View a markdown version of this page

Uso de funciones vinculadas a servicios para Directory Service - AWS Directory Service

Las traducciones son generadas a través de traducción automática. En caso de conflicto entre la traducción y la version original de inglés, prevalecerá la version en inglés.

Uso de funciones vinculadas a servicios para Directory Service

AWS Directory Service utiliza funciones vinculadas a AWS Identity and Access Management servicios (IAM). https://docs.aws.amazon.com/IAM/latest/UserGuide/id_roles_terms-and-concepts.html#iam-term-service-linked-role Un rol vinculado a un servicio es un tipo único de rol de IAM al que se vincula directamente. Directory Service Service-linked los roles están predefinidos Directory Service e incluyen todos los permisos que el servicio necesita para llamar a otros AWS servicios en tu nombre.

Un rol vinculado a un servicio facilita la configuración Directory Service , ya que no es necesario añadir manualmente los permisos necesarios. Directory Service define los permisos de sus funciones vinculadas a servicios y, a menos que se defina lo contrario, solo Directory Service puede asumir sus funciones. Los permisos definidos incluyen las políticas de confianza y de permisos, que no se pueden adjuntar a ninguna otra entidad de IAM.

Solo puede eliminar un rol vinculado a servicios después de eliminar sus recursos relacionados. Esto evita que pierda el acceso a Directory Service los recursos, ya que no puede eliminar inadvertidamente los permisos de acceso a los recursos.

Para obtener más información sobre otros servicios que admiten los roles vinculados a servicios, consulte Servicios de AWS que funcionan con IAM.

Service-linked permisos de rol para Directory Service

Directory Service utiliza la función vinculada a un servicio denominada AWSServiceRoleForDirectoryService: permite supervisar AWS los controladores de dominio autogestionados del cliente.

El rol vinculado al servicio AWSServiceRoleForDirectoryService depende de los siguientes servicios para asumir el rol:

  • ds.amazonaws.com

La política de permisos de rol denominada AWSDirectoryServiceServiceRolePolicy permite Directory Service completar las siguientes acciones en los recursos especificados. Para ver los permisos completos de la política, consulte AWSDirectoryServiceServiceRolePolicy la Referencia sobre políticas AWS administradas.

  • ec2: permite que el servicio describa los recursos de la red, como las VPC, las subredes, los grupos de seguridad y las interfaces de red, para validar las configuraciones de conectividad híbrida:

    • ec2:DescribeAvailabilityZones

    • ec2:DescribeDhcpOptions

    • ec2:DescribeNetworkInterfaces

    • ec2:DescribeRouteTables

    • ec2:DescribeSecurityGroups

    • ec2:DescribeSubnets

    • ec2:DescribeVpcs

  • ssm— Permite que el servicio envíe y supervise PowerShell guilabels a los controladores de dominio locales con fines de supervisión y evaluación:

    • ssm:Sendguilabel

    • ssm:Listguilabels

    • ssm:GetguilabelInvocation

    • ssm:DescribeInstanceInformation

    • ssm:GetConnectionStatus

Debe configurar los permisos para permitir a sus usuarios, grupos o funciones, crear, editar o eliminar la descripción de un rol vinculado al servicio. Para obtener más información, consulte los permisos de los Service-linked roles en la Guía del usuario de IAM.

Creación de un rol vinculado a un servicio de Directory Service

No necesita crear manualmente un rol vinculado a servicios. Cuando permites supervisar AWS los controladores de dominio autogestionados del cliente en la API Consola de administración de AWS, la o la AWS API AWS CLI, se Directory Service crea automáticamente la función vinculada al servicio. Para obtener más información acerca de este cambio, consulte Actualizaciones de la política.

importante

Este rol vinculado a servicios puede aparecer en su cuenta si se ha completado una acción en otro servicio que utilice las características compatibles con este rol. Además, si utilizabas el Directory Service servicio antes del 1 de enero de 2017, cuando empezó a admitir funciones vinculadas a servicios, Directory Service creaste la AWSServiceRoleForDirectoryService función en tu cuenta. Para obtener más información, consulta Apareció un nuevo rol en mi. Cuenta de AWS

Modificación de un rol vinculado a un servicio de Directory Service

Directory Service no permite editar el rol AWSServiceRoleForDirectoryService vinculado al servicio. Después de crear un rol vinculado al servicio, no podrá cambiar el nombre del rol, ya que varias entidades podrían hacer referencia al rol. Sin embargo, sí puede editar la descripción del rol con IAM. Para obtener más información, consulte Editar un rol vinculado a servicios en la Guía del usuario de IAM.

Eliminación de un rol vinculado a un servicio de Directory Service

Si ya no necesita utilizar una característica o servicio que requiere un rol vinculado a un servicio, le recomendamos que elimine dicho rol. De esta forma no tiene una entidad no utilizada que no se monitoree ni mantenga de forma activa. Sin embargo, debe limpiar los recursos del rol vinculado al servicio antes de eliminarlo manualmente.

nota

Si el Directory Service servicio utiliza el rol en el momento en que intenta eliminar los recursos, es posible que no se pueda eliminar. En tal caso, espere unos minutos e intente de nuevo la operación.

Eliminación Directory Service recursos utilizados por el AWSServiceRoleForDirectoryService

Para eliminar manualmente el rol vinculado a servicios mediante IAM

Utilice la consola de IAM AWS CLI, la API o la AWS API para eliminar el rol vinculado al AWSServiceRoleForDirectoryService servicio. Para obtener más información, consulte Eliminación de un rol vinculado a servicios en la Guía del usuario de IAM.

Regiones compatibles para Directory Service roles vinculados a servicios

Directory Service no admite el uso de funciones vinculadas a servicios en todas las regiones en las que el servicio esté disponible. Sin embargo, Directory Service usa el AWSServiceRoleForDirectoryService rol solo Regiones de AWS cuando puedes optar por usar directorios híbridos.

Compatibilidad con regiones registradas en directorios híbridos
Nombre de la región Identidad de la región Compatibilidad con registros
Este de EE. UU. (Norte de Virginia) us-east-1
Este de EE. UU. (Ohio) us-east-2
Oeste de EE. UU. (Norte de California) us-west-1
Oeste de EE. UU. (Oregón) us-west-2
Europa (Estocolmo) eu-north-1
Medio Oriente (Baréin) me-south-1
Asia-Pacífico (Mumbai) ap-south-1
Europa (París) eu-west-3
Asia-Pacífico (Yakarta) ap-southeast-3
África (Ciudad del Cabo) af-south-1
Europa (Irlanda) eu-west-1
Medio Oriente (EAU) me-central-1
Europa (Fráncfort) eu-central-1
América del Sur (São Paulo) sa-east-1
Asia Pacífico (Hong Kong) ap-east-1
Asia-Pacífico (Hyderabad) ap-south-2
Asia-Pacífico (Seúl) ap-northeast-2
Asia-Pacífico (Osaka) ap-northeast-3
Europa (Londres) eu-west-2
Asia-Pacífico (Melbourne) ap-southeast-4
Europa (Milán) eu-south-1
Asia-Pacífico (Tokio) ap-northeast-1
Asia-Pacífico (Singapur) ap-southeast-1
Asia-Pacífico (Sídney) ap-southeast-2
Canadá (centro) ca-central-1
Europa (España) eu-south-2
Europa (Zúrich) eu-central-2