Las traducciones son generadas a través de traducción automática. En caso de conflicto entre la traducción y la version original de inglés, prevalecerá la version en inglés.
Uso de Service-Linked roles para integraciones Third-Party en la nube
Service-Linked Permisos de rol para AWS Config Tercero
AWS Config utiliza la función vinculada a un servicio denominada AWSServiceRoleForConfigThirdParty: Proporciona permisos para AWS Config inventariar y evaluar el cumplimiento de los recursos en la nube de terceros.
La función AWSServiceRoleForConfigThirdParty vinculada a un servicio confía en que los siguientes servicios asuman la función:
-
thirdparty.config.amazonaws.com
La política de permisos de rol denominada AWSConfigThirdPartyServiceRolePolicy permite AWS Config completar las siguientes acciones en los recursos especificados:
-
Acción:
sts:GetWebIdentityTokenen todos los AWS recursos, limitada a las audiencias de los tokens de identidad que coincidanapi://AzureADTokenExchange -
Acción:
config:PutEvaluationssobre todos los AWS recursos -
Acción:
config:GetComplianceDetailsByConfigRuleen todos los recursos de AWS . -
Acción:
cloudwatch:PutMetricDataen todos los AWS recursos, restringida al espacio deAWS/Confignombres
Debe configurar los permisos para permitir a sus usuarios, grupos o funciones, crear, editar o eliminar la descripción de un rol vinculado al servicio. Para obtener más información, consulte los permisos de los Service-linked roles en la Guía del usuario de IAM.
Creación de un Service-Linked rol para AWS Config Tercero
No necesita crear manualmente un rol vinculado a servicios. Cuando creas un conector de terceros mediante la PutConnector API de la API Consola de administración de AWS, la AWS CLI o la AWS API, se AWS Config crea automáticamente la función vinculada al servicio.
Si elimina este rol vinculado a servicios y necesita crearlo de nuevo, puede utilizar el mismo proceso para volver a crear el rol en su cuenta. Cuando creas un conector de terceros mediante la PutConnector API, vuelve a AWS Config crear el rol vinculado al servicio para ti.
También puedes usar la consola de IAM para crear un rol vinculado a un servicio con el caso práctico de Config: Third Party. En la API AWS CLI o en la AWS API, crea un rol vinculado a un servicio con el nombre del servicio:
thirdparty.config.amazonaws.com
Para obtener más información, consulte Crear un rol vinculado a un servicio en la Guía del usuario de IAM. Si elimina este rol vinculado al servicio, puede utilizar este mismo proceso para volver a crear el rol.
Editar un rol para Service-Linked AWS Config Tercero
AWS Config no permite editar el rol AWSServiceRoleForConfigThirdParty vinculado al servicio. Después de crear un rol vinculado al servicio, no podrá cambiar el nombre del rol, ya que varias entidades podrían hacer referencia al rol. Sin embargo, sí puede editar la descripción del rol con IAM. Para obtener más información, consulte Editar un rol vinculado a servicios en la Guía del usuario de IAM.
Eliminar un rol para Service-Linked AWS Config Tercero
Si ya no necesita utilizar una característica o servicio que requiere un rol vinculado a un servicio, le recomendamos que elimine dicho rol. De esta forma no tiene una entidad no utilizada que no se monitoree ni mantenga de forma activa. Sin embargo, debe limpiar los recursos del rol vinculado al servicio antes de eliminarlo manualmente.
Para eliminar AWS Config los recursos utilizados por AWSServiceRoleForConfigThirdParty
-
Elimine todas las grabadoras vinculadas a servicios que hagan referencia a conectores de terceros.
-
Elimine todos los conectores de terceros de su cuenta en todas las regiones compatibles. AWS
Para eliminar manualmente el rol vinculado a servicios mediante IAM
Usa la consola de IAM AWS CLI, la API o la AWS API para eliminar el rol vinculado al AWSServiceRoleForConfigThirdParty servicio. Para obtener más información, consulte Eliminación de un rol vinculado a servicios en la Guía del usuario de IAM.
Regiones compatibles para el rol AWSServiceRoleForConfigThirdParty
AWS Config no admite el uso de funciones vinculadas a servicios en todas las regiones en las que el servicio esté disponible. Puede usar el AWSServiceRoleForConfigThirdParty rol en las siguientes regiones.
| Region | Soporte |
|---|---|
| af-south-1 | Sí |
| ap-east-1 | Sí |
| ap-east-2 | Sí |
| ap-northeast-1 | Sí |
| ap-northeast-2 | Sí |
| ap-northeast-3 | Sí |
| ap-south-1 | Sí |
| ap-south-2 | Sí |
| ap-southeast-1 | Sí |
| ap-southeast-2 | Sí |
| ap-southeast-3 | Sí |
| ap-southeast-4 | Sí |
| ap-southeast-5 | Sí |
| ap-southeast-6 | Sí |
| ap-southeast-7 | Sí |
| ca-central-1 | Sí |
| ca-west-1 | Sí |
| eu-central-1 | Sí |
| eu-central-2 | Sí |
| eu-north-1 | Sí |
| eu-south-1 | Sí |
| eu-south-2 | Sí |
| eu-west-1 | Sí |
| eu-west-2 | Sí |
| eu-west-3 | Sí |
| il-central-1 | Sí |
| mx-central-1 | Sí |
| sa-east-1 | Sí |
| us-east-1 | Sí |
| us-east-2 | Sí |
| us-west-1 | Sí |
| us-west-2 | Sí |