Las traducciones son generadas a través de traducción automática. En caso de conflicto entre la traducción y la version original de inglés, prevalecerá la version en inglés.
Uso de Service-Linked roles para integraciones Third-Party en la nube
Service-Linked Permisos de rol para AWS Config Tercero
AWS Config utiliza el rol vinculado al servicio denominado AWSServiceRoleForConfigThirdParty: proporciona permisos para AWS Config inventariar y evaluar el cumplimiento de los recursos en la nube de terceros.
El rol AWSServiceRoleForConfigThirdParty vinculado al servicio confía en los siguientes servicios para asumir el rol:
-
thirdparty.config.amazonaws.com
La política de permisos de roles denominada AWSConfigThirdPartyServiceRolePolicypermite AWS Config realizar las siguientes acciones en los recursos especificados:
-
Acción:
sts:GetWebIdentityTokenen todos los AWS recursos, limitada a las audiencias de fichas de identidad que coincidanapi://AzureADTokenExchange -
Acción:
config:PutEvaluationsen todos los AWS recursos -
Acción:
config:GetComplianceDetailsByConfigRuleen todos los recursos de AWS . -
Acción:
cloudwatch:PutMetricDataen todos los AWS recursos, restringida alAWS/Configespacio de nombres
Debe configurar los permisos para permitir a sus usuarios, grupos o funciones, crear, editar o eliminar la descripción de un rol vinculado al servicio. Para obtener más información, consulte los permisos de los Service-linked roles en la Guía del usuario de IAM.
Creación de un Service-Linked rol para AWS Config Tercero
No necesita crear manualmente un rol vinculado a servicios. Al crear un conector de terceros mediante la PutConnector API de la Consola de administración de AWS AWS CLI, la o la AWS API, AWS Config crea automáticamente el rol vinculado al servicio.
Si elimina este rol vinculado a servicios y necesita crearlo de nuevo, puede utilizar el mismo proceso para volver a crear el rol en su cuenta. Al crear un conector de terceros mediante la PutConnector API, vuelve a AWS Config crear el rol vinculado al servicio automáticamente.
También puedes usar la consola de IAM para crear un rol vinculado a un servicio con el caso de uso Config: Third Party. En la API AWS CLI o en la AWS API, cree una función vinculada a un servicio con el nombre del servicio:
thirdparty.config.amazonaws.com
Para obtener más información, consulte Crear un rol vinculado a un servicio en la Guía del usuario de IAM. Si elimina este rol vinculado al servicio, puede utilizar este mismo proceso para volver a crear el rol.
Edición de un rol para Service-Linked AWS Config Tercero
AWS Config no permite editar el rol AWSServiceRoleForConfigThirdParty vinculado al servicio. Después de crear un rol vinculado al servicio, no podrá cambiar el nombre del rol, ya que varias entidades podrían hacer referencia al rol. Sin embargo, sí puede editar la descripción del rol con IAM. Para obtener más información, consulte Editar un rol vinculado a servicios en la Guía del usuario de IAM.
Eliminar un rol para Service-Linked AWS Config Tercero
Si ya no necesita utilizar una característica o servicio que requiere un rol vinculado a un servicio, le recomendamos que elimine dicho rol. De esta forma no tiene una entidad no utilizada que no se monitoree ni mantenga de forma activa. Sin embargo, debe limpiar los recursos del rol vinculado al servicio antes de eliminarlo manualmente.
Para eliminar AWS Config los recursos utilizados por AWSServiceRoleForConfigThirdParty
-
Elimine todas las grabadoras vinculadas a servicios que hagan referencia a conectores de terceros.
-
Elimine todos los conectores de terceros de su cuenta en todas las regiones compatibles. AWS
Para eliminar manualmente el rol vinculado a servicios mediante IAM
Utilice la consola de IAM AWS CLI, la o la AWS API para eliminar el rol vinculado al AWSServiceRoleForConfigThirdParty servicio. Para obtener más información, consulte Eliminación de un rol vinculado a servicios en la Guía del usuario de IAM.
Regiones compatibles para el rol AWSServiceRoleForConfigThirdParty
AWS Config no admite el uso de funciones vinculadas al servicio en todas las regiones en las que el servicio esté disponible. Puede usar el AWSServiceRoleForConfigThirdParty rol en las siguientes regiones.
| Region | Soporte |
|---|---|
| af-south-1 | Sí |
| ap-east-1 | Sí |
| ap-east-2 | Sí |
| ap-northeast-1 | Sí |
| ap-northeast-2 | Sí |
| ap-northeast-3 | Sí |
| ap-south-1 | Sí |
| ap-south-2 | Sí |
| ap-southeast-1 | Sí |
| ap-southeast-2 | Sí |
| ap-southeast-3 | Sí |
| ap-southeast-4 | Sí |
| ap-southeast-5 | Sí |
| ap-southeast-6 | Sí |
| ap-southeast-7 | Sí |
| ca-central-1 | Sí |
| ca-west-1 | Sí |
| eu-central-1 | Sí |
| eu-central-2 | Sí |
| eu-north-1 | Sí |
| eu-south-1 | Sí |
| eu-south-2 | Sí |
| eu-west-1 | Sí |
| eu-west-2 | Sí |
| eu-west-3 | Sí |
| il-central-1 | Sí |
| mx-central-1 | Sí |
| sa-east-1 | Sí |
| us-east-1 | Sí |
| us-east-2 | Sí |
| us-west-1 | Sí |
| us-west-2 | Sí |