Las traducciones son generadas a través de traducción automática. En caso de conflicto entre la traducción y la version original de inglés, prevalecerá la version en inglés.
Administración AWS CloudShell acceso y uso con las políticas de IAM
Con los recursos de administración de acceso que pueden proporcionar AWS Identity and Access Management, los administradores pueden conceder permisos a los usuarios de IAM. De este modo, estos usuarios pueden acceder a las funciones del entorno AWS CloudShell y utilizarlas. Los administradores también pueden crear políticas que especifiquen de forma pormenorizada qué acciones pueden realizar esos usuarios en el entorno del intérprete de comandos.
La forma más rápida para que un administrador conceda acceso a los usuarios es mediante una política AWS gestionada. Una política administrada de AWS es una política independiente creada y administrada por AWS. La siguiente política AWS gestionada para se AWS CloudShell puede adjuntar a las identidades de IAM:
-
AWS CloudShellFullAccess: concede permiso para usar AWS CloudShell con acceso completo a todas las características.
La AWS CloudShellFullAccess política utiliza el carácter comodín (*) para dar a la identidad de IAM (usuario, rol o grupo) acceso total a CloudShell las funciones y funciones. Para obtener más información sobre esta política, consulte la Guía del usuario AWS CloudShellFullAccess de la política AWS gestionada.
nota
También se pueden lanzar CloudShell identidades de IAM con las siguientes políticas AWS administradas. Sin embargo, estas políticas ofrecen amplios permisos. Por lo tanto, le recomendamos que solo conceda estas políticas si son esenciales para el puesto de trabajo de un usuario de IAM.
-
Administrador: proporciona a los usuarios de IAM acceso total y les permite delegar permisos a todos los servicios y recursos disponibles. AWS
-
Usuario avanzado para desarrolladores: permite a los usuarios de IAM realizar tareas de desarrollo de aplicaciones y crear y configurar recursos y servicios que permitan el desarrollo inteligente de AWS aplicaciones.
Para obtener más información sobre cómo adjuntar políticas gestionadas, consulte Agregar de permisos de identidad de IAM (consola) en la Guía del usuario de IAM.
Administrar las acciones permitidas en AWS CloudShell uso de políticas personalizadas
Para gestionar las acciones que puede realizar un usuario de IAM CloudShell, cree una política personalizada que utilice la política CloudShellPolicy gestionada como plantilla. Alternativamente, edite una política en línea que esté incrustada en la identidad IAM relevante (usuario, grupo o rol).
Por ejemplo, puede permitir el acceso de los usuarios de IAM CloudShell, pero impedir que reenvíen las credenciales del CloudShell entorno que se utilizan para iniciar sesión. Consola de administración de AWS
importante
Para iniciar AWS CloudShell desde el Consola de administración de AWS, un usuario de IAM necesita permisos para realizar las siguientes acciones:
-
CreateEnvironment
-
CreateSession
-
GetEnvironmentStatus
-
StartEnvironment
Si una política adjunta no permite explícitamente una de estas acciones, se mostrará un error de permisos de IAM al intentar iniciarla. CloudShell
| Name | Descripción del permiso concedido | ¿Necesario para el lanzamiento? CloudShell |
|---|---|---|
|
|
Crea un CloudShell entorno, recupera el diseño al inicio de la CloudShell sesión y guarda el diseño actual de la aplicación web en el backend. Este permiso solo espera |
Sí |
|
|
Se conecta a un CloudShell entorno desde. Consola de administración de AWS |
Sí |
|
|
Lea el estado de un CloudShell entorno. |
Sí |
|
|
Elimina un CloudShell entorno. |
No |
|
|
Genera direcciones URL de Amazon S3 prefirmadas que se utilizan para descargar archivos CloudShell mediante la CloudShell interfaz web. Esto opción no está disponible para los entornos de VPC. |
No |
|
|
Genera URL de Amazon S3 prefirmadas que se utilizan para cargar archivos CloudShell mediante la interfaz web. CloudShell Esto opción no está disponible para los entornos de VPC. |
No |
|
Describe los entornos. |
No |
|
|
Reenvía las credenciales utilizadas para iniciar sesión a. Consola de administración de AWS CloudShell |
No |
|
|
Inicia un CloudShell entorno que está detenido. |
Sí |
|
|
Detiene un CloudShell entorno que se está ejecutando. |
No |
|
|
Aprueba un comando enviado a CloudShell desde otras consolas AWS de servicio. | No |
Ejemplos de políticas de IAM para CloudShell
Los siguientes ejemplos muestran cómo se pueden crear políticas para restringir quién puede acceder CloudShell. Los ejemplos también muestran las acciones que se pueden realizar en el entorno del intérprete de comandos.
La siguiente política impone una denegación total del acceso a CloudShell sus funciones.
La siguiente política permite a los usuarios de IAM acceder CloudShell , pero les impide generar URL prefirmadas para cargar y descargar archivos. Los usuarios pueden seguir transfiriendo archivos hacia y desde el entorno, utilizando clientes como, por ejemplo, wget.
La siguiente política permite el acceso de los usuarios de IAM. CloudShell Sin embargo, la política impide que las credenciales que utilizó para iniciar sesión se reenvíen al CloudShell entorno. Consola de administración de AWS Los usuarios de IAM con esta política deben configurar manualmente sus credenciales en CloudShell ella.
La siguiente política permite a los usuarios de IAM crear AWS CloudShell entornos.
Los permisos de IAM necesarios para crear y usar CloudShell entornos de VPC
Para crear y usar entornos de CloudShell VPC, el administrador de IAM debe permitir el acceso a los permisos de Amazon EC2 específicos de la VPC. En esta sección se enumeran los permisos de Amazon EC2 que son necesarios para crear y utilizar entornos de VPC.
Para crear entornos de VPC, la política de IAM asignada a su rol debe incluir los siguientes permisos de Amazon EC2:
ec2:DescribeVpcsec2:DescribeSubnetsec2:DescribeSecurityGroupsec2:DescribeDhcpOptionsec2:DescribeNetworkInterfaces
-
ec2:CreateTags -
ec2:CreateNetworkInterface -
ec2:CreateNetworkInterfacePermission
También se recomienda incluir:
-
ec2:DeleteNetworkInterface
nota
Este permiso no es obligatorio, pero es necesario para CloudShell limpiar el recurso de ENI (los ENI creados para los entornos de CloudShell VPC se etiquetan con ManagedByCloudShell una clave) que ha creado. Si este permiso no está habilitado, debe limpiar manualmente el recurso ENI después de cada uso del entorno de CloudShell VPC.
Política de IAM que otorga CloudShell acceso total, incluido el acceso a la VPC
El siguiente ejemplo muestra cómo habilitar todos los permisos, incluido el acceso a la VPC, para: CloudShell
Uso de claves de condición de IAM para entornos de VPC
Puedes usar las claves de CloudShell-specific condición de la configuración de la VPC para proporcionar controles de permisos adicionales para tus entornos de VPC. También puede especificar las subredes y los grupos de seguridad que el entorno de VPC puede utilizar o no.
CloudShell admite las siguientes claves de condición en las políticas de IAM:
-
CloudShell:VpcIds: permiten o deniegan una o varias VPC. -
CloudShell:SubnetIds: permiten o deniegan una o varias subredes. -
CloudShell:SecurityGroupIds: permiten o deniegan uno o varios grupos de seguridad.
nota
Si los permisos de los usuarios con acceso a CloudShell entornos públicos se modifican para restringir la cloudshell:createEnvironment acción, podrán seguir accediendo a su entorno público actual. Sin embargo, si desea modificar una política de IAM con esta restricción e inhabilitar su acceso al entorno público existente, primero debe actualizar la política de IAM con la restricción y, a continuación, asegurarse de que todos los CloudShell usuarios de su cuenta eliminen manualmente el entorno público existente mediante la interfaz de usuario CloudShell web (Acciones → Eliminar CloudShell entorno).
Políticas de ejemplo con claves de condición para la configuración de la VPC
En los ejemplos siguientes se muestra cómo utilizar claves de condición para la configuración de la VPC. Después de crear una instrucción de política con las restricciones deseadas, agregue la instrucción de política para el usuario o rol de destino.
Cómo garantizar que los usuarios creen solo entornos de VPC y denieguen la creación de entornos públicos
Para garantizar que los usuarios solo puedan crear entornos de VPC, use el permiso de denegación tal y como se muestra en el ejemplo siguiente:
{ "Statement": [ { "Sid": "DenyCloudShellNonVpcEnvironments", "Action": [ "cloudshell:CreateEnvironment" ], "Effect": "Deny", "Resource": "*", "Condition": { "Null": { "cloudshell:VpcIds": "true" } } } ] }
Denegar a los usuarios el acceso a VPC, subredes o grupos de seguridad específicos
Para denegar a los usuarios el acceso a VPC específicas, utilice StringEquals para comprobar el valor de la condición cloudshell:VpcIds. En el ejemplo siguiente, se deniega a los usuarios el acceso a vpc-1 y vpc-2:
Para denegar a los usuarios el acceso a VPC específicas, utilice StringEquals para comprobar el valor de la condición cloudshell:SubnetIds. En el ejemplo siguiente, se deniega a los usuarios el acceso a subnet-1 y subnet-2:
Para denegar a los usuarios el acceso a VPC específicas, utilice StringEquals para comprobar el valor de la condición cloudshell:SecurityGroupIds. En el ejemplo siguiente, se deniega a los usuarios el acceso a sg-1 y sg-2:
Cómo permitir a los usuarios crear entornos con configuraciones de VPC específicas
Para permitir a los usuarios el acceso a VPC específicas, utilice StringEquals para comprobar el valor de la condición cloudshell:VpcIds. En el ejemplo siguiente, se permite a los usuarios el acceso a vpc-1 y vpc-2:
Para permitir a los usuarios el acceso a VPC específicas, utilice StringEquals para comprobar el valor de la condición cloudshell:SubnetIds. En el ejemplo siguiente, se permite a los usuarios el acceso a subnet-1 y subnet-2:
Para permitir a los usuarios el acceso a VPC específicas, utilice StringEquals para comprobar el valor de la condición cloudshell:SecurityGroupIds. En el ejemplo siguiente, se permite a los usuarios el acceso a sg-1 y sg-2:
Permisos de acceso Servicios de AWS
CloudShell utiliza las credenciales de IAM que utilizó para iniciar sesión en. Consola de administración de AWS
nota
Para usar las credenciales de IAM que usó para iniciar sesión en Consola de administración de AWS, debe tener cloudshell:PutCredentials permiso.
Esta función de autenticación previa CloudShell hace que sea cómoda de usar. AWS CLI Sin embargo, un usuario de IAM sigue necesitando permisos explícitos para Servicios de AWS las llamadas desde la línea de comandos.
Por ejemplo, supongamos que los usuarios de IAM deben crear buckets de Amazon S3 y cargar archivos como objetos en ellos. Puede crear una política que permita esas acciones de forma explícita. La consola de IAM proporciona un editor visual interactivo que guía durante el proceso de creación de un documento de JSON-formatted política. Después de crear la política, puede adjuntarla a la identidad IAM correspondiente (usuario, grupo o rol).
Para obtener más información sobre cómo adjuntar políticas gestionadas, consulte Agregar de permisos de identidad de IAM (consola) en la Guía del usuario de IAM.
Permisos para acceder a las funciones de la CLI de Amazon Q en CloudShell
Para utilizar las funciones de la CLI de Amazon Q CloudShell, como las sugerencias en línea, el chat y la traducción, asegúrese de disponer de los permisos de IAM necesarios. Si no puede acceder a las funciones de la CLI de Amazon Q en CloudShell, póngase en contacto con su administrador para que le conceda los permisos de IAM necesarios. Para obtener más información, consulte los ejemplos Identity-based de políticas para desarrolladores de Amazon Q en la guía del usuario para desarrolladores de Amazon Q.