View a markdown version of this page

Vue d'ensemble des modèles de rôles - AWS Gestion de l’identité et des accès

Les traductions sont fournies par des outils de traduction automatique. En cas de conflit entre le contenu d'une traduction et celui de la version originale en anglais, la version anglaise prévaudra.

Vue d'ensemble des modèles de rôles

Un modèle de rôle est un schéma de rôle utilisé pour créer de nouveaux rôles. Le modèle définit la politique de confiance et les autorisations du rôle afin que vous obteniez un rôle prêt à l'emploi pour un service sans avoir à rédiger vous-même les politiques.

Le gestionnaire de rôles utilise des modèles de rôles AWS gérés, mais vous pouvez également utiliser des modèles de rôles sans gestionnaire de rôles. Cette page explique le fonctionnement des modèles de rôles et répertorie le modèle pour chaque service.

Comment fonctionnent les modèles de rôles

Un modèle de rôle contient une politique de confiance et des autorisations, et possède un Amazon Resource Name (ARN). La politique de confiance définit quels responsables peuvent assumer ce rôle. Les autorisations définissent ce que le rôle peut faire. Les versions des modèles sont immuables. Lorsqu'un modèle est AWS mis à jour, il publie une nouvelle version au lieu de modifier une version existante.

Les modèles de rôles peuvent accepter des paramètres supplémentaires pour personnaliser et définir les propriétés et les autorisations du rôle. Par exemple, un modèle peut utiliser un RoleName pour le rôle qu'il crée, ou un identifiant de ressource tel quebucketName. Lorsque le gestionnaire de rôles crée un rôle dans la console, il applique les paramètres aux autorisations et à la politique de confiance pour le rôle. Lorsque vous créez un rôle à partir d'un modèle directement avec l'API IAM, vous fournissez ces paramètres.

Pour créer un rôle à partir d'un modèle, utilisez l'iam:AcquireRoleAPI avec l'ARN du modèle et transmettez les paramètres requis par le modèle.

Les définitions d'un modèle de rôle peuvent changer d'une version à l'autre. Pour consulter la politique de confiance et les autorisations actuelles pour un modèle, récupérez-le à iam:GetRoleTemplateVersion l'aide de l'ARN du modèle. AWS recommande d'inspecter le modèle avant de s'y fier, en particulier s'il s'agit d'un modèle offrant un accès étendu.

Comment le gestionnaire de rôles utilise les modèles

Lors de la création d'une ressource dans une console de service prise en charge, le gestionnaire de rôles fournit un rôle à partir du modèle qui correspond au service et au cas d'utilisation. Le gestionnaire de rôles choisit le modèle et vous fournit les paramètres. Le résultat est le même rôle que celui que vous auriez reçu en appelantiam:AcquireRole. Pour activer le gestionnaire de rôles, consultezGérer l'accès au gestionnaire de rôles.

Répertoire de modèles de rôles

Le tableau suivant répertorie le modèle de rôle pour chaque service pris en charge par le gestionnaire de rôles, avec l'ARN du modèle et les paramètres qu'il prend. Utilisez l'ARN pour créer un rôle à partir du modèle ou pour consulter les autorisations accordées par le gestionnaire de rôles pour ce service. Les services sont classés par ordre alphabétique.

Service Modèle de rôle ARN du modèle Parameters
AWS Sauvegarde AWSBackupDefaultServiceRoleTemplate arn:aws:iam::aws:role-template/backup.amazonaws.com/AWSBackupDefaultServiceRoleTemplate:1 ID de compte, RoleName
AWS CloudFormation PowerUserRoleTemplate arn:aws:iam::aws:role-template/iam.amazonaws.com/PowerUserRoleTemplate:1 AWSServiceName, RoleName
AWS Haricot élastique PowerUserRoleTemplate arn:aws:iam::aws:role-template/iam.amazonaws.com/PowerUserRoleTemplate:1 AWSServiceName, RoleName
Amazon EventBridge PowerUserRoleTemplate arn:aws:iam::aws:role-template/iam.amazonaws.com/PowerUserRoleTemplate:1 AWSServiceName, RoleName
AWS Lambda PowerUserRoleTemplate arn:aws:iam::aws:role-template/iam.amazonaws.com/PowerUserRoleTemplate:1 AWSServiceName, RoleName
Amazon SageMaker Unified Studio AmazonSageMakerAdminIAMPermissiveExecutionRoleTemplate arn:aws:iam::aws:role-template/datazone.amazonaws.com/AmazonSageMakerAdminIAMPermissiveExecutionRoleTemplate:1 CMK_ENABLED, AccountId RoleName, key, KeyRegion, kms AccountId KeyId
Amazon SageMaker Unified Studio AmazonSageMakerUserIAMPermissiveExecutionRoleTemplate arn:aws:iam::aws:role-template/datazone.amazonaws.com/AmazonSageMakerUserIAMPermissiveExecutionRoleTemplate:1 RoleName, ID de compte
AWS Gestionnaire de secrets AWSSecretsManagerRotationRoleTemplate arn:aws:iam::aws:role-template/secretsmanager.amazonaws.com/AWSSecretsManagerRotationRoleTemplate:1 ADMIN_RESOURCE_ENABLED, CMK_ENABLED, AccountId, AdminType, kms, région RoleName, ResourceType KeyArn
Amazon CloudWatch PowerUserRoleTemplate arn:aws:iam::aws:role-template/iam.amazonaws.com/PowerUserRoleTemplate:1 AWSServiceName, RoleName
Amazon CloudWatch AmazonCloudWatchLogsScheduledQueryExecutionRoleTemplate arn:aws:iam::aws:role-template/logs.amazonaws.com/AmazonCloudWatchLogsScheduledQueryExecutionRoleTemplate:1 RoleName, compte, région
Amazon CloudWatch AmazonCloudWatchMetricStreamsFirehosePutRecordsRoleTemplate arn:aws:iam::aws:role-template/streams.metrics.cloudwatch.amazonaws.com/AmazonCloudWatchMetricStreamsFirehosePutRecordsRoleTemplate:1 RoleName, numéro de compte, livraison, région StreamName
Amazon CloudWatch AmazonCloudWatchMetricStreamsFirehoseToS3RoleTemplate arn:aws:iam::aws:role-template/firehose.amazonaws.com/AmazonCloudWatchMetricStreamsFirehoseToS3RoleTemplate:1 RoleName, ID de compte, nom du compartiment, journal, région GroupName StreamName
Amazon CloudWatch AmazonCloudWatchRUMPutEventsRoleTemplate arn:aws:iam::aws:role-template/rum.amazonaws.com/AmazonCloudWatchRUMPutEventsRoleTemplate:1 RoleName, AccountID, AppMonitor, IdentityPool, région
Amazon CloudWatch AmazonCloudWatchSyntheticsExecutionRoleTemplate arn:aws:iam::aws:role-template/synthetics.amazonaws.com/AmazonCloudWatchSyntheticsExecutionRoleTemplate:1 RoleName, identifiant de compte, nom_canary, nom_région, uuid de rôle
Amazon CloudWatch AmazonCloudWatchSyntheticsKmsExecutionRoleTemplate arn:aws:iam::aws:role-template/synthetics.amazonaws.com/AmazonCloudWatchSyntheticsKmsExecutionRoleTemplate:1 RoleName, identifiant de compte, nom_canary, nom_région, uuid de rôle
Amazon CloudWatch AmazonCloudWatchSyntheticsVpcExecutionRoleTemplate arn:aws:iam::aws:role-template/synthetics.amazonaws.com/AmazonCloudWatchSyntheticsVpcExecutionRoleTemplate:1 RoleName, identifiant de compte, nom_canary, nom_région, uuid de rôle