View a markdown version of this page

Arbeiten mit Zuordnungen mithilfe von IAM - AWS Systems Manager

• Das AWS Systems Manager CloudWatch Dashboard wird nach dem 30. April 2026 nicht mehr verfügbar sein. Kunden können die CloudWatch Amazon-Konsole weiterhin verwenden, um ihre CloudWatch Amazon-Dashboards anzuzeigen, zu erstellen und zu verwalten, so wie sie es heute tun. Weitere Informationen finden Sie in der Amazon CloudWatch Dashboard-Dokumentation.

Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.

Arbeiten mit Zuordnungen mithilfe von IAM

State Managerverwendet Ziele, um auszuwählen, mit welchen Instances Sie Ihre Verknüpfungen konfigurieren. Ursprünglich wurden Zuordnungen erstellt, indem ein Dokumentname (Name) und Instance-ID (InstanceId) angegeben wurden. Dadurch wurde eine Zuordnung zwischen einem Dokument und einer Instance oder einem verwalteten Knoten erstellt. Zuordnungen wurden durch diese Parameter identifiziert. Diese Parameter sind jetzt veraltet, werden aber weiterhin unterstützt. Die Ressourcen instance und managed-instance wurden als Ressourcen zu Aktionen mit Name und InstanceId hinzugefügt.

AWS Identity and Access Management Das Verhalten bei der Durchsetzung von (IAM) -Richtlinien hängt vom Typ der angegebenen Ressource ab. Ressourcen für State Manager-Vorgänge werden nur basierend auf der übergebenen Anforderung erzwungen. State Manager führt keine tiefe Prüfung auf die Eigenschaften von Ressourcen in Ihrem Konto durch. Eine Anforderung wird nur anhand von Richtlinienressourcen validiert, wenn der Anforderungsparameter die angegebenen Richtlinienressourcen enthält. Wenn Sie beispielsweise eine Instance im Ressourcenblock angeben, wird die Richtlinie erzwungen, wenn die Anforderung den InstanceId-Parameter verwendet. Der Targets-Parameter für jede Ressource im Konto wird nicht für diese InstanceId überprüft.

Im Folgenden sind einige Fälle mit verwirrendem Verhalten dargestellt:

  • DescribeAssociation, und UpdateAssociation verwenden DeleteAssociation, und document Ressourcen instancemanaged-instance, um die veraltete Art der Referenzierung von Assoziationen zu spezifizieren. Dies beinhaltet alle Zuordnungen, die mit dem veralteten InstanceId-Parameter erstellt wurden.

  • CreateAssociation, CreateAssociationBatch, und UpdateAssociation use instance and managed-instance resources, um die veraltete Art der Referenzierung von Assoziationen zu spezifizieren. Dies beinhaltet alle Zuordnungen, die mit dem veralteten InstanceId-Parameter erstellt wurden. Der document-Ressourcentyp ist Teil der veralteten Methode, auf Zuordnungen zu verweisen und ist eine tatsächliche Eigenschaft einer Zuordnung. Das bedeutet, dass Sie IAM-Richtlinien mit den Berechtigungen Allow oder Deny für Create- und Update-Aktionen auf der Grundlage des Dokumentennamens erstellen können.

Weitere Informationen zur Verwendung von IAM-Richtlinien mit Systems Manager finden Sie unter Identitäts- und Zugriffsmanagement für AWS Systems Manager oder Aktionen, Ressourcen und Bedingungsschlüssel für AWS Systems Manager in der Service Authorization-Referenz.