Les traductions sont fournies par des outils de traduction automatique. En cas de conflit entre le contenu d'une traduction et celui de la version originale en anglais, la version anglaise prévaudra.
Vue d'ensemble des modèles de rôles
Un modèle de rôle est un schéma de rôle utilisé pour créer de nouveaux rôles. Le modèle définit la politique de confiance et les autorisations du rôle afin que vous obteniez un rôle prêt à l'emploi pour un service sans avoir à rédiger vous-même les politiques.
Le gestionnaire de rôles utilise des modèles de rôles AWS gérés, mais vous pouvez également utiliser des modèles de rôles sans gestionnaire de rôles. Cette page explique le fonctionnement des modèles de rôles et répertorie le modèle pour chaque service.
Comment fonctionnent les modèles de rôles
Un modèle de rôle contient une politique de confiance et des autorisations, et possède un Amazon Resource Name (ARN). La politique de confiance définit quels responsables peuvent assumer ce rôle. Les autorisations définissent ce que le rôle peut faire. Les versions des modèles sont immuables. Lorsqu'un modèle est AWS mis à jour, il publie une nouvelle version au lieu de modifier une version existante.
Les modèles de rôles peuvent accepter des paramètres supplémentaires pour personnaliser et définir les propriétés et les autorisations du rôle. Par exemple, un modèle peut utiliser un RoleName pour le rôle qu'il crée, ou un identifiant de ressource tel quebucketName. Lorsque le gestionnaire de rôles crée un rôle dans la console, il applique les paramètres aux autorisations et à la politique de confiance pour le rôle. Lorsque vous créez un rôle à partir d'un modèle directement avec l'API IAM, vous fournissez ces paramètres.
Pour créer un rôle à partir d'un modèle, utilisez l'iam:AcquireRoleAPI avec l'ARN du modèle et transmettez les paramètres requis par le modèle.
Les définitions d'un modèle de rôle peuvent changer d'une version à l'autre. Pour consulter la politique de confiance et les autorisations actuelles pour un modèle, récupérez-le à iam:GetRoleTemplateVersion l'aide de l'ARN du modèle. AWS recommande d'inspecter le modèle avant de s'y fier, en particulier s'il s'agit d'un modèle offrant un accès étendu.
Comment le gestionnaire de rôles utilise les modèles
Lors de la création d'une ressource dans une console de service prise en charge, le gestionnaire de rôles fournit un rôle à partir du modèle qui correspond au service et au cas d'utilisation. Le gestionnaire de rôles choisit le modèle et vous fournit les paramètres. Le résultat est le même rôle que celui que vous auriez reçu en appelantiam:AcquireRole. Pour activer le gestionnaire de rôles, consultezGérer l'accès au gestionnaire de rôles.
Répertoire de modèles de rôles
Le tableau suivant répertorie le modèle de rôle pour chaque service pris en charge par le gestionnaire de rôles, avec l'ARN du modèle et les paramètres qu'il prend. Utilisez l'ARN pour créer un rôle à partir du modèle ou pour consulter les autorisations accordées par le gestionnaire de rôles pour ce service. Les services sont classés par ordre alphabétique.
| Service | Modèle de rôle | ARN du modèle | Parameters |
|---|---|---|---|
| AWS Sauvegarde | AWSBackupDefaultServiceRoleTemplate | arn:aws:iam::aws:role-template/backup.amazonaws.com/AWSBackupDefaultServiceRoleTemplate:1 |
ID de compte, RoleName |
| AWS CloudFormation | PowerUserRoleTemplate | arn:aws:iam::aws:role-template/iam.amazonaws.com/PowerUserRoleTemplate:1 |
AWSServiceName, RoleName |
| AWS Haricot élastique | PowerUserRoleTemplate | arn:aws:iam::aws:role-template/iam.amazonaws.com/PowerUserRoleTemplate:1 |
AWSServiceName, RoleName |
| Amazon EventBridge | PowerUserRoleTemplate | arn:aws:iam::aws:role-template/iam.amazonaws.com/PowerUserRoleTemplate:1 |
AWSServiceName, RoleName |
| AWS Lambda | PowerUserRoleTemplate | arn:aws:iam::aws:role-template/iam.amazonaws.com/PowerUserRoleTemplate:1 |
AWSServiceName, RoleName |
| Amazon SageMaker Unified Studio | AmazonSageMakerAdminIAMPermissiveExecutionRoleTemplate | arn:aws:iam::aws:role-template/datazone.amazonaws.com/AmazonSageMakerAdminIAMPermissiveExecutionRoleTemplate:1 |
CMK_ENABLED, AccountId RoleName, key, KeyRegion, kms AccountId KeyId |
| Amazon SageMaker Unified Studio | AmazonSageMakerUserIAMPermissiveExecutionRoleTemplate | arn:aws:iam::aws:role-template/datazone.amazonaws.com/AmazonSageMakerUserIAMPermissiveExecutionRoleTemplate:1 |
RoleName, ID de compte |
| AWS Gestionnaire de secrets | AWSSecretsManagerRotationRoleTemplate | arn:aws:iam::aws:role-template/secretsmanager.amazonaws.com/AWSSecretsManagerRotationRoleTemplate:1 |
ADMIN_RESOURCE_ENABLED, CMK_ENABLED, AccountId, AdminType, kms, région RoleName, ResourceType KeyArn |
| Amazon CloudWatch | PowerUserRoleTemplate | arn:aws:iam::aws:role-template/iam.amazonaws.com/PowerUserRoleTemplate:1 |
AWSServiceName, RoleName |
| Amazon CloudWatch | AmazonCloudWatchLogsScheduledQueryExecutionRoleTemplate | arn:aws:iam::aws:role-template/logs.amazonaws.com/AmazonCloudWatchLogsScheduledQueryExecutionRoleTemplate:1 |
RoleName, compte, région |
| Amazon CloudWatch | AmazonCloudWatchMetricStreamsFirehosePutRecordsRoleTemplate | arn:aws:iam::aws:role-template/streams.metrics.cloudwatch.amazonaws.com/AmazonCloudWatchMetricStreamsFirehosePutRecordsRoleTemplate:1 |
RoleName, numéro de compte, livraison, région StreamName |
| Amazon CloudWatch | AmazonCloudWatchMetricStreamsFirehoseToS3RoleTemplate | arn:aws:iam::aws:role-template/firehose.amazonaws.com/AmazonCloudWatchMetricStreamsFirehoseToS3RoleTemplate:1 |
RoleName, ID de compte, nom du compartiment, journal, région GroupName StreamName |
| Amazon CloudWatch | AmazonCloudWatchRUMPutEventsRoleTemplate | arn:aws:iam::aws:role-template/rum.amazonaws.com/AmazonCloudWatchRUMPutEventsRoleTemplate:1 |
RoleName, AccountID, AppMonitor, IdentityPool, région |
| Amazon CloudWatch | AmazonCloudWatchSyntheticsExecutionRoleTemplate | arn:aws:iam::aws:role-template/synthetics.amazonaws.com/AmazonCloudWatchSyntheticsExecutionRoleTemplate:1 |
RoleName, identifiant de compte, nom_canary, nom_région, uuid de rôle |
| Amazon CloudWatch | AmazonCloudWatchSyntheticsKmsExecutionRoleTemplate | arn:aws:iam::aws:role-template/synthetics.amazonaws.com/AmazonCloudWatchSyntheticsKmsExecutionRoleTemplate:1 |
RoleName, identifiant de compte, nom_canary, nom_région, uuid de rôle |
| Amazon CloudWatch | AmazonCloudWatchSyntheticsVpcExecutionRoleTemplate | arn:aws:iam::aws:role-template/synthetics.amazonaws.com/AmazonCloudWatchSyntheticsVpcExecutionRoleTemplate:1 |
RoleName, identifiant de compte, nom_canary, nom_région, uuid de rôle |