

Las traducciones son generadas a través de traducción automática. En caso de conflicto entre la traducción y la version original de inglés, prevalecerá la version en inglés.

# ROSA ejemplos de políticas basadas en la identidad
<a name="security-iam-id-based-policy-examples"></a>

De forma predeterminada, Usuarios de IAM los roles no tienen permiso para crear o modificar AWS recursos. Tampoco pueden realizar tareas con la AWS API Consola de administración de AWS AWS CLI, o. IAM El administrador debe crear IAM políticas que concedan permiso a los usuarios y roles para realizar operaciones de API específicas en los recursos específicos que necesitan. A continuación, el administrador debe adjuntar esas políticas a los Usuarios de IAM grupos que requieran esos permisos.

Para obtener información sobre cómo crear una política IAM basada en la identidad con estos ejemplos de documentos de política de JSON, consulte [Creación de políticas en la pestaña JSON de la](https://docs.aws.amazon.com/IAM/latest/UserGuide/access_policies_create.html#access_policies_create-json-editor) Guía del usuario de *IAM*.

## Uso de la consola ROSA
<a name="security-iam-id-based-policy-examples-console"></a>

Para suscribirse ROSA desde la consola, su director de IAM debe tener los AWS Marketplace permisos necesarios. Los permisos permiten al director suscribirse y cancelar la suscripción a la lista de ROSA productos AWS Marketplace y ver AWS Marketplace las suscripciones. Para añadir los permisos necesarios, ve a la [ROSA consola](https://console.aws.amazon.com/rosa) y adjunta la política AWS gestionada `ROSAManageSubscription` a tu cuenta principal de IAM. Para obtener más información acerca de `ROSAManageSubscription`, consulte [AWS política gestionada: ROSAManage suscripción](security-iam-awsmanpol.md#security-iam-awsmanpol-rosamanagesubscription).

## Autorizar a ROSA con HCP a administrar los recursos AWS
<a name="security-iam-id-based-policy-examples-rosa-hcp-aws-managed"></a>

ROSA, con planes de control alojados (HCP), utiliza políticas AWS administradas con los permisos necesarios para la operación y el soporte del servicio. Utiliza la ROSA CLI o la IAM consola para adjuntar estas políticas a las funciones de servicio de su Cuenta de AWS.

Para obtener más información, consulte [AWS políticas administradas para ROSA](security-iam-awsmanpol.md).

## ¿Autorizar a ROSA classic a administrar los recursos AWS
<a name="security-iam-id-based-policy-examples-rosa-classic-customer-managed"></a>

ROSA classic utiliza políticas de IAM administradas por el cliente con permisos predefinidos por el servicio. Utiliza la ROSA CLI para crear estas políticas y adjuntarlas a las funciones de servicio de su Cuenta de AWS. ROSA requiere que estas políticas estén configuradas según lo definido por el servicio para garantizar el funcionamiento continuo y el soporte del servicio.

**nota**  
No debe modificar las políticas clásicas de ROSA sin antes consultar a Red Hat. Si lo hace, podría invalidar el acuerdo de nivel de servicio de Red Hat con un tiempo de actividad de los clústeres del 99,95%. ROSA, con planes de control alojados, utiliza políticas AWS administradas con un conjunto de permisos más limitado. Para obtener más información, consulte [AWS políticas administradas para ROSA](security-iam-awsmanpol.md).

Existen dos tipos de políticas administradas por el cliente ROSA: políticas de cuentas y políticas de operador. Las políticas de cuentas están asociadas a las IAM funciones que el servicio utiliza para establecer una relación de confianza con Red Hat en lo que respecta al soporte del ingeniero de confiabilidad del sitio (SRE), la creación de clústeres y la funcionalidad de procesamiento. Las políticas de los operadores están vinculadas a las IAM funciones que OpenShift los operadores utilizan para las operaciones de clúster relacionadas con la entrada, el almacenamiento, el registro de imágenes y la administración de nodos. Las políticas de cuentas se crean una vez por clúster Cuenta de AWS, mientras que las políticas de operador se crean una vez por clúster.

Para obtener más información, consulte [Políticas de cuentas clásicas de ROSA](security-iam-rosa-classic-account-policies.md) y [Las políticas de operador clásicas de ROSA](security-iam-rosa-classic-operator-policies.md).

## Cómo permitir a los usuarios consultar sus propios permisos
<a name="security-iam-id-based-policy-examples-view-own-permissions"></a>

En este ejemplo, se muestra cómo se puede crear una política que Usuarios de IAM permita ver las políticas integradas y administradas asociadas a su identidad de usuario. Esta política incluye permisos para completar esta acción en la consola o mediante programación mediante. AWS CLI

```
{
    "Version":"2012-10-17",		 	 	 
    "Statement": [
        {
            "Action": [
                "iam:GetUserPolicy",
                "iam:ListGroupsForUser",
                "iam:ListAttachedUserPolicies",
                "iam:ListUserPolicies",
                "iam:GetUser"
            ],
            "Effect": "Allow",
            "Resource": ["arn:aws:iam::*:user/${aws:username}"]
        },
        {
            "Action": [
                "iam:GetGroupPolicy",
                "iam:GetPolicyVersion",
                "iam:GetPolicy",
                "iam:ListAttachedGroupPolicies",
                "iam:ListGroupPolicies",
                "iam:ListPolicyVersions",
                "iam:ListPolicies",
                "iam:ListUsers"
            ],
            "Effect": "Allow",
            "Resource": "*"
        }
    ]
}
```