Les traductions sont fournies par des outils de traduction automatique. En cas de conflit entre le contenu d'une traduction et celui de la version originale en anglais, la version anglaise prévaudra.
Gérer l'accès au gestionnaire de rôles
Vous contrôlez l'accès au gestionnaire de rôles à deux niveaux. Les autorisations IAM déterminent qui, dans un compte, peut activer le gestionnaire de rôles et qui peut utiliser les rôles qu'il fournit. Dans une organisation, les politiques de contrôle des services (SCP) déterminent ce que les comptes membres peuvent faire.
Autorisations pour le gestionnaire de rôles
Pour activer ou désactiver le gestionnaire de rôles, vous devez disposer de cette iam:PutAccountProperties autorisation. La politique AWS gérée l'IAMFullAccessinclut.
Pour utiliser le gestionnaire de rôles, un utilisateur doit disposer des autorisations IAM pour les actions que le gestionnaire de rôles effectue en son nom. Le gestionnaire de rôles fournit des rôles via l'AcquireRoleAPI, qui évalue chaque action IAM sous-jacente par rapport aux autorisations de l'utilisateur :
-
Si un rôle correspondant au modèle existe déjà dans le compte,
AcquireRolerenvoie ce rôle. Cela nécessite l’autorisationiam:GetRole. -
S'il n'existe aucun rôle correspondant,
AcquireRolecréez-en un à partir du modèle. Cela nécessite l'iam:CreateRoleautorisation, ainsi que les autorisations pour ce que le modèle définit :iam:PutRolePolicysi le modèle ajoute des politiques en ligne etiam:AttachRolePolicysi le modèle joint des politiques gérées.
Un utilisateur disposant d'un accès IAM complet dispose de toutes les autorisations requises par le gestionnaire de rôles. Pour voir les actions exactes requises par un modèle spécifique, récupérez le modèle GetRoleTemplateVersion et passez en revue ses politiques.
Lorsque le gestionnaire de rôles crée un rôle, il AWS CloudTrail enregistre la création comme un AcquireRole événement unique. L'événement indique qui a appelé l'opération, le modèle de rôle et les valeurs de paramètres qui ont été utilisés, ainsi que le rôle qui a été créé.
L'exemple suivant montre que le gestionnaire de rôles a appelé l'AcquireRoleopération pour le compte d'un utilisateur qui a assumé le rôleAdmin, en utilisant le modèle de PowerUserRoleTemplate rôle pour créer le rôlePowerUserRole.
{ "eventVersion": "1.11", "userIdentity": { "type": "AssumedRole", "principalId": "AROA123EXAMPLE:a1b2c3d4-5678-90ab-cdef-EXAMPLE11111", "arn": "arn:aws:sts::123456789012:assumed-role/Admin/a1b2c3d4-5678-90ab-cdef-EXAMPLE11111", "accountId": "123456789012", "accessKeyId": "ASIAWZYMLEXAMPLE", "sessionContext": { "sessionIssuer": { "type": "Role", "principalId": "AROA123EXAMPLE", "arn": "arn:aws:iam::123456789012:role/Admin", "accountId": "123456789012", "userName": "Admin" }, "attributes": { "creationDate": "2026-08-11T18:18:50Z", "mfaAuthenticated": "false" } }, "onBehalfOf": { "userId": "a1b2c3d4-5678-90ab-cdef-EXAMPLE11111", "identityStoreArn": "arn:aws:identitystore::111122223333:identitystore/a1b2c3d4-5678-90ab-cdef-EXAMPLE22222" } }, "eventTime": "2026-08-11T18:23:00Z", "eventSource": "iam.amazonaws.com", "eventName": "AcquireRole", "awsRegion": "us-east-1", "sourceIPAddress": "192.0.2.0", "userAgent": "Mozilla/5.0 (Macintosh; Intel Mac OS X 10_15_7) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/151.0.0.0 Safari/537.36", "requestParameters": { "templateArn": "arn:aws:iam::aws:role-template/iam.amazonaws.com/PowerUserRoleTemplate:1", "templateMinorVersion": 0, "replacementValues": { "AWSServiceName": { "values": [ "iam.amazonaws.com" ] } } }, "responseElements": { "role": { "path": "/", "roleName": "PowerUserRole", "roleId": "AROA987EXAMPLE", "arn": "arn:aws:iam::123456789012:role/PowerUserRole", "createDate": "2026-08-11T18:23:00Z", "assumeRolePolicyDocument": "%7B%22Version%22:%222012-10-17%22,%22Statement%22:%5B%7B%22Effect%22:%22Allow%22,%22Principal%22:%7B%22Service%22:%22iam.amazonaws.com%22%7D,%22Action%22:%22sts:AssumeRole%22%7D%5D%7D" } }, "requestID": "fde3dac0-73ac-491c-876b-EXAMPLE89c57", "eventID": "c93332cf-1429-4aee-bcaa-EXAMPLE3790d", "readOnly": false, "eventType": "AwsApiCall", "managementEvent": true, "recipientAccountId": "123456789012", "eventCategory": "Management", "tlsDetails": { "tlsVersion": "TLSv1.3", "cipherSuite": "TLS_AES_128_GCM_SHA256", "clientProvidedHostHeader": "iam.amazonaws.com" }, "sessionCredentialFromConsole": "true" }
Gestionnaire de rôles de contrôle dans une organisation
Vous pouvez contrôler le gestionnaire de rôles au sein d'une organisation à l'aide d'une politique de contrôle AWS des services (SCP) de l'organisation. Les exemples suivants montrent comment bloquer l'activation du gestionnaire de rôles, bloquer la création de rôles ou bloquer uniquement la création de rôles basée sur un modèle.
Ces exemples utilisent la stratégie de liste de refus, ce qui signifie que vous avez également besoin FullAWSAccess d'une autre politique autorisant les actions associées aux entités de votre organisation. Vous devez toujours accorder des autorisations à vos mandants à l'aide de politiques basées sur l'identité.
Pour empêcher les comptes membres d'activer le gestionnaire de rôles via la console ou l'API, refusez l'iam:PutAccountPropertiesautorisation. Nous vous recommandons de suivre cette politique lorsque vous créez de nouveaux comptes directement par le biais d'Organisations.
{ "Sid": "DenyRoleManagerEnablement", "Effect": "Deny", "Action": "iam:PutAccountProperties", "Resource": "*", "Condition": { "ForAnyValue:StringEquals": { "iam:AccountPropertyNamespaces": "RoleManager" } } }
Bloquer l'accès pour utiliser le gestionnaire de rôles
Pour bloquer l'utilisation du gestionnaire de rôles, utilisez la clé iam:RoleTemplateARN contextuelle, présente sur les actions IAM qui créent un rôle à partir d'un modèle. La politique suivante refuse toutes les actions IAM dont la clé de iam:RoleTemplateARN contexte comporte une valeur non nulle. Cette politique n'empêche pas la création de tous les rôles : elle bloque uniquement la création de rôles via le gestionnaire de rôles et la création de rôles basée sur des modèles via le SDK.
{ "Sid": "DenyTemplatedRoleCreation", "Effect": "Deny", "Action": "iam:*", "Resource": "*", "Condition": { "Null": { "iam:RoleTemplateARN": false } } }
Bloquer la création de rôles sauf via le gestionnaire de rôles
Pour autoriser la création de rôles uniquement via le gestionnaire de rôles, utilisez la politique suivante pour bloquer la création de rôles autres que ceux de gestionnaire de rôles. Cette politique permet toujours la création de rôles sur la base de modèles directement via le SDK.
{ "Sid": "DenyNonTemplatedRoleCreation", "Effect": "Deny", "Action": [ "iam:CreateRole", "iam:AttachRolePolicy", "iam:PutRolePolicy", "iam:PutRolePermissionsBoundary", "iam:TagRole" ], "Resource": "*", "Condition": { "Null": { "iam:RoleTemplateARN": true } } }