View a markdown version of this page

AWS politiques gérées pour AWS Amplify - AWS Amplify Hébergement

Les traductions sont fournies par des outils de traduction automatique. En cas de conflit entre le contenu d'une traduction et celui de la version originale en anglais, la version anglaise prévaudra.

AWS politiques gérées pour AWS Amplify

Une politique AWS gérée est une politique autonome qui est créée et administrée par AWS. AWS les politiques gérées sont conçues pour fournir des autorisations pour de nombreux cas d'utilisation courants afin que vous puissiez commencer à attribuer des autorisations aux utilisateurs, aux groupes et aux rôles.

N'oubliez pas que les politiques AWS gérées peuvent ne pas accorder les autorisations de moindre privilège pour vos cas d'utilisation spécifiques, car elles sont disponibles pour tous les AWS clients. Nous vous recommandons de réduire encore les autorisations en définissant des politiques gérées par le client qui sont propres à vos cas d’utilisation.

Vous ne pouvez pas modifier les autorisations définies dans les politiques AWS gérées. Si les autorisations définies dans une politique AWS gérée sont AWS mises à jour, la mise à jour affecte toutes les identités principales (utilisateurs, groupes et rôles) auxquelles la politique est attachée. AWS est le plus susceptible de mettre à jour une politique AWS gérée lorsqu'une nouvelle politique Service AWS est lancée ou que de nouvelles opérations d'API deviennent disponibles pour des services existants.

Pour plus d’informations, consultez Politiques gérées par AWS dans le Guide de l’utilisateur IAM.

Politique gérée par AWS : AdministratorAccess-Amplify

Vous pouvez associer la politique AdministratorAccess-Amplify à vos identités IAM. Amplify associe également cette politique à un rôle de service qui permet à Amplify d'effectuer des actions en votre nom.

Lorsque vous déployez un backend dans la console Amplify, vous devez créer un rôle de Amplify-Backend Deployment service qu'Amplify utilise pour créer et gérer des ressources. AWS IAM associe la politique AdministratorAccess-Amplify gérée au rôle de Amplify-Backend Deployment service.

Cette politique accorde des autorisations administratives aux comptes tout en autorisant explicitement l'accès direct aux ressources dont les applications Amplify ont besoin pour créer et gérer des backends.

Détails de l’autorisation

Cette politique donne accès à plusieurs AWS services, notamment aux actions IAM. Ces actions permettent aux identités dotées de cette politique d'utiliser Gestion des identités et des accès AWS pour créer d'autres identités avec toutes les autorisations. Cela permet une escalade des autorisations et cette politique doit être considérée comme aussi puissante que la AdministratorAccess politique elle-même.

Cette politique accorde l'autorisation iam:PassRole d'action pour toutes les ressources. Cela est nécessaire pour prendre en charge la configuration des groupes d'utilisateurs Amazon Cognito.

Pour voir les autorisations de cette stratégie, consultez AdministratorAccess-Amplify dans le AWS Guide de référence des stratégies gérées par.

AWS stratégie gérée : AmplifyBackendDeployFullAccess

Vous pouvez associer la politique AmplifyBackendDeployFullAccess à vos identités IAM.

Cette politique accorde à Amplify des autorisations d'accès complètes pour déployer les ressources du backend Amplify à l'aide du. Cloud Development Kit AWS (AWS CDK) Les autorisations sont reportées aux AWS CDK rôles qui disposent des autorisations AdministratorAccess de politique nécessaires.

Détails de l’autorisation

Cette politique inclut les autorisations nécessaires pour effectuer les opérations suivantes.

  • Amplify— Récupérez les métadonnées relatives aux applications déployées.

  • CloudFormation— Créez, mettez à jour et supprimez des piles gérées par Amplify.

  • SSM— Créez, mettez à jour et supprimez le magasin de paramètres SSM géré par Amplify String et SecureString ses paramètres.

  • AWS AppSync— Mettez à jour et récupérez les ressources AWS AppSync du schéma, du résolveur et des fonctions. L'objectif est de prendre en charge la fonctionnalité d'échange à chaud du bac à sable de deuxième génération.

  • Lambda— Mettez à jour et récupérez la configuration des fonctions gérées par Amplify. L'objectif est de prendre en charge la fonctionnalité d'échange à chaud du bac à sable de deuxième génération.

    Récupérez les balises d'une fonction Lambda. L'objectif est de prendre en charge les fonctions Lambda définies par les clients.

  • Amazon S3— Récupérez les actifs de déploiement d'Amplify.

  • AWS Security Token Service— Permet à la Cloud Development Kit AWS (AWS CDK) CLI d'assumer le rôle de déploiement.

  • Amazon RDS— Lisez les métadonnées des instances de base de données, des clusters et des proxys.

  • Amazon EC2— Lisez les informations de zone de disponibilité d'un sous-réseau.

  • CloudWatch Logs— Récupérez les journaux de la fonction Lambda d'un client. L'objectif est de permettre à un environnement sandbox de développement cloud Amplify de diffuser les journaux d'une fonction Lambda vers le terminal d'un client.

Pour voir les autorisations de cette stratégie, consultez AmplifyBackendDeployFullAccess dans le AWS Guide de référence des stratégies gérées par.

Amplifiez les mises à jour pour AWS stratégies gérées

Consultez les détails des mises à jour des politiques AWS gérées pour Amplify depuis que ce service a commencé à suivre ces modifications. Pour obtenir des alertes automatiques sur les modifications apportées à cette page, abonnez-vous au flux RSS de la page Historique du document pour AWS Amplify.

Modifier Description Date

AmplifyBackendDeployFullAccess – Mise à jour d’une stratégie existante

Ajoutez un accès en lecture à la logs:FilterLogEvents ressource pour permettre à Amplify de diffuser des journaux à partir de fonctions dans lesquelles un groupe de journaux personnalisé a été créé. Il s'agit d'une extension de la capacité existante de diffuser les journaux d'une fonction Lambda.

14 novembre 2024

AmplifyBackendDeployFullAccess : mise à jour d’une politique existante

Ajoutez un accès en lecture aux logs:FilterLogEvents ressources lambda:ListTags et pour prendre en charge les fonctions Lambda définies par les clients. Ces autorisations permettent à un environnement sandbox de développement cloud Amplify de diffuser les journaux d'une fonction Lambda vers le terminal d'un client.

18 juillet 2024

AmplifyBackendDeployFullAccess : mise à jour d’une politique existante

Ajoutez un accès en lecture à la arn:aws:ssm:*:*:parameter/cdk-bootstrap/* ressource pour permettre à Amplify de détecter la version d'amorçage du CDK dans le compte d'un client.

31 mai 2024

AmplifyBackendDeployFullAccess : mise à jour d’une politique existante

Ajoutez une nouvelle déclaration de AmplifyDiscoverRDSVpcConfig politique avec les autorisations en lecture seule d'Amazon RDS et Amazon EC2 définies à la fois par les conditions de ressources et de compte. Ces autorisations prennent en charge la npx amplify generate schema-from-database commande Amplify Gen 2 qui permet aux clients de générer un schéma de données Typescript à partir d'une base de données SQL existante.

Ajoutez les ec2:DescribeSubnets autorisations rds:DescribeDBProxies rds:DescribeDBInstancesrds:DescribeDBClusters,rds:DescribeDBSubnetGroups, et. La npx amplify generate schema-from-database commande nécessite ces autorisations pour vérifier si un hôte de base de données spécifié est hébergé dans Amazon RDS et générer automatiquement la configuration Amazon VPC requise pour provisionner les autres ressources requises pour configurer une AWS AppSync API soutenue par une base de données SQL.

17 avril 2024

AmplifyBackendDeployFullAccess : mise à jour d’une politique existante

Ajoutez l'action cloudformation:DeleteStack de stratégie pour prendre en charge la suppression de la pile lorsque l'DeleteBranchAPI est appelée.

Ajoutez l'action lambda:GetFunction stratégique pour prendre en charge les fonctions de hotswapping.

Ajoutez l'action lambda:UpdateFunctionConfiguration stratégique pour prendre en charge les mises à jour de la fonction Lambda.

5 avril 2024

AdministratorAccess-Amplify : mise à jour d’une politique existante

Ajoutez les cloudformation:UnTagResource autorisations cloudformation:TagResource et pour prendre en charge les appels aux CloudFormation API.

4 avril 2024

AmplifyBackendDeployFullAccess : mise à jour d’une politique existante

Ajoutez l'action lambda:InvokeFunction stratégique pour prendre en charge le Cloud Development Kit AWS (AWS CDK) hotswapping. Il AWS CDK fait des appels directs à une fonction Lambda pour effectuer un échange à chaud des actifs Amazon S3.

Ajoutez l'action lambda:UpdateFunctionCode stratégique pour prendre en charge les fonctions de hotswapping.

02 janvier 2024

AmplifyBackendDeployFullAccess : mise à jour d’une politique existante

Ajoutez des actions stratégiques pour soutenir l'UpdateApiKeyopération. Cela est nécessaire pour réussir le déploiement de l'application après avoir quitté et redémarré le sandbox sans supprimer de ressources.

17 novembre 2023

AmplifyBackendDeployFullAccess : mise à jour d’une politique existante

Ajoutez l'amplify:GetBackendEnvironmentautorisation de prendre en charge le déploiement de l'application Amplify.

6 novembre 2023

AmplifyBackendDeployFullAccess : nouvelle politique

Amplify a ajouté une nouvelle politique avec les autorisations minimales requises pour déployer les ressources du backend Amplify.

8 octobre 2023

AdministratorAccess-Amplify : mise à jour d’une politique existante

Ajoutez l'ecr:DescribeRepositoriesautorisation requise par l'interface de ligne de commande (CLI) Amplify. 1er juin 2023

AdministratorAccess-Amplify : mise à jour d’une politique existante

Ajoutez une action stratégique pour faciliter la suppression de balises d'une AWS AppSync ressource.

Ajoutez une action politique pour soutenir la ressource Amazon Polly.

Ajoutez une action stratégique pour prendre en charge la mise à jour de la configuration du OpenSearch domaine.

Ajoutez une action stratégique pour faciliter la suppression de balises d'un Gestion des identités et des accès AWS rôle.

Ajoutez une action stratégique pour faciliter la suppression de balises d'une ressource Amazon DynamoDB.

Ajoutez les cloudfront:GetCloudFrontOriginAccessIdentityConfig autorisations cloudfront:GetCloudFrontOriginAccessIdentity et au bloc d'instructions pour CLISDKCalls prendre en charge les flux de publication et d'hébergement d'Amplify.

Ajoutez l's3:PutBucketPublicAccessBlockautorisation au bloc de CLIManageviaCFNPolicy déclaration pour permettre de prendre en charge les AWS CLI meilleures pratiques de sécurité d'Amazon S3, qui consistent à activer la fonctionnalité Amazon S3 Block Public Access sur les compartiments internes.

Ajoutez l'cloudformation:DescribeStacksautorisation au bloc d'instructions pour CLISDKCalls permettre la récupération des CloudFormation piles des clients lors des nouvelles tentatives dans le processeur principal Amplify afin d'éviter les exécutions en double si une pile est en cours de mise à jour.

Ajoutez l'cloudformation:ListStacksautorisation au bloc de CLICloudformationPolicy déclarations. Cette autorisation est requise pour soutenir pleinement l' CloudFormation DescribeStacks action.

24 février 2023

AdministratorAccess-Amplify : mise à jour d’une politique existante

Ajoutez des actions stratégiques pour permettre à la fonction de rendu côté serveur d'Amplify d'intégrer les métriques de l'application CloudWatch à celles du client. Compte AWS

30 août 2022

AdministratorAccess-Amplify : mise à jour d’une politique existante

Ajoutez des actions stratégiques pour bloquer l'accès public au compartiment Amazon S3 du déploiement d'Amplify.

27 avril 2022

AdministratorAccess-Amplify : mise à jour d'une politique existante

Ajoutez une action pour permettre aux clients de supprimer leurs applications de rendu côté serveur (SSR). Cela permet également de supprimer correctement la CloudFront distribution correspondante.

Ajoutez une action pour permettre aux clients de spécifier une fonction Lambda différente pour gérer les événements provenant d'une source d'événements existante à l'aide de la CLI Amplify. Avec ces modifications, AWS Lambda vous serez en mesure d'effectuer l'UpdateEventSourceMappingaction.

17 avril 2022

AdministratorAccess-Amplify : mise à jour d’une politique existante

Ajoutez une action stratégique pour activer les actions Amplify UI Builder sur toutes les ressources.

2 décembre 2021

AdministratorAccess-Amplify : mise à jour d’une politique existante

Ajoutez des actions stratégiques pour prendre en charge la fonctionnalité d'authentification Amazon Cognito qui utilise des fournisseurs d'identité sociale.

Ajoutez une action stratégique pour prendre en charge les couches Lambda.

Ajoutez une action stratégique pour prendre en charge la catégorie Amplify Storage.

8 novembre 2021

AdministratorAccess-Amplify : mise à jour d’une politique existante

Ajoutez des actions Amazon Lex pour soutenir la catégorie Amplify Interactions.

Ajoutez des actions Amazon Rekognition pour prendre en charge la catégorie Amplify Predictions.

Ajoutez une action Amazon Cognito pour prendre en charge la configuration MFA sur les groupes d'utilisateurs Amazon Cognito.

Ajoutez CloudFormation des actions au support CloudFormation StackSets.

Ajoutez des actions Amazon Location Service pour prendre en charge la catégorie Amplify Geo.

Ajoutez une action Lambda pour prendre en charge les couches Lambda dans Amplify.

Ajoutez des actions de CloudWatch journalisation pour prendre en charge CloudWatch les événements.

Ajoutez des actions Amazon S3 pour prendre en charge la catégorie Amplify Storage.

Ajoutez des actions stratégiques pour prendre en charge les applications de rendu côté serveur (SSR).

27 septembre 2021

AdministratorAccess-Amplify : mise à jour d’une politique existante

Regroupez toutes les actions Amplify en une seule amplify:* action.

Ajoutez une action Amazon S3 pour faciliter le chiffrement des compartiments Amazon S3 des clients.

Ajoutez des actions de limites d'autorisation IAM pour prendre en charge les applications Amplify dont les limites d'autorisation sont activées.

Ajoutez des actions Amazon SNS pour faciliter l'affichage des numéros de téléphone d'origine et l'affichage, la création, la vérification et la suppression des numéros de téléphone de destination.

Amplify Studio : ajoutez Amazon Cognito AWS Lambda, IAM et des actions CloudFormation stratégiques pour permettre la gestion des backends dans la console Amplify et Amplify Studio.

Ajoutez une déclaration de politique AWS Systems Manager (SSM) pour gérer les secrets de l'environnement Amplify.

Ajoutez une CloudFormation ListResources action pour prendre en charge les couches Lambda pour les applications Amplify.

28 juillet 2021

Amplify a commencé à suivre les modifications

Amplify a commencé à suivre les modifications apportées à ses politiques AWS gérées.

28 juillet 2021