abzurufen und zu aktualisieren, die den Identitätsanbieter für den Just-in-Time-Knotenzugriff spezifiziert. -
iam– Ermöglicht es Prinzipalen, Rollen zu erstellen, zu kennzeichnen und abzurufen, Rollenrichtlinien für verwaltete Just-in-Time-Knotenzugriffsrichtlinien anzuhängen und servicebezogene Rollen für Just-in-Time-Knotenzugriff und Benachrichtigungen zu erstellen.
Weitere Einzelheiten zu dieser Richtlinie, einschließlich der neuesten Version des JSON-Richtliniendokuments, finden Sie unter AWSQuickSetupManageJITNAResourcesExecutionPolicy im AWS Referenzhandbuch für verwaltete Richtlinien.
AWS verwaltete Richtlinie: AWSQuickSetupJITNADeploymentRolePolicy
Die verwaltete Richtlinie AWSQuickSetupJITNADeploymentRolePolicy ermöglicht Quick Setup die Bereitstellung des Konfigurationstyps, der für die Einrichtung des Just-in-Time-Knotenzugriffs erforderlich ist.
Sie können AWSQuickSetupJITNADeploymentRolePolicy zu Ihren IAM-Entitäten anfügen. Systems Manager fügt diese Richtlinie auch einer Servicerolle zu, mit der Sie Systems Manager in Ihrem Namen ausführen können.
Diese Richtlinie erteilt Administratorberechtigungen, die es Systems Manager ermöglichen, Ressourcen zu erstellen, die mit einem Just-in-Time-Knotenzugriff verknüpft sind.
Details zu Berechtigungen
Diese Richtlinie umfasst die folgenden Berechtigungen.
-
cloudformation— Ermöglicht es Principals, CloudFormation Stacks zu erstellen, zu aktualisieren, zu löschen und zu lesen. -
ssm— Ermöglicht Principals, State Manager Verknüpfungen zu erstellen, zu löschen, zu aktualisieren und zu lesen, die von aufgerufen werden. CloudFormation -
iam— Ermöglicht es Principals, IAM-Rollen zu erstellen, zu löschen, zu lesen und zu taggen, die von aufgerufen werden. CloudFormation
Weitere Einzelheiten zu dieser Richtlinie, einschließlich der neuesten Version des JSON-Richtliniendokuments, finden Sie unter AWSQuickSetupJITNADeploymentRolePolicy im AWS Referenzhandbuch für verwaltete Richtlinien.
AWS verwaltete Richtlinie: AWSSystemsManagerJustInTimeAccessServicePolicy
Die verwaltete Richtlinie AWSSystemsManagerJustInTimeAccessServicePolicy ermöglicht den Zugriff auf AWS Ressourcen, die vom AWS Systems Manager Just-in-Time-Zugriffs-Framework verwaltet oder genutzt werden. Dieses Richtlinienupdate fügt Tagging-Berechtigungen für die automatische Ausführung hinzu, sodass Kunden die Bedienerberechtigungen auf bestimmte Tags einschränken können.
Sie können AWSSystemsManagerJustInTimeAccessServicePolicy nicht an Ihre IAM-Entitäten anhängen. Diese Richtlinie ist an eine servicegebundene Rolle angehängt, die Systems Manager die Durchführung von Aktionen in Ihrem Namen ermöglicht. Weitere Informationen finden Sie unter Verwendung von Rollen, um Just-in-Time-Knotenzugriff zu ermöglichen.
Diese Richtlinie gewährt Administratorberechtigungen, die den Zugriff auf Ressourcen ermöglichen, die mit dem Just-in-Time-Knotenzugriff verbunden sind.
Details zu Berechtigungen
Diese Richtlinie umfasst die folgenden Berechtigungen.
-
ssm– Ermöglicht Prinzipalen das Erstellen und VerwaltenOpsItems, Hinzufügen von Tags zu OpsItems und das Automatisieren von Ausführungen, das Abrufen und Aktualisieren von OpsItems, Abrufen und Beschreiben von Dokumenten, Beschreiben von OpsItems und Sitzungen, das Auflisten von Dokumenten und Tags für verwaltete Instances. -
ssm-guiconnect– Ermöglicht Prinzipalen das Auflisten von Verbindungen. -
identitystore– Ermöglicht es Prinzipalen, Benutzer- und Gruppen-IDs abzurufen, Benutzer zu beschreiben und Gruppenmitgliedschaften aufzulisten. -
sso-directory– Ermöglicht Prinzipalen, Benutzer zu beschreiben und festzustellen, ob ein Benutzer ein Mitglied einer Gruppe ist. -
sso– Ermöglicht Prinzipalen, registrierte Regionen zu beschreiben und Instances und Verzeichniszuordnungen aufzulisten. -
cloudwatch– Ermöglicht Prinzipalen, Metrikdaten für denAWS/SSM/JustInTimeAccess-Namespace einzugeben. -
ec2– Ermöglicht Prinzipalen die Beschreibung von Tags.
Weitere Einzelheiten zu dieser Richtlinie, einschließlich der neuesten Version des JSON-Richtliniendokuments, finden Sie unter AWSSystemsManagerJustInTimeAccessServicePolicy im AWS Referenzhandbuch für verwaltete Richtlinien.
AWS verwaltete Richtlinie: AWSSystemsManagerJustInTimeAccessTokenPolicy
Die verwaltete Richtlinie AWSSystemsManagerJustInTimeAccessTokenPolicy gewährt Benutzern die Erlaubnis, sichere Verbindungen zu Amazon EC2-Instances und verwalteten Instances über Session Manager Systems Manager GUI Connect RDP-Verbindungen als Teil von Just-in-Time-Knotenzugriffs-Workflows herzustellen.
Sie können AWSSystemsManagerJustInTimeAccessTokenPolicy an Ihre IAM-Entitäten anhängen.
Diese Richtlinie gewährt Mitwirkenden Berechtigungen, die es Benutzern ermöglichen, sichere Sitzungen zu starten und zu verwalten, RDP-Verbindungen herzustellen und notwendige kryptografische Operationen für den Just-in-Time-Knotenzugriff durchzuführen.
Details zu Berechtigungen
Diese Richtlinie umfasst die folgenden Berechtigungen.
-
ssm— Ermöglicht Principals, mithilfe des Dokuments Session Manager Sitzungen auf Amazon EC2-Instances und verwalteten Instances zu starten. SSM-SessionManagerRunShell Ermöglicht auch das Beenden und Wiederaufnehmen von Sitzungen, das Abrufen von Details zum Befehlsaufruf und das Senden von Befehlen an Instances zur SSO-Benutzereinrichtung, wenn sie über Systems Manager GUI Connect aufgerufen werden. Ermöglicht zusätzlich das Starten von Portweiterleitungssitzungen für RDP-Verbindungen, wenn sie über Systems Manager GUI Connect aufgerufen werden. -
ssmmessages— Ermöglicht es Principals, Datenkanäle für eine sichere Kommunikation während Session Manager Sitzungen zu öffnen. -
ssm-guiconnect— Ermöglicht Principals, Systems Manager GUI Connect RDP-Verbindungen zu Instanzen zu starten, Details zu ihnen abzurufen und diese abzubrechen. -
kms— Ermöglicht es Principals, Datenschlüssel für die Session Manager Verschlüsselung zu generieren und Zuschüsse für RDP-Verbindungen zu gewähren. Diese Berechtigungen sind auf AWS KMS Schlüssel beschränkt, die mit gekennzeichnet sind.SystemsManagerJustInTimeNodeAccessManaged=trueDie Erstellung von Zuschüssen ist weiter eingeschränkt und kann nur über den Systems Manager GUI Connect-Dienst verwendet werden. -
sso— Ermöglicht es Principals, Verzeichniszuordnungen aufzulisten, wenn sie über Systems Manager GUI Connect aufgerufen werden. Dies ist für die RDP-SSO-Benutzereinrichtung erforderlich. -
identitystore— Ermöglicht es Principals, Benutzer im Identitätsspeicher zu beschreiben, wenn sie über Systems Manager GUI Connect aufgerufen werden. Dies ist für die RDP-SSO-Benutzereinrichtung erforderlich.
Weitere Einzelheiten zu dieser Richtlinie, einschließlich der neuesten Version des JSON-Richtliniendokuments, finden Sie unter AWSSystemsManagerJustInTimeAccessTokenPolicy im AWS Referenzhandbuch für verwaltete Richtlinien.
AWS verwaltete Richtlinie: AWSSystemsManagerJustInTimeAccessTokenSessionPolicy
Die verwaltete Richtlinie AWSSystemsManagerJustInTimeAccessTokenSessionPolicy ermöglicht Systems Manager die Anwendung von Berechtigungen mit eingeschränktem Geltungsbereich auf ein Just-in-Time-Node-Zugriffstoken.
Sie können AWSSystemsManagerJustInTimeAccessTokenSessionPolicy an Ihre IAM-Entitäten anhängen.
Diese Richtlinie gewährt Administratorberechtigungen, die es Systems Manager ermöglichen, Berechtigungen für Just-in-Time-Knotenzugriffstoken einzuschränken.
Details zu Berechtigungen
Diese Richtlinie umfasst die folgenden Berechtigungen.
-
ssm– Ermöglicht es den Prinzipalen, Session Manager-Sitzungen mit demSSM-SessionManagerRunShell-Dokument zu starten. Auch beim ersten Aufruf überssm-guiconnectkönnen Sitzungen mithilfe desAWS-StartPortForwardingSession-Dokuments gestartet, Befehlsaufrufe aufgelistet und Befehle mithilfe desAWSSSO-CreateSSOUser-Dokuments gesendet werden. -
ssm-guiconnect– Ermöglicht Prinzipalen das Abbrechen, Abrufen und Starten von Verbindungen zu allen Ressourcen. -
kms— Ermöglicht es Principals, Zuschüsse zu gewähren und Datenschlüssel für Schlüssel zu generieren, die mit gekennzeichnet sindSystemsManagerJustInTimeNodeAccessManaged, wenn siessm-guiconnectüber einen AWS Dienst aufgerufen werden. -
sso– Ermöglicht Prinzipalen, Verzeichniszuordnungen aufzulisten, wenn sie überssm-guiconnectaufgerufen werden. -
identitystore– Ermöglicht es den Prinzipalen, einen Benutzer zu beschreiben, wenn er überssm-guiconnectaufgerufen wird.
Weitere Einzelheiten zu dieser Richtlinie, einschließlich der neuesten Version des JSON-Richtliniendokuments, finden Sie unter AWSSystemsManagerJustInTimeAccessTokenSessionPolicy im AWS Referenzhandbuch für verwaltete Richtlinien.
AWS verwaltete Richtlinie: AWSSystemsManagerJustInTimeNodeAccessRolePropagationPolicy
Die verwaltete Richtlinie AWSSystemsManagerJustInTimeNodeAccessRolePropagationPolicy ermöglicht Systems Manager die gemeinsame Nutzung von Zugriffsverweigerungsrichtlinien aus dem delegierten Administratorkonto für Mitgliedskonten und die Replikation der Richtlinien in mehreren AWS-Regionen.
Sie können AWSSystemsManagerJustInTimeNodeAccessRolePropagationPolicy an Ihre IAM-Entitäten anhängen.
Diese Richtlinie bietet die Administratorberechtigungen, die für das Teilen und die Erstellung von Zugriffsverweigerungsrichtlinien durch Systems Manager erforderlich sind. Dadurch wird sichergestellt, dass Zugriffsverweigerungsrichtlinien auf alle Konten in einer AWS Organizations Organisation und Regionen angewendet werden, die für den Just-in-Time-Knotenzugriff konfiguriert sind.
Details zu Berechtigungen
Diese Richtlinie umfasst die folgenden Berechtigungen.
-
ssm– Ermöglicht Prinzipalen die Verwaltung von SSM-Dokumenten und Ressourcenrichtlinien. -
ssm-quicksetup– Ermöglicht Prinzipalen das Lesen von Quick Setup-Konfigurationsmanagern. -
organizations– Ermöglicht Prinzipalen, Details über eine AWS Organizations -Organisation und delegierte Administratoren aufzulisten. -
ram– Ermöglicht Prinzipalen das Erstellen, Markieren und Beschreiben von Ressourcenfreigaben. -
iam– Ermöglicht Prinzipalen, eine Servicerolle zu beschreiben.
Weitere Einzelheiten zu dieser Richtlinie, einschließlich der neuesten Version des JSON-Richtliniendokuments, finden Sie unter AWSSystemsManagerJustInTimeNodeAccessRolePropagationPolicy im AWS Referenzhandbuch für verwaltete Richtlinien.
AWS verwaltete Richtlinie: AWSSystemsManagerNotificationsServicePolicy
Die verwaltete Richtlinie AWSSystemsManagerNotificationsServicePolicy ermöglicht Systems Manager das Senden von E-Mail-Benachrichtigungen für Just-in-Time-Knotenzugriffsanfragen an Genehmiger von Zugriffsanforderungen.
Sie können AWSSystemsManagerJustInTimeAccessServicePolicy nicht an Ihre IAM-Entitäten anhängen. Diese Richtlinie ist an eine servicegebundene Rolle angehängt, die Systems Manager die Durchführung von Aktionen in Ihrem Namen ermöglicht. Weitere Informationen finden Sie unter Verwenden von Rollen zum Senden von Benachrichtigungen zu Just-in-Time-Knotenzugriffsanforderungen.
Diese Richtlinie gewährt Administratorberechtigungen, die es Systems Manager ermöglichen, E-Mail-Benachrichtigungen für Just-in-Time-Knotenzugriffsanfragen an Genehmiger von Zugriffsanforderungen zu senden.
Details zu Berechtigungen
Diese Richtlinie umfasst die folgenden Berechtigungen.
-
identitystore– Ermöglicht Prinzipalen, Benutzer und Gruppenmitgliedschaften aufzulisten und zu beschreiben. -
sso– Ermöglicht Prinzipalen, Instances und Verzeichnisse aufzulisten und registrierte Regionen zu beschreiben. -
sso-directory– Ermöglicht Prinzipalen, Benutzer zu beschreiben und Mitglieder einer Gruppe aufzulisten. -
iam– Ermöglicht Prinzipalen das Abrufen von Informationen über Rollen.
Weitere Einzelheiten zu dieser Richtlinie, einschließlich der neuesten Version des JSON-Richtliniendokuments, finden Sie unter AWSSystemsManagerNotificationsServicePolicy im AWS Referenzhandbuch für verwaltete Richtlinien.
AWS verwaltete Richtlinie: AWS-SSM-Automation-DiagnosisBucketPolicy
Die verwaltete Richtlinie AWS-SSM-Automation-DiagnosisBucketPolicy gewährt Berechtigungen für die Diagnose von Problemen mit Knoten, die mit AWS Systems Manager Diensten interagieren, indem sie den Zugriff auf S3-Buckets ermöglicht, die zur Diagnose und Behebung von Problemen verwendet werden.
Sie können die AWS-SSM-Automation-DiagnosisBucketPolicy-Richtlinie an Ihre IAM-Identitäten anfügen. Systems Manager fügt diese Richtlinie auch einer IAM-Rolle zu, mit der Systems Manager in Ihrem Namen Diagnoseaktionen ausführen kann.
Details zu Berechtigungen
Diese Richtlinie umfasst die folgenden Berechtigungen.
-
s3– Ermöglicht Prinzipalen, auf Objekte zuzugreifen und diese in einen Amazon-S3-Bucket zu schreiben.
Weitere Einzelheiten zu dieser Richtlinie, einschließlich der neuesten Version des JSON-Richtliniendokuments, finden Sie unter AWS-SSM-Automation-DiagnosisBucketPolicy im AWS Referenzhandbuch für verwaltete Richtlinien.
AWS verwaltete Richtlinie: AWS-SSM-RemediationAutomation-OperationalAccountAdministrationRolePolicy
Die verwaltete Richtlinie AWS-SSM-RemediationAutomation-OperationalAccountAdministrationRolePolicy stellt Berechtigungen für ein Betriebskonto bereit, um Probleme mit Knoten zu diagnostizieren, indem sie organisationsspezifische Berechtigungen bereitstellt.
Sie können die AWS-SSM-RemediationAutomation-OperationalAccountAdministrationRolePolicy an Ihre IAM-Identitäten anfügen. Systems Manager fügt diese Richtlinie auch einer IAM-Rolle zu, mit der Systems Manager in Ihrem Namen Diagnoseaktionen ausführen kann.
Details zu Berechtigungen
Diese Richtlinie umfasst die folgenden Berechtigungen.
-
organizations– Ermöglicht Prinzipalen, ein Stammverzeichnis der Organisation aufzulisten und über Mitgliedskonten die Zielkonten zu bestimmen. -
sts– Ermöglicht Prinzipalen, Rollen zur Ausführung von Problembehebungen zu übernehmen, um SSM-Automation-Dokumente konto- und regionsübergreifend innerhalb derselben Organisation auszuführen.
Weitere Einzelheiten zu dieser Richtlinie, einschließlich der neuesten Version des JSON-Richtliniendokuments, finden Sie unter AWS-SSM-RemediationAutomation-OperationalAccountAdministrationRolePolicy im AWS Referenzhandbuch für verwaltete Richtlinien.
AWS verwaltete Richtlinie: AWS-SSM-DiagnosisAutomation-OperationalAccountAdministrationRolePolicy
Die verwaltete Richtlinie AWS-SSM-DiagnosisAutomation-OperationalAccountAdministrationRolePolicy stellt Berechtigungen für ein Betriebskonto bereit, um Probleme mit Knoten zu diagnostizieren, indem sie organisationsspezifische Berechtigungen bereitstellt.
Sie können die AWS-SSM-DiagnosisAutomation-OperationalAccountAdministrationRolePolicy-Richtlinie an Ihre IAM-Identitäten anfügen. Systems Manager fügt diese Richtlinie auch einer IAM-Rolle zu, mit der Systems Manager in Ihrem Namen Diagnoseaktionen ausführen kann.
Details zu Berechtigungen
Diese Richtlinie umfasst die folgenden Berechtigungen.
-
organizations– Ermöglicht Prinzipalen, ein Stammverzeichnis der Organisation aufzulisten und über Mitgliedskonten die Zielkonten zu bestimmen. -
sts– Ermöglicht Prinzipalen, Rollen bei der Ausführung von Diagnosen zu übernehmen, um SSM-Automation-Dokumente konto- und regionsübergreifend innerhalb derselben Organisation auszuführen.
Weitere Einzelheiten zu dieser Richtlinie, einschließlich der neuesten Version des JSON-Richtliniendokuments, finden Sie unter AWS-SSM-DiagnosisAutomation-OperationalAccountAdministrationRolePolicy im AWS Referenzhandbuch für verwaltete Richtlinien.
Systems Manager Aktualisierungen zu AWS Verwaltete Richtlinien
In der folgenden Tabelle finden Sie Details zu den Aktualisierungen AWS verwalteter Richtlinien, die Systems Manager seit Beginn der Erfassung dieser Änderungen durch diesen Dienst am 12. März 2021 vorgenommen wurden. Informationen zu anderen verwalteten Richtlinien für den Systems-Manager-Service finden Sie unter Zusätzliche verwaltete Richtlinien für Systems Manager weiter unten in diesem Thema. Um automatische Warnungen über Änderungen an dieser Seite erhalten, abonnieren Sie den RSS-Feed auf der Systems Manager Dokumentverlauf-Seite.
| Änderungen | Beschreibung | Date |
|---|---|---|
|
AWSQuickSetupPatchPolicyLambdaExecutionPolicy— Neue verwaltete Richtlinie |
Systems Managereine neue verwaltete Richtlinie hinzugefügt |
3. Juni 2026 |
|
AWSQuickSetupPatchPolicyTagManagementExecutionPolicy— Neue verwaltete Richtlinie |
Systems Managereine neue verwaltete Richtlinie hinzugefügt, mit der Quick Setup Patch-Richtlinienkonfigurationen durch automatisches Tagging und Inventarerfassung nachverfolgen können, welche Instanzen verwaltet werden. Die Richtlinie gewährt Berechtigungen zum Hinzufügen oder Entfernen von QSConfigName -*-Tags auf Amazon EC2-Instances und von SSM verwalteten Instances sowie Funktionen zum Abrufen von SSM-Inventar. |
3. Juni 2026 |
|
AWSQuickSetupManagedInstanceProfileExecutionPolicy— Aktualisierte verwaltete Richtlinie |
Systems ManagerDie verwaltete Richtlinie wurde aktualisiert, um die Quick Setup PatchPolicy Migration von integrierten CloudFormation Richtlinien zu verwalteten Richtlinien zu unterstützen. Das Update fügt Funktionen zur automatisierten Ausführung hinzu, darunter Instanzerkennung, Rollenaktualisierungen, Rollenkennzeichnung und erweiterte PassRole Berechtigungen für Systems Manager. Eine schützende Deny-Anweisung verhindert die Änderung von Quick Setup Automatisierungsrollen. |
3. Juni 2026 |
|
AmazonSSMAutomationRole – Aktualisierung auf eine bestehende Richtlinie |
Systems Managerhat die |
20. März 2026 |
|
AWS-SSM-DiagnosisAutomation-ExecutionRolePolicy— Aktualisierte verwaltete Richtlinie |
Systems ManagerDie verwaltete Richtlinie wurde aktualisiert, um zusätzliche EC2- und SSM-Berechtigungen für erweiterte Diagnosefunktionen hinzuzufügen. Die Richtlinie umfasst jetzt Berechtigungen zur Beschreibung des EC2-Instance-Status und der Netzwerk-ACLs sowie SSM-Aktivierungen und Diensteinstellungen. Damit stehen umfassendere Diagnoseinformationen zur Behebung von Problemen mit verwalteten Knoten zur Verfügung. |
19. Dezember 2025 |
|
AWSQuickSetupDeploymentRolePolicy— Aktualisierte verwaltete Richtlinie |
Systems ManagerDie verwaltete Richtlinie wurde aktualisiert |
15. Dezember 2025 |
|
AWSSystemsManagerJustInTimeAccessTokenPolicy – Aktualisierung auf eine bestehende Richtlinie |
Systems Managerhat die verwaltete Richtlinie aktualisiert |
25. September 2025 |
Aktualisierte verwaltete Richtlinien: |
Systems Managerdrei verwaltete Richtlinien wurden aktualisiert, um Unterstützung für das Starten von Automatisierungsausführungen auf zusätzlichen Systems Manager-Ressourcen hinzuzufügen, einschließlich bestimmter Automatisierungs-Runbooks und SSM-Befehlsdokumente. |
12. September 2025 |
|
AWSQuickSetupStartStopInstancesExecutionPolicy— Aktualisierte verwaltete Richtlinie |
Systems ManagerDie verwaltete Richtlinie wurde aktualisiert, um die Berechtigungen für die Quick Setup Scheduler-Konfiguration zu verfeinern. Die Richtlinie bietet jetzt spezifischere Berechtigungen für das Starten und Stoppen von Amazon EC2-Instances, den Zugriff auf Änderungskalender und die Ausführung von Automatisierungsdokumenten mit erweiterten Sicherheitsbedingungen. |
12. September 2025 |
|
AWSQuickSetupStartSSMAssociationsExecutionPolicy— Aktualisierte verwaltete Richtlinie |
Systems Managerhat die verwaltete Richtlinie aktualisiert, um das Automatisierungsdokument von bis |
12. September 2025 |
|
AmazonSSMAutomationRole – Aktualisierung auf eine bestehende Richtlinie |
Systems Manager hat neue Berechtigungen hinzugefügt, damit Automation-Runbooks Kommunikationskanäle für sitzungsbasierte Vorgänge einrichten können. Die |
11. September 2025 |
|
AWSSystemsManagerJustInTimeAccessServicePolicy— Aktualisierte verwaltete Richtlinie |
Systems Manager hat die verwaltete Richtlinie aktualisiert, um Tagging-Berechtigungen für die Automatisierungsausführung hinzuzufügen. Der Service muss Automatisierungsausführungen mit einem |
25. August 2025 |
|
AWSQuickSetupStartSSMAssociationsExecutionPolicy – Neue Richtlinie |
Systems Manager hat eine neue Richtlinie hinzugefügt, um Quick Setup die Ausführung des |
12. August 2025 |
|
AWSQuickSetupStartStopInstancesExecutionPolicy – Neue Richtlinie |
Systems Manager hat eine neue Richtlinie hinzugefügt, die es Quick Setup ermöglicht, Amazon-EC2-Instances nach einem Zeitplan zu starten und zu beenden. Diese Richtlinie bietet die erforderlichen Berechtigungen für den Quick Setup-Scheduler-Konfigurationstyp, um den Instance-Status auf der Grundlage definierter Zeitpläne zu verwalten. |
12. August 2025 |
|
AWSQuickSetupDeploymentRolePolicy— Aktualisierung der Dokumentation |
Systems Manager hat die |
12. August 2025 |
|
AWS-SSM-RemediationAutomation-ExecutionRolePolicy – Aktualisierung auf eine bestehende Richtlinie |
Systems ManagerDie verwaltete Richtlinie wurde aktualisiert, um die Sicherheitslage der ssm: StartAutomationExecution API zu verbessern, indem Berechtigungen sowohl für die Ressourcentypen „Dokument“ als auch für „automatische Ausführung“ erforderlich sind. Die aktualisierte Richtlinie bietet umfassendere und detailliertere Berechtigungen für die automatische Ausführung von Problembehebungsmaßnahmen, einschließlich verbesserter Beschreibungen für Netzwerkabhilfefunktionen, spezifischerer Berechtigungen zur Erstellung von Amazon VPC-Endpunkten, detailliertere Berechtigungen zur Verwaltung von Sicherheitsgruppen und verbesserte Kontrollen zur Ressourcenmarkierung für Behebungsvorgänge. |
16. Juli 2025 |
|
AWS-SSM-RemediationAutomation-AdministrationRolePolicy – Aktualisierung auf eine bestehende Richtlinie |
Systems Manager hat die verwaltete Richtlinie aktualisiert, um Verbesserungen der API-Autorisierung für automatische Behebungsvorgänge zu unterstützen. Die aktualisierte Richtlinie erweitert die Berechtigungen für die Ausführung von Aktivitäten, die in Automatisierungsdokumenten definiert sind, und bietet verbesserte Sicherheitskontrollen und Ressourcenzugriffsmuster für Korrektur-Workflows. |
16. Juli 2025 |
|
AWS-SSM-DiagnosisAutomation-ExecutionRolePolicy – Aktualisierung auf eine bestehende Richtlinie |
Systems Manager hat die verwaltete Richtlinie aktualisiert, um detailliertere und genauere Berechtigungen für die automatische Ausführung von Diagnosen bereitzustellen. Die aktualisierte Richtlinie umfasst erweiterte Beschreibungen für den Zugriff auf Amazon EC2- und Amazon VPC-Ressourcen, spezifischere SSM-Automatisierungsberechtigungen AWS KMS sowie verbesserte IAM-Berechtigungsbeschreibungen mit entsprechenden Ressourceneinschränkungen. |
16. Juli 2025 |
|
AWS-SSM-DiagnosisAutomation-AdministrationRolePolicy – Aktualisierung auf eine bestehende Richtlinie |
Systems Manager hat die verwaltete Richtlinie aktualisiert, um spezifischere Berechtigungen und Sicherheitsbedingungen für Vorgänge zur Automatisierung von Diagnosen bereitzustellen. Die aktualisierte Richtlinie bietet erweiterte Sicherheitskontrollen für die AWS KMS Schlüsselnutzung, den Zugriff auf Amazon S3-Buckets und Rollenannahmen mit strengeren ressourcenbasierten Bedingungen und Einschränkungen auf Kontoebene. |
16. Juli 2025 |
|
AWSQuickSetupDeploymentRolePolicy— Aktualisierung einer Richtlinie |
Systems Managerder verwalteten Richtlinie wurden Berechtigungen |
14. Juli 2025 |
|
AmazonSSMAutomationRole— Aktualisierung der Dokumentation |
Systems Manager hat eine umfassende Dokumentation für die bestehende |
15. Juli 2025 |
|
AWSSystemsManagerJustInTimeNodeAccessRolePropagationPolicy— Aktualisierung einer Richtlinie |
Systems ManagerEs wurden Berechtigungen hinzugefügt, die es ermöglichenSystems Manager, eine Ressource, die von gemeinsam genutzt wird, AWS Resource Access Manager für den Just-in-Time-Knotenzugriff zu kennzeichnen. |
30. April 2025 |
|
AWSQuickSetupManageJITNAResourcesExecutionPolicy— Aktualisierung einer Richtlinie |
Systems Manager hat Berechtigungen hinzugefügt, um Systems Manager das Markieren von IAM-Rollen zu ermöglichen, die für den Just-in-Time-Knotenzugriff erstellt wurden. |
30. April 2025 |
|
AWSSystemsManagerJustInTimeAccessTokenSessionPolicy – Neue Richtlinie |
Systems Manager hat eine neue Richtlinie hinzugefügt, die es Systems Manager ermöglicht, Berechtigungen mit eingeschränktem Gültigkeitsbereich auf ein Just-in-Time-Zugriffstoken für Knoten anzuwenden. |
30. April 2025 |
|
AWSSystemsManagerNotificationsServicePolicy – Neue Richtlinie |
Systems Manager hat eine neue Richtlinie hinzugefügt, die es Systems Manager ermöglicht, E-Mail-Benachrichtigungen für Just-in-Time-Knotenzugriffsanfragen an Genehmiger von Zugriffsanforderungen zu senden. |
30. April 2025 |
|
AWSSystemsManagerJustInTimeNodeAccessRolePropagationPolicy – Neue Richtlinie |
Systems Manager hat eine neue Richtlinie hinzugefügt, um Systems Manager zu erlauben, Genehmigungsrichtlinien für verschiedene Regionen zu replizieren. |
30. April 2025 |
|
AWSSystemsManagerJustInTimeAccessTokenPolicy – Neue Richtlinie |
Systems Manager hat eine neue Richtlinie hinzugefügt, um Systems Manager zu erlauben, Zugriffstoken zu generieren, die für den Just-in-Time-Knotenzugriff verwendet werden. |
30. April 2025 |
|
AWSSystemsManagerJustInTimeAccessServicePolicy – Neue Richtlinie |
Systems Manager hat eine neue Richtlinie hinzugefügt, um Berechtigungen für AWS -Ressourcen bereitzustellen, die von dem Just-in-Time-Knotenzugriffsfeature von Systems Manager verwaltet oder verwendet werden. |
30. April 2025 |
|
AWSQuickSetupManageJITNAResourcesExecutionPolicy – Neue Richtlinie |
Systems Managerhat eine neue Richtlinie hinzugefügt, um ein Tool im Systems Manager zu ermöglichenQuick Setup, um die IAM-Rollen zu erstellen, die für den Just-in-Time-Node-Zugriff erforderlich sind. |
30. April 2025 |
|
AWSQuickSetupJITNADeploymentRolePolicy – Neue Richtlinie |
Systems Manager hat eine neue Richtlinie hinzugefügt, die Berechtigungen bereitstellt, mit denen Quick Setup den Konfigurationstyp bereitstellen kann, der für die Einrichtung des Just-in-Time-Knotenzugriffs erforderlich ist. |
30. April 2025 |
|
AWSSystemsManagerJustInTimeNodeAccessRolePropagationPolicy— Aktualisierung einer Richtlinie |
Systems ManagerEs wurden Berechtigungen hinzugefügt, die es ermöglichenSystems Manager, eine Ressource, die von gemeinsam genutzt wird, AWS Resource Access Manager für den Just-in-Time-Knotenzugriff zu kennzeichnen. |
30. April 2025 |
|
AWSQuickSetupManageJITNAResourcesExecutionPolicy— Aktualisierung einer Richtlinie |
Systems Manager hat Berechtigungen hinzugefügt, um Systems Manager das Markieren von IAM-Rollen zu ermöglichen, die für den Just-in-Time-Knotenzugriff erstellt wurden. |
30. April 2025 |
|
AWSSystemsManagerJustInTimeAccessTokenSessionPolicy – Neue Richtlinie |
Systems Manager hat eine neue Richtlinie hinzugefügt, die es Systems Manager ermöglicht, Berechtigungen mit eingeschränktem Gültigkeitsbereich auf ein Just-in-Time-Zugriffstoken für Knoten anzuwenden. |
30. April 2025 |
|
AWSSystemsManagerNotificationsServicePolicy – Neue Richtlinie |
Systems Manager hat eine neue Richtlinie hinzugefügt, die es Systems Manager ermöglicht, E-Mail-Benachrichtigungen für Just-in-Time-Knotenzugriffsanfragen an Genehmiger von Zugriffsanforderungen zu senden. |
30. April 2025 |
|
AWSSystemsManagerJustInTimeNodeAccessRolePropagationPolicy – Neue Richtlinie |
Systems Manager hat eine neue Richtlinie hinzugefügt, um Systems Manager zu erlauben, Genehmigungsrichtlinien für verschiedene Regionen zu replizieren. |
30. April 2025 |
|
AWSSystemsManagerJustInTimeAccessTokenPolicy – Neue Richtlinie |
Systems Manager hat eine neue Richtlinie hinzugefügt, um Systems Manager zu erlauben, Zugriffstoken zu generieren, die für den Just-in-Time-Knotenzugriff verwendet werden. |
30. April 2025 |
|
AWSSystemsManagerJustInTimeAccessServicePolicy – Neue Richtlinie |
Systems Manager hat eine neue Richtlinie hinzugefügt, um Berechtigungen für AWS -Ressourcen bereitzustellen, die von dem Just-in-Time-Knotenzugriffsfeature von Systems Manager verwaltet oder verwendet werden. |
30. April 2025 |
|
AWSQuickSetupManageJITNAResourcesExecutionPolicy – Neue Richtlinie |
Systems Managerhat eine neue Richtlinie hinzugefügt, um ein Tool im Systems Manager zu ermöglichenQuick Setup, um die IAM-Rollen zu erstellen, die für den Just-in-Time-Node-Zugriff erforderlich sind. |
30. April 2025 |
|
AWSQuickSetupJITNADeploymentRolePolicy – Neue Richtlinie |
Systems Manager hat eine neue Richtlinie hinzugefügt, die Berechtigungen bereitstellt, mit denen Quick Setup den Konfigurationstyp bereitstellen kann, der für die Einrichtung des Just-in-Time-Knotenzugriffs erforderlich ist. |
30. April 2025 |
|
AWS-SSM-DiagnosisAutomation-OperationalAccountAdministrationRolePolicy – Neue Richtlinie |
Systems Manager hat eine neue Richtlinie hinzugefügt, die einem Betriebskonto Berechtigungen zur Diagnose von Problemen mit Knoten gewährt, indem organisationsspezifische Berechtigungen bereitgestellt werden. |
21. November 2024 |
|
AWS-SSM-RemediationAutomation-OperationalAccountAdministrationRolePolicy – Neue Richtlinie |
Systems Manager hat eine neue Richtlinie hinzugefügt, die einem Betriebskonto Berechtigungen zur Diagnose von Problemen mit Knoten gewährt, indem organisationsspezifische Berechtigungen bereitgestellt werden. |
21. November 2024 |
|
AWS-SSM-Automation-DiagnosisBucketPolicy – Neue Richtlinie |
Systems Manager hat eine neue Richtlinie hinzugefügt, um das Starten von Automation-Workflows zu unterstützen, die Probleme mit verwalteten Knoten in bestimmten Konten und Regionen diagnostizieren. |
21. November 2024 |
|
AmazonSSMServiceRolePolicy – Aktualisierung auf eine bestehende Richtlinie |
Systems Managerneue Berechtigungen hinzugefügt, die es ermöglichen AWS Resource Explorer , Details zu Amazon EC2-Instances zu sammeln und die Ergebnisse in Widgets im neuen Dashboard anzuzeigen. Systems Manager |
21. November 2024 |
| SSMQuickSetupRolePolicy – Aktualisierung auf eine bestehende Richtlinie | Systems Manager hat die verwaltete Richtlinie SSMQuickSetupRolePolicy aktualisiert. Diese Aktualisierung ermöglicht es der zugehörigen, mit dem Service verknüpften Rolle AWSServiceRoleForSSMQuickSetup, Ressourcendatensynchronisationen zu verwalten. |
21. November 2024 |
| AWS-SSM-DiagnosisAutomation-AdministrationRolePolicy – Neue Richtlinie | Systems Manager hat eine neue Richtlinie hinzugefügt, um das Starten von Automation-Workflows zu unterstützen, die Probleme mit verwalteten Knoten in einem Zielkonto und einer Zielregion diagnostizieren. | 21. November 2024 |
| AWS-SSM-DiagnosisAutomation-ExecutionRolePolicy – Neue Richtlinie | Systems Manager hat eine neue Richtlinie hinzugefügt, um das Starten von Automation-Workflows zu unterstützen, die Probleme mit verwalteten Knoten in einem Zielkonto und einer Zielregion diagnostizieren. | 21. November 2024 |
| AWS-SSM-RemediationAutomation-AdministrationRolePolicy – Neue Richtlinie | Systems Manager hat eine neue Richtlinie hinzugefügt, um das Starten von Automation-Workflows zu unterstützen, die Probleme mit verwalteten Knoten in bestimmten Konten und Regionen diagnostizieren. | 21. November 2024 |
| AWS-SSM-RemediationAutomation-ExecutionRolePolicy – Neue Richtlinie | Systems Manager hat eine neue Richtlinie hinzugefügt, um das Starten von Automation-Workflows zu unterstützen, die Probleme mit verwalteten Knoten in bestimmten Konten und Regionen diagnostizieren. | 21. November 2024 |
|
AWSQuickSetupSSMDeploymentRolePolicy— Aktualisierung einer Richtlinie |
Systems ManagerEs wurden Berechtigungen hinzugefügt, um das Systems Manager Taggen von IAM-Rollen und Lambda zu ermöglichen, die für die vereinheitlichte Konsole erstellt wurden. |
7. Mai 2025 |
| AWSQuickSetupSSMManageResourcesExecutionPolicy – Neue Richtlinie | Systems Manager hat eine neue Richtlinie hinzugefügt, um die Ausführung eines Vorgangs in Quick Setup zu unterstützen, bei dem IAM-Rollen für Quick Setup-Zuordnungen erstellt werden, die wiederum durch eine AWSQuickSetupType-SSM-Bereitstellung erstellt werden. |
21. November 2024 |
| AWSQuickSetupSSMLifecycleManagementExecutionPolicy – Neue Richtlinie | Systems Manager hat eine neue Richtlinie hinzugefügt, die Quick Setup das Ausführen einer CloudFormation benutzerdefinierten Ressource bei Lebenszyklusereignissen während einer Quick Setup Bereitstellung unterstützt. | 21. November 2024 |
| AWSQuickSetupSSMDeploymentRolePolicy – Neue Richtlinie | Systems Manager hat eine neue Richtlinie hinzugefügt, um die Gewährung von Administratorberechtigungen Quick Setup zu unterstützen, mit denen Ressourcen erstellt werden können, die während des Systems-Manager-Onboarding-Prozesses verwendet werden. | 21. November 2024 |
| AWSQuickSetupSSMDeploymentS3BucketRolePolicy – Neue Richtlinie | Systems Manager hat eine neue Richtlinie hinzugefügt, die das Verwalten und Abrufen von Informationen zu bestimmten Buckets im Prinzipalkonto unterstützt, die über Vorlagen verwaltet werden CloudFormation | 21. November 2024 |
| AWSQuickSetupEnableDHMCExecutionPolicy – Neue Richtlinie | Systems Manager führt eine neue Richtlinie ein, die es Quick Setup ermöglicht, eine IAM-Rolle zu erstellen, die selbst die vorhandenen AmazonSSMManagedEC2InstanceDefaultPolicy verwendet. Diese Richtlinie enthält alle Berechtigungen, die für die Kommunikation von SSM Agent mit dem Systems-Manager-Service erforderlich sind. Die neue Richtlinie ermöglicht auch Änderungen an den Systems-Manager-Serviceeinstellungen. | 21. November 2024 |
| AWSQuickSetupEnableAREXExecutionPolicy – Neue Richtlinie | Systems Manager hat eine neue Richtlinie hinzugefügt, die es ermöglichtQuick Setup, eine serviceverknüpfte Rolle für AWS Resource Explorer den Zugriff auf Resource Explorer-Ansichten und Aggregator-Indizes zu erstellen. | 21. November 2024 |
| AWSQuickSetupManagedInstanceProfileExecutionPolicy – Neue Richtlinie |
Systems Manager hat eine neue Richtlinie hinzugefügt, die es Quick Setup ermöglicht, ein Quick Setup-Standard-Instance-Profil zu erstellen und es an alle Amazon-EC2-Instances anzuhängen, denen ein zugeordnetes Instance-Profil fehlt. Diese neue Richtlinie ermöglicht Quick Setup auch das Anhängen von Berechtigungen an bestehende Profile, um sicherzustellen, dass alle erforderlichen Systems-Manager-Berechtigungen erteilt wurden. |
21. November 2024 |
|
SSMQuickSetupRolePolicy – Aktualisierung auf eine bestehende Richtlinie |
Systems Managerhat neue Berechtigungen hinzugefügt, mit denen der Quick Setup Status zusätzlicher AWS CloudFormation Stack-Sets, die er erstellt hat, überprüft werden kann. |
13. August 2024 |
| AmazonSSMManagedEC2InstanceDefaultPolicy – Aktualisierung auf eine bestehende Richtlinie | Systems Manager hat der JSON-Richtlinie für AmazonSSMManagedEC2InstanceDefaultPolicy-Statement-IDs (Sids) hinzugefügt. Diese SIDs enthalten Inline-Beschreibungen des Zwecks der einzelnen Richtlinienerklärungen. |
18. Juli 2024 |
| SSMQuickSetupRolePolicy – Neue Richtlinie | Systems Manager hat eine neue Richtlinie hinzugefügt, die es Quick Setup ermöglicht, den Zustand der bereitgestellten Ressourcen zu überprüfen und Instances zu korrigieren, die von der ursprünglichen Konfiguration abweichen. | 3. Juli 2024 |
| AWSQuickSetupDeploymentRolePolicy – Neue Richtlinie | Systems Manager hat eine neue Richtlinie zur Unterstützung mehrerer Quick-Setup-Konfigurationstypen hinzugefügt, die IAM-Rollen und Automatisierungen erstellen, die wiederum häufig verwendete Amazon-Web-Services-Services und -Funktionen mit empfohlenen bewährten Methoden konfigurieren. | 3. Juli 2024 |
|
AWSQuickSetupPatchPolicyDeploymentRolePolicy – Neue Richtlinie |
Systems Manager hat eine neue Richtlinie hinzugefügt, mit der Quick Setup Ressourcen erstellen kann, die mit Patch Manager-Patch-Richtlinienkonfigurationen Quick Setup verknüpft sind. |
3. Juli 2024 |
|
AWSQuickSetupPatchPolicyBaselineAccess – Neue Richtlinie |
Systems Manager hat eine neue Richtlinie hinzugefügt, die Quick Setup den Zugriff auf Patch-Baselines in Patch Manager mit schreibgeschützte Berechtigungen ermöglicht. |
3. Juli 2024 |
| AWSSystemsManagerEnableExplorerExecutionPolicy – Neue Richtlinie | Systems Manager hat eine neue Richtlinie hinzugefügt, mit der Quick Setup Administratorrechte für die Aktivierung von Explorer erteilen kann. | 3. Juli 2024 |
| AWSSystemsManagerEnableConfigRecordingExecutionPolicy – Neue Richtlinie | Systems Managereine neue Richtlinie hinzugefügt, die es ermöglichtQuick Setup, die AWS Config Konfigurationsaufzeichnung zu aktivieren und zu konfigurieren. | 3. Juli 2024 |
|
AWSQuickSetupDevOpsGuruPermissionsBoundary – Neue Richtlinie |
Systems Managerhat eine neue Richtlinie hinzugefügt, die Quick Setup die Aktivierung und Konfiguration von Amazon DevOps Guru ermöglicht. |
3. Juli 2024 |
|
AWSQuickSetupDistributorPermissionsBoundary – Neue Richtlinie |
Systems Managerhat eine neue Richtlinie hinzugefügt, die es ermöglicht, Distributor Quick Setup zu aktivieren und zu konfigurieren, ein Tool in AWS Systems Manager. |
3. Juli 2024 |
|
AWSQuickSetupSSMHostMgmtPermissionsBoundary – Neue Richtlinie |
Systems Manager hat eine neue Richtlinie hinzugefügt, die es Quick Setup ermöglicht, Systems-Manager-Tools für die sichere Verwaltung von Amazon-EC2-Instances zu aktivieren und zu konfigurieren. |
3. Juli 2024 |
|
AWSQuickSetupPatchPolicyPermissionsBoundary – Neue Richtlinie |
Systems Manager hat eine neue Richtlinie hinzugefügt, mit der Quick Setup Patch-Richtlinien in Patch Manager aktiviert und konfiguriert, einem Tool in AWS Systems Manager. |
3. Juli 2024 |
|
AWSQuickSetupSchedulerPermissionsBoundary – Neue Richtlinie |
Systems Manager hat eine neue Richtlinie hinzugefügt, die es Quick Setup ermöglicht, geplante Operationen in Amazon-EC2-Instances und anderen Ressourcen zu aktivieren und zu konfigurieren. |
3. Juli 2024 |
|
AWSQuickSetupCFGCPacksPermissionsBoundary – Neue Richtlinie |
Systems Manager hat eine neue Richtlinie hinzugefügt, mit der Quick Setup die Bereitstellung von Conformance Packs AWS Config ermöglicht. |
3. Juli 2024 |
|
AWSSystemsManagerOpsDataSyncServiceRolePolicy – Aktualisierung auf eine bestehende Richtlinie |
OpsCenterDie Richtlinie wurde aktualisiert, um die Sicherheit des Servicecodes innerhalb der dienstbezogenen Rolle zur OpsData-related Betriebsverwaltung Explorer zu verbessern. | 03. Juli 2023 |
|
AmazonSSMManagedEC2InstanceDefaultPolicy – Neue Richtlinie |
Systems Manager hat eine neue Richtlinie hinzugefügt, um die Systems Manager-Funktionalität auf Amazon-EC2-Instances ohne die Verwendung eines IAM-Instance-Profils zuzulassen. |
18. August 2022 |
|
AmazonSSMServiceRolePolicy – Aktualisierung auf eine bestehende Richtlinie |
Systems ManagerEs wurden neue Berechtigungen hinzugefügt, die es ermöglichenExplorer, eine verwaltete Regel zu erstellen, wenn Sie Security Hub CSPM von oder aus aktivieren. Explorer OpsCenter Es wurden neue Berechtigungen hinzugefügt, um vor dem Zulassen zu überprüfen, ob die Konfiguration und der Computeroptimierer die erforderlichen Anforderungen erfüllen. OpsData |
27. April 2021 |
|
AWSSystemsManagerOpsDataSyncServiceRolePolicy – Neue Richtlinie |
Systems ManagerEs wurde eine neue Richtlinie zum Erstellen OpsItems und Aktualisieren OpsData von Security Hub-CSPM-Ergebnissen in und hinzugefügt. Explorer OpsCenter |
27. April 2021 |
|
|
Systems ManagerEs wurden neue Berechtigungen hinzugefügt, die das Anzeigen von Aggregaten OpsData und OpsItems Details aus mehreren Konten und AWS-Regionen in ihnen ermöglichen. Explorer |
24. März 2021 |
|
Systems Manager hat die Änderungsverfolgung gestartet |
Systems Managerhat begonnen, Änderungen für die von AWS ihm verwalteten Richtlinien zu verfolgen. |
12. März 2021 |
Zusätzliche verwaltete Richtlinien für Systems Manager
Zusätzlich zu den verwalteten Richtlinien, die weiter oben in diesem Thema beschrieben wurden, werden die folgenden Richtlinien auch von Systems Manager unterstützt.
-
AmazonSSMAutomationApproverAccess– AWS -verwaltete Richtlinie, die den Zugriff ermöglicht, um Automatisierungsausführungen anzuzeigen und Genehmigungsentscheidungen an Automatisierungen zu senden, die auf Genehmigung warten. -
AmazonSSMDirectoryServiceAccess— AWS verwaltete Richtlinie, die SSM Agent den Zugriff im Namen des Benutzers Directory Service auf Anfragen zum Beitritt zur Domain durch den verwalteten Knoten ermöglicht. -
AmazonSSMFullAccess— AWS verwaltete Richtlinie, die vollen Zugriff auf die Systems Manager API und Dokumente gewährt. -
AmazonSSMMaintenanceWindowRole– AWS -verwaltete Richtlinie, die Wartungsfenstern Berechtigungen für die Systems-Manager-API gewährt. -
AmazonSSMManagedInstanceCore– Von AWS verwaltete Richtlinie, die einem Knoten die Nutzung von Systems Manager-Servicekern-Funktionalität erlaubt. -
AmazonSSMPatchAssociation– AWS -verwaltete Richtlinie, die den Zugriff auf untergeordnete Instances für Patch-Zuordnungsvorgänge ermöglicht. -
AmazonSSMReadOnlyAccess– AWS -verwaltete Richtlinie, die Zugriff auf schreibgeschützte Systems Manager-API-Vorgänge wieGet*undList*gewährt. -
AWSSSMOpsInsightsServiceRolePolicy— AWS verwaltete Richtlinie, die Berechtigungen für die Erstellung und Aktualisierung betrieblicher Einblicke OpsItems in gewährtSystems Manager. Wird verwendet, um Berechtigungen durch die serviceverknüpfte Rolle AWSServiceRoleForAmazonSSM_OpsInsights bereitzustellen. -
AWSSystemsManagerAccountDiscoveryServicePolicy— AWS verwaltete Richtlinie, die dem Systemmanager die Erlaubnis erteilt, AWS-Konto Informationen zu ermitteln. -
AmazonEC2RoleforSSM– Diese Richtlinie wird nicht mehr unterstützt und sollte nicht verwendet werden. Verwenden Sie stattdessen die RichtlinieAmazonSSMManagedInstanceCore, um die Systems Manager-Service-Core-Funktionalität auf EC2-Instances zu aktivieren. Informationen finden Sie unter Konfiguration von erforderliche Instance-Berechtigungen für Systems Manager.