View a markdown version of this page

Roles de servicio de IAM - AWS Backup

Las traducciones son generadas a través de traducción automática. En caso de conflicto entre la traducción y la version original de inglés, prevalecerá la version en inglés.

Roles de servicio de IAM

Una función AWS Identity and Access Management (IAM) es similar a la de un usuario, en el sentido de que se trata de una AWS identidad con políticas de permisos que determinan lo que la identidad puede y no puede hacer. AWS No obstante, en lugar de asociarse exclusivamente a una persona, la intención es que cualquier usuario pueda asumir un rol que necesite. Un rol de servicio es un rol que asume un AWS servicio para realizar acciones en tu nombre. Como servicio que realiza las operaciones de copia de seguridad en su nombre, AWS Backup requiere transferirle un rol que debe adoptar al realizar las operaciones de copia de seguridad en su nombre. Para obtener más información acerca de los roles de IAM, consulte Roles de IAM en la guía del usuario de IAM.

El rol al que transfieras AWS Backup debe tener una política de IAM con los permisos que permitan realizar las acciones asociadas AWS Backup a las operaciones de respaldo, como crear, restaurar o hacer caducar copias de seguridad. Se requieren diferentes permisos para cada uno de los AWS servicios compatibles AWS Backup . El rol también debe AWS Backup figurar como entidad de confianza, lo que AWS Backup permite asumir el rol.

Al asignar recursos a un plan de respaldo o si realiza un respaldo, una copia o una restauración bajo demanda, debe transferir un rol de servicio que tenga acceso para realizar las operaciones subyacentes en los recursos especificados. AWS Backup usa esta función para crear, etiquetar y eliminar los recursos de su cuenta.

Utilización AWS funciones para controlar el acceso a las copias de seguridad

Puede utilizar roles para controlar el acceso a sus copias de seguridad definiendo roles muy acotados y especificando quién puede transferir dicho rol a AWS Backup. Por ejemplo, puede crear un rol que solo conceda permisos para realizar copias de seguridad de las bases de datos de Amazon Relational Database Service (Amazon RDS) y que solo conceda permiso a los propietarios de las bases de datos de Amazon RDS para transferir ese rol a los propietarios de bases de datos de Amazon RDS. AWS Backup AWS Backup proporciona varias políticas administradas predefinidas para cada uno de los servicios compatibles. Puede asociar estas políticas administradas a los roles que cree. Esto facilita la creación de roles específicos de un servicio que tengan los permisos correctos que se AWS Backup necesitan.

Para obtener más información sobre las políticas AWS administradas para AWS Backup, consulte. Políticas administradas para AWS Backup

Función de servicio predeterminada para AWS Backup

Cuando utilice la AWS Backup consola por primera vez, puede elegir que se AWS Backup cree un rol de servicio predeterminado para usted. Este rol tiene los permisos AWS Backup necesarios para crear y restaurar copias de seguridad en tu nombre.

nota

El rol predeterminado se crea automáticamente si usa la Consola de administración de AWS. Puede crear el rol predeterminado usando el AWS Command Line Interface (AWS CLI), pero debe hacerse manualmente.

Si prefiere usar roles personalizados, como roles independientes para diferentes tipos de recursos, también puede hacerlo y transferir sus roles personalizados a AWS Backup. Para ver ejemplos de roles que permiten la copia de seguridad y la restauración para tipos de recursos individuales, consulte la tabla Políticas administradas por el cliente.

El Nombre del rol de servicio predeterminado esAWSBackupDefaultServiceRole . Este rol de servicio contiene dos políticas administradas AWSBackupServiceRolePolicyForBackup y AWSBackupServiceRolePolicyForRestores.

AWSBackupServiceRolePolicyForBackupincluye una política de IAM que otorga AWS Backup permisos para describir el recurso del que se está haciendo una copia de seguridad y la posibilidad de crear, eliminar, describir o añadir etiquetas a una copia de seguridad, independientemente de la AWS KMS clave con la que esté cifrada.

AWSBackupServiceRolePolicyForRestoresincluye una política de IAM que otorga AWS Backup permisos para crear, eliminar o describir el nuevo recurso que se está creando a partir de una copia de seguridad, independientemente de la AWS KMS clave con la que esté cifrado. También incluye permisos para etiquetar el recurso recién creado.

Para restaurar una instancia de Amazon EC2, debe lanzar una instancia nueva.

Creación del rol de servicio en la consola

Las acciones específicas que se realizan en la AWS Backup consola crean el rol de servicio AWS Backup predeterminado.

Para crear el AWS Backup rol de servicio predeterminado en su AWS inscrita
  1. Abra la AWS Backup consola en https://console.aws.amazon.com/backup.

  2. Para crear el rol de su cuenta, asigne recursos a un plan de copia de seguridad o cree una copia de seguridad bajo demanda.

    1. Cree un plan de copia de seguridad y asigne recursos a la copia de seguridad. Consulte Create a backup plan.

    2. Como alternativa, cree una copia de seguridad bajo demanda. Consulte Creación de una copia de seguridad bajo demanda.

  3. Siga estos pasos para comprobar que ha creado AWSBackupDefaultServiceRole en su cuenta:

    1. Espere unos minutos. Para obtener más información, consulte Los cambios que realizo no están siempre visibles inmediatamente en la Guía del usuario de AWS Identity and Access Management.

    2. Inicia sesión en Consola de administración de AWS y abre la consola de IAM en https://console.aws.amazon.com/iam/.

    3. En el menú de navegación izquierdo, elija Roles.

    4. En la barra de búsqueda, escriba AWSBackupDefaultServiceRole. Si esta selección existe, ha creado el rol AWS Backup predeterminado y ha completado este procedimiento.

    5. Si AWSBackupDefaultServiceRole sigue sin aparecer, agregue los siguientes permisos al usuario de IAM o al rol de IAM que utilice para acceder a la consola.

      JSON
      { "Version":"2012-10-17", "Statement":[ { "Effect":"Allow", "Action":[ "iam:CreateRole", "iam:AttachRolePolicy", "iam:PassRole" ], "Resource":"arn:aws:iam::*:role/service-role/AWSBackupDefaultServiceRole" }, { "Effect":"Allow", "Action":[ "iam:ListRoles" ], "Resource":"*" } ] }

      Para las regiones de China, aws sustitúyalo poraws-cn. Para AWS GovCloud (US) las regiones, aws sustitúyase poraws-us-gov.

    6. Si no puede agregar permisos a su usuario de IAM o rol de IAM, pida a su administrador que cree manualmente un rol con un nombre distinto de AWSBackupDefaultServiceRole y asocie ese rol a estas políticas administradas:

      • AWSBackupServiceRolePolicyForBackup

      • AWSBackupServiceRolePolicyForRestores