Las traducciones son generadas a través de traducción automática. En caso de conflicto entre la traducción y la version original de inglés, prevalecerá la version en inglés.
De forma predeterminada, los usuarios y los roles no tienen permiso para crear o modificar los recursos de mensajería SMS para el usuario AWS final. Tampoco pueden realizar tareas con AWS Management Console, AWS Command Line Interface (AWS CLI) o AWS API. Un administrador de IAM puede crear políticas de IAM para conceder permisos a los usuarios para realizar acciones en los recursos que necesitan. A continuación, el administrador puede agregar las políticas de IAM a los roles y los usuarios pueden asumirlos.
Para obtener información sobre cómo crear una política IAM basada en la identidad mediante estos documentos de JSON política de ejemplo, consulte Crear IAM políticas (consola) en la Guía del IAMusuario.
Para obtener más información sobre las acciones y los tipos de recursos definidos en la mensajería del usuario AWS finalSMS, incluido el formato de cada uno de los tipos de recursos, consulte las acciones, los recursos y las claves de condición de la mensajería del usuario AWS final SMS en la Referencia de autorización del servicio. ARNs
Temas
- Prácticas recomendadas sobre las políticas
- Uso de la SMS consola de mensajería para el usuario AWS final
- Cómo permitir a los usuarios consultar sus propios permisos
- Ejemplos: proporcionar acceso a las acciones de mensajería SMS y voz del usuario AWS final de la versión 2 API
- IAMfunción para transmitir eventos a Kinesis
Prácticas recomendadas sobre las políticas
Las políticas basadas en la identidad determinan si alguien puede crear los SMS recursos de mensajería de usuario AWS final de su cuenta, acceder a ellos o eliminarlos. Estas acciones pueden generar costos adicionales para su Cuenta de AWS. Siga estas directrices y recomendaciones al crear o editar políticas basadas en identidades:
-
Comience con las políticas AWS administradas y avance hacia los permisos con privilegios mínimos: para empezar a conceder permisos a sus usuarios y cargas de trabajo, utilice las políticas AWS administradas que otorgan permisos para muchos casos de uso comunes. Están disponibles en su. Cuenta de AWS Le recomendamos que reduzca aún más los permisos definiendo políticas administradas por el AWS cliente que sean específicas para sus casos de uso. Con el fin de obtener más información, consulte las políticas administradas por AWS o las políticas administradas por AWS para funciones de trabajo en la Guía de usuario de IAM.
-
Aplique permisos de privilegio mínimo: cuando establezca permisos con políticas de IAM, conceda solo los permisos necesarios para realizar una tarea. Para ello, debe definir las acciones que se puedes llevar a cabo en determinados recursos en condiciones específicas, también conocidos como permisos de privilegios mínimos. Con el fin de obtener más información sobre el uso de IAM para aplicar permisos, consulte Políticas y permisos en IAM en la Guía de usuario de IAM.
-
Use condiciones en las políticas de IAM para restringir aún más el acceso: puede agregar una condición a sus políticas para limitar el acceso a las acciones y los recursos. Por ejemplo, puede escribir una condición de política para especificar que todas las solicitudes deben enviarse medianteSSL. También puedes usar condiciones para conceder el acceso a las acciones del servicio si se utilizan a través de una acción específica Servicio de AWS, por ejemplo AWS CloudFormation. Para obtener más información, consulte los elementos IAM JSON de la política: Condición en la Guía del IAM usuario.
-
Utilice IAM Access Analyzer para validar sus IAM políticas y garantizar permisos seguros y funcionales: IAM Access Analyzer valida las políticas nuevas y existentes para que se ajusten al lenguaje de las políticas (JSON) y IAM a las IAM mejores prácticas. IAM Access Analyzer proporciona más de 100 comprobaciones de políticas y recomendaciones prácticas para ayudarlo a crear políticas seguras y funcionales. Para obtener más información, consulte Validar políticas con IAM Access Analyzer en la Guía del IAM usuario.
-
Requerir autenticación multifactorial (MFA): si se encuentra en una situación en la que se requieren IAM usuarios o un usuario raíz Cuenta de AWS, actívela MFA para aumentar la seguridad. Para solicitarlo MFA cuando se convoque a API las operaciones, añada MFA condiciones a sus políticas. Para obtener más información, consulte APIAcceso seguro con MFA en la Guía del IAM usuario.
Para obtener más información sobre las prácticas recomendadas de IAM, consulte las Prácticas recomendadas de seguridad en IAM en la Guía de usuario de IAM.
Uso de la SMS consola de mensajería para el usuario AWS final
Para acceder a la SMS consola de mensajería para el usuario AWS final, debe tener un conjunto mínimo de permisos. Estos permisos deben permitirle enumerar y ver detalles sobre los SMS recursos de mensajería para el usuario AWS final de su cuenta Cuenta de AWS. Si crea una política basada en identidades que sea más restrictiva que el mínimo de permisos necesarios, la consola no funcionará del modo esperado para las entidades (usuarios o roles) que tengan esa política.
No es necesario que concedas permisos mínimos de consola a los usuarios que realicen llamadas únicamente al AWS CLI o al AWS API. En su lugar, permita el acceso únicamente a las acciones que coincidan con la API operación que están intentando realizar.
Para garantizar que los usuarios y los roles puedan seguir utilizando la SMS consola de mensajería para el usuario AWS final, adjunte también la política de mensajería para el usuario AWS final SMS
o la política ConsoleAccess
AWS gestionada a las entidades. Para obtener más información, consulte Adición de permisos a un usuario en la Guía del usuario de IAM.ReadOnly
Cómo permitir a los usuarios consultar sus propios permisos
En este ejemplo, se muestra cómo podría crear una política que permita a los usuarios de IAM ver las políticas administradas e insertadas que se asocian a la identidad de sus usuarios. Esta política incluye permisos para completar esta acción en la consola o mediante programación mediante o. AWS CLI AWS API
{
"Version": "2012-10-17",
"Statement": [
{
"Sid": "ViewOwnUserInfo",
"Effect": "Allow",
"Action": [
"iam:GetUserPolicy",
"iam:ListGroupsForUser",
"iam:ListAttachedUserPolicies",
"iam:ListUserPolicies",
"iam:GetUser"
],
"Resource": ["arn:aws:iam::*:user/${aws:username}"]
},
{
"Sid": "NavigateInConsole",
"Effect": "Allow",
"Action": [
"iam:GetGroupPolicy",
"iam:GetPolicyVersion",
"iam:GetPolicy",
"iam:ListAttachedGroupPolicies",
"iam:ListGroupPolicies",
"iam:ListPolicyVersions",
"iam:ListPolicies",
"iam:ListUsers"
],
"Resource": "*"
}
]
}
Ejemplos: proporcionar acceso a las acciones de mensajería SMS y voz del usuario AWS final de la versión 2 API
En esta sección se proporcionan ejemplos de políticas que permiten el acceso a las funciones disponibles en la versión 2 de AWS End User Messaging SMS and VoiceAPI. Se trata de un complemento API que proporciona opciones avanzadas para usar y administrar los canales de voz y los canales de voz de la SMS mensajería para el usuario AWS final. SMS Para obtener más información al respectoAPI, consulte la versión 2 de mensajería SMS y voz para el usuario AWS final. API
Acceso de solo lectura
El siguiente ejemplo de política permite el acceso de solo lectura a todas las API acciones y recursos de mensajería SMS y voz de usuario AWS final de la versión 2 de su AWS cuenta:
{
"Version": "2012-10-17",
"Statement": [
{
"Sid": "SMSVoiceReadOnly",
"Effect": "Allow",
"Action": [
"sms-voice:List*",
"sms-voice:DescribeAccountAttributes",
"sms-voice:DescribeAccountLimits",
"sms-voice:DescribeConfigurationSets",
"sms-voice:DescribeKeywords",
"sms-voice:DescribeOptedOutNumbers",
"sms-voice:DescribeOptOutLists",
"sms-voice:DescribePhoneNumbers",
"sms-voice:DescribePools",
"sms-voice:DescribeRegistrationAttachments",
"sms-voice:DescribeRegistrationFieldDefinitions",
"sms-voice:DescribeRegistrations",
"sms-voice:DescribeRegistrationSectionDefinitions",
"sms-voice:DescribeRegistrationTypeDefinitions",
"sms-voice:DescribeRegistrationVersions",
"sms-voice:DescribeSenderIds",
"sms-voice:DescribeSpendLimits",
"sms-voice:DescribeVerifiedDestinationNumbers"
],
"Resource": "*"
}
]
}
Acceso de administrador
El siguiente ejemplo de política permite el acceso total a todas las API acciones y recursos de mensajería para usuarios AWS finales SMS y Voice v2 de tu AWS cuenta:
{
"Version": "2012-10-17",
"Statement": [
{
"Sid": "SMSVoiceFullAccess",
"Effect": "Allow",
"Action": [
"sms-voice:*"
],
"Resource": "*",
}
]
}
IAMfunción para transmitir eventos a Kinesis
AWS End SMS User Messaging puede enviar automáticamente datos de uso de la aplicación, o datos de eventos, desde su aplicación a una transmisión de datos de Amazon Kinesis o una transmisión de entrega de Amazon Data Firehose de su cuenta. AWS Antes de que AWS End SMS User Messaging pueda empezar a transmitir los datos del evento, debe delegar los permisos necesarios a AWS End User Messaging. SMS
Si usa la consola para configurar la transmisión de eventos, AWS End User Messaging crea SMS automáticamente un rol AWS Identity and Access Management (IAM) con los permisos necesarios.
Si desea crear el rol de forma manual, conecte las siguientes políticas a ella:
-
Una política de permisos que permite SMS a los usuarios AWS finales enviar datos de eventos a tu transmisión.
-
Una política de confianza que permite que AWS End SMS User Messaging asuma esa función.
Tras crear el rol, puede configurar la mensajería SMS para el usuario AWS final para que envíe automáticamente los eventos a su transmisión. Para obtener más información, consulte la sección Configurar un destino de evento de Amazon Data Firehose en AWS End User Messaging SMS de esta guía.