View a markdown version of this page

Service-linked roles para AWS Outposts - AWS Outposts

Las traducciones son generadas a través de traducción automática. En caso de conflicto entre la traducción y la version original de inglés, prevalecerá la version en inglés.

Service-linked roles para AWS Outposts

AWS Outposts utiliza funciones vinculadas a AWS Identity and Access Management servicios (IAM). Un rol vinculado a un servicio es un tipo de rol de servicio al que se vincula directamente. AWS Outposts AWS Outposts define las funciones vinculadas a un servicio e incluye todos los permisos que necesita para llamar a otros AWS servicios en su nombre.

Una función vinculada a un servicio hace que la configuración sea AWS Outposts más eficiente, ya que no es necesario añadir manualmente los permisos necesarios. AWS Outposts define los permisos de sus funciones vinculadas a servicios y, a menos que se defina lo contrario, solo AWS Outposts puede asumir sus funciones. Los permisos definidos incluyen las políticas de confianza y de permisos, y que la política de permisos no se puede asociar a ninguna otra entidad de IAM.

Solo puede eliminar un rol vinculado a servicios después de eliminar los recursos relacionados. Esto protege sus AWS Outposts recursos porque no puede eliminar inadvertidamente el permiso de acceso a los recursos.

Service-linked permisos de rol para AWS Outposts

AWS Outposts usa la función vinculada a un servicio denominada AWSServiceRoleForOutposts _. OutpostID Este rol otorga a Outposts permisos para administrar los recursos de red a fin de habilitar la conectividad privada en su nombre. Esta función también permite a Outposts crear y configurar interfaces de red, administrar grupos de seguridad y adjuntar interfaces a instancias de puntos finales de enlace de servicio. Estos permisos son necesarios para establecer y mantener una conexión privada y segura entre tu Outpost local y los AWS servicios, lo que garantiza un funcionamiento fiable de tu implementación de Outpost.

El rol AWSServiceRoleForOutposts _ OutpostID service-linked confía en que los siguientes servicios asuman el rol:

  • outposts.amazonaws.com

Service-linked políticas de rol

El rol OutpostID vinculado al servicio AWSServiceRoleForOutposts _ incluye las siguientes políticas:

AWSOutpostsServiceRolePolicy

La AWSOutpostsServiceRolePolicy política permite el acceso a AWS los recursos gestionados por. AWS Outposts

Esta política permite AWS Outposts completar las siguientes acciones en los recursos especificados:

  • Acción: ec2:DescribeNetworkInterfaces en todos los AWS recursos

  • Acción: ec2:DescribeSecurityGroups sobre todos los AWS recursos

  • Acción: ec2:CreateSecurityGroup sobre todos los AWS recursos

  • Acción: ec2:CreateNetworkInterface sobre todos los AWS recursos

AWSOutpostsPrivateConnectivityPolicy_outpostID

La AWSOutpostsPrivateConnectivityPolicy_OutpostID política permite AWS Outposts completar las siguientes acciones en los recursos especificados:

  • Acción: ec2:AuthorizeSecurityGroupIngress en todos los AWS recursos que cumplan la siguiente condición:

    { "StringLike" : { "ec2:ResourceTag/outposts:private-connectivity-resourceId" : "OutpostID" }} and { "StringEquals" : { "ec2:Vpc" : "vpcArn" }}
  • Acción: ec2:AuthorizeSecurityGroupEgress en todos los AWS recursos que cumplan la siguiente condición:

    { "StringLike" : { "ec2:ResourceTag/outposts:private-connectivity-resourceId" : "OutpostID" }} and { "StringEquals" : { "ec2:Vpc" : "vpcArn" }}
  • Acción: ec2:CreateNetworkInterfacePermission en todos los AWS recursos que cumplan la siguiente condición:

    { "StringLike" : { "ec2:ResourceTag/outposts:private-connectivity-resourceId" : "OutpostID" }} and { "StringEquals" : { "ec2:Vpc" : "vpcArn" }}
  • Acción: ec2:CreateTags en todos los AWS recursos que cumplan la siguiente condición:

    { "StringLike" : { "aws:RequestTag/outposts:private-connectivity-resourceId" : "{{OutpostId}}*"}}

Debe configurar permisos para permitir a una entidad de IAM (como un usuario, grupo o rol) crear, editar o eliminar un rol vinculado a servicios. Para obtener más información, consulte los permisos de los Service-linked roles en la Guía del usuario de IAM.

Cree un rol vinculado a un servicio para AWS Outposts

No necesita crear manualmente un rol vinculado a servicios. Cuando configuras la conectividad privada para tu Outpost en Consola de administración de AWS, AWS Outposts crea automáticamente el rol vinculado al servicio.

Edita un rol vinculado a un servicio para AWS Outposts

AWS Outposts no permite editar el rol vinculado al OutpostID servicio AWSServiceRoleForOutposts _. Después de crear un rol vinculado a un servicio, no puede cambiarle el nombre, ya que varias entidades pueden hacer referencia a él. Sin embargo, puede editar la descripción del rol mediante IAM. Para obtener más información, consulte Actualizar un rol vinculado a servicios en la Guía del usuario de IAM.

Eliminar un rol vinculado a un servicio para AWS Outposts

Si ya no necesita utilizar una característica o servicio que requiere un rol vinculado a un servicio, le recomendamos que elimine dicho rol. De esta forma, evitará tener una entidad no utilizada que no se monitorice ni mantenga de forma activa. Sin embargo, debe limpiar los recursos de su rol vinculado al servicio antes de eliminarlo manualmente.

Si el AWS Outposts servicio usa el rol cuando intentas eliminar los recursos, es posible que la eliminación falle. En tal caso, espere unos minutos e intente de nuevo la operación.

Debes eliminar tu Outpost antes de poder eliminar el rol AWSServiceRoleForOutposts _ OutpostID service-linked.

Antes de empezar, asegúrate de que tu Outpost no se comparta mediante (). AWS Resource Access Manager AWS RAM Para obtener más información, consulta Cómo dejar de compartir un recurso compartido de Outpost.

Eliminación AWS Outposts recursos utilizados por el _ AWSServiceRoleForOutpostsOutpostID

Ponte en contacto con el soporte AWS empresarial para eliminar tu Outpost.

Para eliminar manualmente el rol vinculado a servicios mediante IAM

Para obtener más información, consulte Eliminación de un rol vinculado a servicios en la Guía del usuario de IAM.

Regiones compatibles para AWS Outposts roles vinculados a servicios

AWS Outposts admite el uso de funciones vinculadas a servicios en todas las regiones en las que el servicio está disponible. Para obtener más información, consulta las preguntas frecuentes sobre los servidores de Outposts.