View a markdown version of this page

Función de usuario de IAM en AMS - Guía de incorporación avanzada de AMS

Aviso de fin del soporte: el 30 de junio de 2027, AWS finalizará el soporte para AMS Advanced. Después del 30 de junio de 2027, ya no podrá acceder a la consola de AMS Advanced ni a los recursos de AMS Advanced. Para obtener más información, consulte el fin del soporte de AMS Advanced.

Las traducciones son generadas a través de traducción automática. En caso de conflicto entre la traducción y la version original de inglés, prevalecerá la version en inglés.

Función de usuario de IAM en AMS

Una función de IAM es similar a la de un usuario de IAM, en el sentido de que es una AWS identidad con políticas de permisos que determinan lo que la identidad puede y no puede hacer en ella. AWS No obstante, en lugar de asociarse exclusivamente a una persona, la intención es que cualquier usuario pueda asumir un rol que necesite.

Actualmente, Customer_ReadOnly_Role hay un rol de usuario predeterminado de AMS para las cuentas de AMS estándar y un rol adicional customer_managed_ad_user_role para las cuentas de AMS con Active Directory administrado.

Las políticas de roles establecen los permisos CloudWatch y las acciones de registro de Amazon S3, el acceso a la consola AMS, las restricciones de solo lectura en la mayoría de los casos Servicios de AWS, el acceso restringido a la consola S3 de la cuenta y el acceso a los cambios de tipo de AMS.

Además, Customer_ReadOnly_Role tiene permisos mutables de instancias reservadas que le permiten reservar instancias. Tiene algunos valores de ahorro de costes, por lo que, si sabe que va a necesitar un número determinado de instancias de Amazon EC2 durante un período prolongado, puede llamar a esas API. Para obtener más información, consulte Instancias reservadas de Amazon EC2.

nota

El objetivo de nivel de servicio (SLO) de AMS para crear políticas de IAM personalizadas para los usuarios de IAM es de cuatro días hábiles, a menos que se vaya a reutilizar una política existente. Si desea modificar el rol de usuario de IAM existente o añadir uno nuevo, envíe un RFC de IAM: Update Entity o IAM: Create Entity, respectivamente.

Si no está familiarizado con las funciones de Amazon IAM, consulte Funciones de IAM para obtener información importante.

MALZ: Funciones de usuario de IAM predeterminadas

Los siguientes son los roles de usuario predeterminados de MALZ. Para asegurarse de que tiene el conjunto de políticas que necesita, o para revisarlas, ejecute el comando AWS Command Line Interface (AWS CLI) get-roleo inicie sesión en la consola de AWS administración: IAM y seleccione Funciones en el panel de navegación.

nota

Los roles de los usuarios se pueden personalizar y pueden variar según la cuenta. Se proporcionan instrucciones para encontrar su función.

Funciones principales de la cuenta OU

Una cuenta principal es una cuenta de MALZ-managed infraestructura. Las cuentas principales de AMS multi-account landing zone incluyen una cuenta de administración y una cuenta de red.

Cuenta principal de OU: funciones y políticas comunes
Rol Política o políticas

AWSManagedServicesReadOnlyRole

ReadOnlyAccess (Política de AWS gestión pública).

AWSManagedServicesCaseRole

ReadOnlyAccess

AWSSupportAccess (Política gestionada pública de AWS).

AWSManagedServicesChangeManagementRole (Versión de la cuenta principal)

ReadOnlyAccess

AWSSupportAccess

AMSChangeManagementReadOnlyPolicy

AMSChangeManagementInfrastructurePolicy

Cuenta principal de OU: funciones y políticas de la cuenta de administración
Rol Política o políticas

AWSManagedServicesBillingRole

AMSBillingPolicy (AMSBillingPolicy).

AWSManagedServicesReadOnlyRole

ReadOnlyAccess (Política gestionada pública de AWS).

AWSManagedServicesCaseRole

ReadOnlyAccess

AWSSupportAccess (Política gestionada pública de AWS).

AWSManagedServicesChangeManagementRole (Versión de la cuenta de administración)

ReadOnlyAccess

AWSSupportAccess

AMSChangeManagementReadOnlyPolicy

AMSChangeManagementInfrastructurePolicy

AMSMasterAccountSpecificChangeManagementInfrastructurePolicy

Cuenta principal de OU: funciones y políticas de las cuentas de red
Rol Política o políticas

AWSManagedServicesReadOnlyRole

ReadOnlyAccess (Política gestionada pública de AWS).

AWSManagedServicesCaseRole

ReadOnlyAccess

AWSSupportAccess (Política gestionada pública de AWS).

AWSManagedServicesChangeManagementRole (Versión de cuenta de red)

ReadOnlyAccess

AWSSupportAccess

AMSChangeManagementReadOnlyPolicy

AMSChangeManagementInfrastructurePolicy

AMSNetworkingAccountSpecificChangeManagementInfrastructurePolicy

Funciones de la cuenta de la aplicación

Los roles de la cuenta de la aplicación se aplican a las cuentas específicas de la aplicación.

Cuenta de aplicación: funciones y políticas
Rol Política o políticas

AWSManagedServicesReadOnlyRole

ReadOnlyAccess (Política gestionada pública de AWS).

AWSManagedServicesCaseRole

ReadOnlyAccess

AWSSupportAccess (Política gestionada pública de AWS).

Esta política proporciona acceso a todas las operaciones y recursos de soporte. Para obtener más información, consulte Introducción a AWS Support.

AWSManagedServicesSecurityOpsRole

ReadOnlyAccess

AWSSupportAccess Ejemplo

Esta política proporciona acceso a todas las operaciones y recursos de soporte.

AWSCertificateManagerFullAccessinformación, (Política pública gestionada de AWS)

AWSWAFFullAccessinformación (política pública gestionada por AWS). Esta política otorga acceso total a los recursos de AWS WAF.

AMSSecretsManagerSharedPolicy

AWSManagedServicesChangeManagementRole (Versión de la cuenta de la aplicación)

ReadOnlyAccess

AWSSupportAccess (Política gestionada pública de AWS).

Esta política proporciona acceso a todas las operaciones y recursos de soporte. Para obtener más información, consulte Introducción a AWS Support.

AMSSecretsManagerSharedPolicy

AMSChangeManagementPolicy

AMSReservedInstancesPolicy

Una política de SS3

AWSManagedServicesAdminRole

ReadOnlyAccess

AWSSupportAccess

AMSChangeManagementInfrastructurePolicy

AWSMarketplaceManageSubscriptions

AMSSecretsManagerSharedPolicy

AMSChangeManagementPolicy

AWSCertificateManagerFullAccess

AWSWAFFullAccess

Una política de MSS3

AMSReservedInstancesPolicy

SALZ: rol de usuario de IAM predeterminado

Los siguientes son los roles de usuario de SALZ predeterminados. Para asegurarse de que tiene las políticas definidas para usted o para revisarlas, ejecute el get-rolecomando. O bien, inicia sesión en la AWS Identity and Access Management consola en y https://console.aws.amazon.com/iam/, a continuación, selecciona Roles.

nota

El rol de usuario predeterminado de SALZ se puede personalizar y puede variar según la cuenta. Se proporcionan instrucciones para encontrar su función.

La función de cliente de solo lectura es una combinación de varias políticas. A continuación se presenta un desglose de la función.

  • Política de auditoría de Managed Services

  • Política de IAM ReadOnly de Managed Services

  • Política de usuario de Managed Services

  • Política compartida de Customer Secrets Manager

  • Política de suscripción a Customer Marketplace