Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.
Berechtigungen einrichten
Um den Tag-Editor in vollem Umfang nutzen zu können, benötigen Sie möglicherweise zusätzliche Berechtigungen, um Ressourcen zu taggen oder die Tag-Schlüssel und -Werte einer Ressource einzusehen. Diese Berechtigungen gehören zu den folgenden Kategorien:
-
Berechtigungen für einzelne Services, sodass Sie Ressourcen aus diesen Services mit einem Tag markieren und in Ressourcengruppen einfügen können.
-
Berechtigungen, die für die Verwendung der Tag Editor-Konsole erforderlich sind.
Wenn Sie ein Administrator sind, können Sie Ihren Benutzern Berechtigungen gewähren, indem Sie Richtlinien über den AWS Identity and Access Management (IAM-) Dienst erstellen. Sie erstellen zunächst IAM-Rollen, Benutzer oder Gruppen und wenden dann die Richtlinien mit den benötigten Berechtigungen an. Informationen zum Erstellen und Anhängen von IAM-Richtlinien finden Sie unter Arbeiten mit Richtlinien.
Berechtigungen für einzelne Dienste
Wichtig
In diesem Abschnitt werden Berechtigungen beschrieben, die erforderlich sind, wenn Sie Ressourcen von anderen AWS Servicekonsolen und APIs taggen möchten.
Um Tags zu einer Ressource hinzuzufügen, benötigen Sie die erforderlichen Berechtigungen für den Service, zu dem die Ressource gehört. Um beispielsweise Amazon EC2-Instances zu taggen, benötigen Sie Berechtigungen für die Tagging-Operationen in der API dieses Dienstes, wie z. B. den Amazon CreateTags EC2-Vorgang.
Für die Verwendung der Tag Editor-Konsole sind Berechtigungen erforderlich
Um die Tag Editor-Konsole zum Auflisten und Markieren von Ressourcen zu verwenden, müssen der Richtlinienerklärung eines Benutzers in IAM die folgenden Berechtigungen hinzugefügt werden. Sie können entweder AWS verwaltete Richtlinien hinzufügen, die von verwaltet und auf dem neuesten Stand gehalten werden AWS, oder Sie können Ihre eigene benutzerdefinierte Richtlinie erstellen und verwalten.
Verwenden AWS verwaltete Richtlinien für Tag-Editor-Berechtigungen
Der Tag Editor unterstützt die folgenden AWS verwalteten Richtlinien, mit denen Sie Ihren Benutzern einen vordefinierten Satz von Berechtigungen gewähren können. Sie können diese verwalteten Richtlinien an jede Rolle, jeden Benutzer oder jede Gruppe anhängen, genau wie jede andere Richtlinie, die Sie erstellen.
- ResourceGroupsandTagEditorReadOnlyAccess
-
Diese Richtlinie gewährt der angehängten IAM-Rolle oder dem Benutzer die Berechtigung, die schreibgeschützten Operationen sowohl für den Tag Editor als auch AWS -Ressourcengruppen für den Tag Editor aufzurufen. Um die Tags einer Ressource lesen zu können, müssen Sie über eine separate Richtlinie auch über Berechtigungen für diese Ressource verfügen. Weitere Informationen finden Sie im folgenden Wichtigen Hinweis.
- ResourceGroupsandTagEditorFullAccess
-
Diese Richtlinie gewährt der angehängten IAM-Rolle oder dem Benutzer die Berechtigung, alle Ressourcengruppen-Operationen sowie die Tag-Lese- und Schreibvorgänge im Tag Editor aufzurufen. Um die Tags einer Ressource lesen oder schreiben zu können, müssen Sie über eine separate Richtlinie auch über Berechtigungen für diese Ressource verfügen. Weitere Informationen finden Sie im folgenden Wichtigen Hinweis.
Wichtig
Die beiden vorherigen Richtlinien gewähren die Erlaubnis, die Tag-Editor-Operationen aufzurufen und die Tag Editor-Konsole zu verwenden. Sie müssen jedoch nicht nur über Berechtigungen zum Aufrufen des Vorgangs verfügen, sondern auch über die entsprechenden Berechtigungen für die spezifische Ressource, auf deren Tags Sie zugreifen möchten. Um diesen Zugriff auf die Tags zu gewähren, müssen Sie außerdem eine der folgenden Richtlinien anhängen:
-
Die AWS verwaltete Richtlinie ReadOnlyAccess
gewährt Berechtigungen für schreibgeschützte Operationen für die Ressourcen jedes Dienstes. AWS hält diese Richtlinie automatisch auf dem neuesten Stand, AWS-Services sobald sie verfügbar sind. -
Viele Dienste bieten dienstspezifische AWS verwaltete, schreibgeschützte Richtlinien, mit denen Sie den Zugriff nur auf die von diesem Dienst bereitgestellten Ressourcen einschränken können. Amazon EC2 bietet beispielsweise. AmazonEC2ReadOnlyAccess
-
Sie können Ihre eigene Richtlinie erstellen, die nur den Zugriff auf bestimmte schreibgeschützte Operationen für die wenigen Dienste und Ressourcen gewährt, auf die Ihre Benutzer zugreifen sollen. Diese Richtlinie verwendet entweder eine Allowlist-Strategie oder eine Denylist-Strategie.
Eine Allowlist-Strategie macht sich die Tatsache zunutze, dass der Zugriff standardmäßig verweigert wird, bis Sie ihn in einer Richtlinie ausdrücklich zulassen. Sie können also eine Richtlinie wie das folgende Beispiel verwenden.
Alternativ könnten Sie eine Denylist-Strategie verwenden, die den Zugriff auf alle Ressourcen ermöglicht, mit Ausnahme der Ressourcen, die Sie explizit blockieren. Dies erfordert eine separate Richtlinie, die für die entsprechenden Benutzer gilt und den Zugriff ermöglicht. Die folgende Beispielrichtlinie verweigert dann den Zugriff auf die spezifischen Ressourcen, die im Amazon-Ressourcennamen (ARN) aufgeführt sind.
Manuelles Hinzufügen von Tag-Editor-Berechtigungen
-
tag:*(Diese Berechtigung erlaubt alle Aktionen im Tag-Editor. Wenn Sie stattdessen Aktionen einschränken möchten, die einem Benutzer zur Verfügung stehen, können Sie das Sternchen durch eine bestimmte Aktion oder durch eine kommagetrennte Liste von Aktionen ersetzen.) -
tag:GetResources -
tag:TagResources -
tag:UntagResources -
tag:getTagKeys -
tag:getTagValues -
resource-explorer:* -
resource-groups:SearchResources -
resource-groups:ListResourceTypes
Anmerkung
Die resource-groups:SearchResources Berechtigung ermöglicht es dem Tag-Editor, Ressourcen aufzulisten, wenn Sie Ihre Suche anhand von Tag-Schlüsseln oder -Werten filtern.
Die resource-explorer:ListResources Berechtigung ermöglicht es dem Tag-Editor, Ressourcen aufzulisten, wenn Sie nach Ressourcen suchen, ohne Such-Tags zu definieren.
Erteilen von Berechtigungen für die Verwendung des Tag-Editors
Gehen Sie wie folgt vor, um einer Rolle eine Richtlinie für die Verwendung AWS -Ressourcengruppen des Tag-Editors hinzuzufügen.
-
Öffnen Sie die IAM-Konsole und öffnen Sie die Seite „Rollen“.
-
Suchen Sie die Rolle, für die Sie Tag-Editor-Berechtigungen gewähren möchten. Wählen Sie den Namen der Rolle, um die Übersichtsseite der Rolle zu öffnen.
-
Wählen Sie auf der Registerkarte Permissions die Option Add permissions.
-
Wählen Sie Vorhandene Richtlinien direkt zuordnen.
-
Wählen Sie Richtlinie erstellen aus.
-
Fügen Sie auf der Registerkarte JSON die folgende Richtlinienanweisung ein.
Anmerkung
In dieser Beispielrichtlinie werden nur Berechtigungen zum Ausführen von Tag-Editor-Aktionen gewährt.
-
Wählen Sie Next: Tags (Weiter: Tags) und danach Next: Review (Weiter: Prüfen) aus.
-
Geben Sie einen Namen und eine Beschreibung für die neue Richtlinie ein. Beispiel,
AWSTaggingAccess. -
Wählen Sie Richtlinie erstellen aus.
Da die Richtlinie nun in IAM gespeichert ist, können Sie sie an andere Prinzipale wie Rollen, Gruppen oder Benutzer anhängen. Weitere Informationen zum Hinzufügen einer Richtlinie zu einem Principal finden Sie unter Hinzufügen und Entfernen von IAM-Identitätsberechtigungen im IAM-Benutzerhandbuch.
Autorisierung und Zugriffskontrolle auf der Grundlage von Tags
AWS-Services unterstützt Folgendes:
-
Action-based Richtlinien — Sie können beispielsweise eine Richtlinie erstellen, die es Benutzern ermöglicht, bestimmte
GetTagValuesOperationen auszuführenGetTagKeys, andere jedoch nicht. -
Resource-level Berechtigungen in Richtlinien — Viele Dienste unterstützen die Verwendung von ARNs zur Angabe einzelner Ressourcen in der Richtlinie.
-
Autorisierung auf der Grundlage von Stichwörtern — Viele Dienste unterstützen die Verwendung von Ressourcen-Tags im Rahmen einer Richtlinie. Sie können beispielsweise eine Richtlinie erstellen, die Benutzern vollen Zugriff auf eine Gruppe gewährt, die dasselbe Schlagwort wie die Benutzer hat. Weitere Informationen finden Sie unter Wofür ist ABAC gedacht AWS? im AWS Identity and Access Management Benutzerhandbuch.
-
Temporäre Anmeldeinformationen — Benutzer können eine Rolle mit einer Richtlinie übernehmen, die den Betrieb des Tag-Editors zulässt.
Der Tag-Editor verwendet keine dienstbezogenen Rollen.
Weitere Informationen zur Integration von Tag Editor in AWS Identity and Access Management (IAM) finden Sie in den folgenden Themen im AWS Identity and Access Management Benutzerhandbuch: