Las traducciones son generadas a través de traducción automática. En caso de conflicto entre la traducción y la version original de inglés, prevalecerá la version en inglés.
Uso de políticas basadas en la identidad en Scheduler EventBridge
De forma predeterminada, los usuarios y los roles no tienen permiso para crear o modificar los recursos del EventBridge programador. Un administrador de IAM puede crear políticas de IAM para conceder permisos a los usuarios para realizar acciones en los recursos que necesitan.
Para obtener información acerca de cómo crear una política basada en identidades de IAM mediante el uso de estos documentos de políticas JSON de ejemplo, consulte Creación de políticas de IAM (consola) en la Guía del usuario de IAM.
Para obtener más información sobre las acciones y los tipos de recursos definidos por el EventBridge programador, incluido el formato de los ARN de cada uno de los tipos de recursos, consulte las acciones, los recursos y las claves de condición de Amazon EventBridge Scheduler en la referencia de autorización del servicio.
Temas
Prácticas recomendadas sobre las políticas
Identity-based las políticas determinan si alguien puede crear, acceder o eliminar los recursos del EventBridge Programador de su cuenta. Estas acciones pueden generar costos adicionales para su Cuenta de AWS. Siga estas directrices y recomendaciones al crear o editar políticas basadas en identidades:
-
Comience con las políticas AWS administradas y avance hacia los permisos con privilegios mínimos: para empezar a conceder permisos a sus usuarios y cargas de trabajo, utilice las políticas AWS administradas que otorgan permisos para muchos casos de uso comunes. Están disponibles en su. Cuenta de AWS Le recomendamos que reduzca aún más los permisos definiendo políticas administradas por los AWS clientes que sean específicas para sus casos de uso. Con el fin de obtener más información, consulte las políticas administradas por AWS o las políticas administradas por AWS para funciones de tarea en la Guía de usuario de IAM.
-
Aplique permisos de privilegio mínimo: cuando establezca permisos con políticas de IAM, conceda solo los permisos necesarios para realizar una tarea. Para ello, debe definir las acciones que se pueden llevar a cabo en determinados recursos en condiciones específicas, también conocidos como permisos de privilegios mínimos. Con el fin de obtener más información sobre el uso de IAM para aplicar permisos, consulte Políticas y permisos en IAM en la Guía del usuario de IAM.
-
Utilice condiciones en las políticas de IAM para restringir aún más el acceso: puede agregar una condición a sus políticas para limitar el acceso a las acciones y los recursos. Por ejemplo, puede escribir una condición de políticas para especificar que todas las solicitudes deben enviarse utilizando SSL. También puedes usar condiciones para conceder acceso a las acciones de servicio si se utilizan a través de una acción específica Servicio de AWS, por ejemplo CloudFormation. Para obtener más información, consulte Elementos de la política de JSON de IAM: Condición en la Guía del usuario de IAM.
-
Utiliza el analizador de acceso de IAM para validar las políticas de IAM con el fin de garantizar la seguridad y funcionalidad de los permisos: el analizador de acceso de IAM valida políticas nuevas y existentes para que respeten el lenguaje (JSON) de las políticas de IAM y las prácticas recomendadas de IAM. El analizador de acceso de IAM proporciona más de 100 verificaciones de políticas y recomendaciones procesables para ayudar a crear políticas seguras y funcionales. Para más información, consulte Validación de políticas con el Analizador de acceso de IAM en la Guía del usuario de IAM.
-
Exigir la autenticación multifactor (MFA): si tienes una situación en la que se requieren usuarios de IAM o un usuario raíz Cuenta de AWS, activa la MFA para aumentar la seguridad. Para exigir la MFA cuando se invoquen las operaciones de la API, añada condiciones de MFA a sus políticas. Para más información, consulte Acceso seguro a la API con MFA en la Guía del usuario de IAM.
Para obtener más información sobre las prácticas recomendadas de IAM, consulte Prácticas recomendadas de seguridad en IAM en la Guía del usuario de IAM.
EventBridge Permisos del programador
Para que un director de IAM (usuario, grupo o rol) pueda crear programaciones en el EventBridge planificador y acceder a los recursos del EventBridge programador a través de la consola o la API, el director debe tener un conjunto de permisos agregados a su política de permisos. Puede configurar estos permisos en función de la función de trabajo de la entidad principal. Por ejemplo, un usuario o rol que solo usa la consola del EventBridge programador para ver una lista de los cronogramas existentes no necesita tener los permisos necesarios para ejecutar la operación de la API. CreateSchedule Le recomendamos que adapte sus permisos basados en la identidad para proporcionar solo el acceso con menos privilegios.
La siguiente lista muestra los recursos del EventBridge programador y sus acciones compatibles correspondientes.
-
Programación
-
scheduler:ListSchedules -
scheduler:GetSchedule -
scheduler:CreateSchedule -
scheduler:UpdateSchedule -
scheduler:DeleteSchedule
-
-
Grupo de programaciones
-
scheduler:ListScheduleGroups -
scheduler:GetScheduleGroup -
scheduler:CreateScheduleGroup -
scheduler:DeleteScheduleGroup -
scheduler:ListTagsForResource -
scheduler:TagResource -
scheduler:UntagResource
-
Puede usar los permisos del EventBridge programador para crear sus propias políticas administradas por los clientes y utilizarlas con EventBridge el programador. También puede usar las políticas AWS administradas que se describen en la siguiente sección para otorgar los permisos necesarios para los casos de uso comunes sin tener que administrar sus propias políticas.
AWS políticas administradas para EventBridge Scheduler
AWS aborda muchos casos de uso comunes al proporcionar políticas de IAM independientes que AWS crean y administran. Las políticas administradas o predefinidas otorgan los permisos necesarios para casos de uso comunes, por lo que no es necesario investigar qué permisos se necesitan. Para obtener más información, consulte Políticas administradas por AWS en la Guía del usuario de IAM. Las siguientes políticas AWS gestionadas que puedes adjuntar a los usuarios de tu cuenta son específicas de Scheduler: EventBridge
-
AmazonEventBridgeSchedulerFullAccess
Otorga permisos para usar todas las acciones del EventBridge planificador en programaciones y grupos de programación.
Para ver los permisos de esta política, consulte AmazonEventBridgeSchedulerFullAccess en la Referencia de la política administrada de AWS .
-
AmazonEventBridgeSchedulerReadOnlyAccess
Concede permisos de solo lectura para ver los detalles de las programaciones y grupos de programaciones.
Para ver los permisos de esta política, consulte AmazonEventBridgeSchedulerReadOnlyAccess en la Referencia de la política administrada de AWS .
Políticas administradas por el cliente para Scheduler EventBridge
Utilice los siguientes ejemplos para crear sus propias políticas administradas por los clientes para EventBridge Scheduler. Las políticas administradas por el cliente le permiten conceder permisos únicamente para las acciones y los recursos necesarios para las aplicaciones y los usuarios de su equipo en función de la función de trabajo de la entidad principal.
Ejemplo: CreateSchedule
Cuando creas una nueva programación, eliges si quieres cifrar tus datos en EventBridge Scheduler con una clave gestionada por el cliente o con una clave Clave propiedad de AWS gestionada por el cliente.
La siguiente política permite a la entidad principal crear una programación y aplicar el cifrado mediante una Clave propiedad de AWS. Con una Clave propiedad de AWS, AWS administra los recursos en AWS Key Management Service (AWS KMS) de forma automática, por lo que no necesitas permisos adicionales para interactuar con ellos. AWS KMS
Usa la siguiente política para permitir que un director cree un cronograma y use una clave administrada por el AWS KMS cliente para el cifrado. Para usar una clave administrada por un cliente, el principal debe tener permiso para acceder a los AWS KMS recursos de su cuenta. Esta política otorga acceso a una única clave de KMS especificada que se utilizará para cifrar datos en EventBridge Scheduler. Como alternativa, puede usar un carácter comodín (*) para conceder acceso a todas las claves de una cuenta o a un subconjunto que coincida con un patrón de nombres determinado.
Ejemplo: GetSchedule
Utilice la siguiente política para permitir que la entidad principal obtenga información sobre una programación.
Ejemplo: UpdateSchedule
Utilice las siguientes políticas para permitir que una entidad principal actualice una programación llamando a la acción scheduler:UpdateSchedule. Del mismo modoCreateSchedule, la política depende de si la programación utiliza una clave para el cifrado AWS KMS Clave propiedad de AWS o una clave gestionada por el cliente. Para una programación configurada con una Clave propiedad de AWS, utilice la siguiente política:
Para una programación configurada con una clave administrada por el cliente, utilice la siguiente política. Esta política incluye permisos adicionales que permiten al principal acceder a AWS KMS los recursos de su cuenta:
Ejemplo: DeleteScheduleGroup
Use la siguiente política para permitir que una entidad principal elimine un grupo de programaciones. Cuando elimina un grupo, también elimina las programaciones asociadas a ese grupo. La entidad principal que elimine el grupo debe tener permiso para eliminar también las programaciones asociadas a ese grupo. Esta política otorga un permiso a la entidad principal para ejecutar la acción scheduler:DeleteScheduleGroup en los grupos de programaciones especificados, así como en todas las programaciones del grupo:
nota
EventBridge El programador no admite la especificación de permisos a nivel de recursos para programaciones individuales. Por ejemplo, la siguiente declaración no es válida y no debe incluirse en la política:
"Resource": "arn:aws:scheduler:us-west-2:123456789012:schedule/
my-group/my-schedule-name"
AWS actualizaciones de políticas administradas
| Cambio | Descripción | Fecha |
|---|---|---|
|
AmazonEventBridgeSchedulerFullAccess – Nueva política administrada |
EventBridge El planificador añade compatibilidad con una nueva política gestionada que otorga a los usuarios acceso total a todos los recursos, incluidos los programas y los grupos de programas. |
10 de noviembre de 2022 |
|
AmazonEventBridgeSchedulerReadOnlyAccess – Nueva política administrada |
EventBridge El programador añade compatibilidad con una nueva política gestionada que otorga a los usuarios acceso de solo lectura a todos los recursos, incluidos los horarios y los grupos de programación. |
10 de noviembre de 2022 |
|
AmazonEventBridgeSchedulerReadOnlyAccess— Política gestionada actualizada |
EventBridge El planificador actualizó la política |
25 de marzo de 2026 |
|
EventBridge El planificador comenzó a rastrear los cambios |
EventBridge El planificador comenzó a realizar un seguimiento de los cambios en sus políticas AWS administradas. |
10 de noviembre de 2022 |