Politique basée sur l'identité avec facturation AWS - AWS Facturation

Les traductions sont fournies par des outils de traduction automatique. En cas de conflit entre le contenu d'une traduction et celui de la version originale en anglais, la version anglaise prévaudra.

Politique basée sur l'identité avec facturation AWS

Par défaut, les utilisateurs et les rôles ne sont pas autorisés à créer ou à modifier des ressources de facturation. Ils ne peuvent pas non plus effectuer de tâches en utilisant le AWS Management Console, AWS Command Line Interface (AWS CLI) ou AWS API. Pour autoriser les utilisateurs à effectuer des actions sur les ressources dont ils ont besoin, un IAM administrateur peut créer des IAM politiques. L'administrateur peut ensuite ajouter les IAM politiques aux rôles, et les utilisateurs peuvent assumer les rôles.

Pour savoir comment créer une politique IAM basée sur l'identité à l'aide de ces exemples de documents de JSON stratégie, voir Créer des IAM politiques (console) dans le guide de l'IAMutilisateur.

Pour plus de détails sur les actions et les types de ressources définis par Billing, y compris le ARNs format de chaque type de ressource, voir Actions, ressources et clés de condition pour la AWS facturation dans la référence d'autorisation de service.

Bonnes pratiques en matière de politiques

Les politiques basées sur l'identité déterminent si quelqu'un peut créer, accéder ou supprimer des ressources de facturation dans votre compte. Ces actions peuvent entraîner des frais pour votre Compte AWS. Lorsque vous créez ou modifiez des politiques basées sur l’identité, suivez ces instructions et recommandations :

  • Commencez AWS par les politiques gérées et passez aux autorisations du moindre privilège : pour commencer à accorder des autorisations à vos utilisateurs et à vos charges de travail, utilisez les politiques AWS gérées qui accordent des autorisations pour de nombreux cas d'utilisation courants. Ils sont disponibles dans votre Compte AWS. Nous vous recommandons de réduire davantage les autorisations en définissant des politiques gérées par les AWS clients spécifiques à vos cas d'utilisation. Pour plus d'informations, consultez les politiques AWS gérées ou les politiques AWS gérées pour les fonctions professionnelles dans le Guide de IAM l'utilisateur.

  • Appliquer les autorisations du moindre privilège : lorsque vous définissez des autorisations à IAM l'aide de politiques, accordez uniquement les autorisations nécessaires à l'exécution d'une tâche. Pour ce faire, vous définissez les actions qui peuvent être entreprises sur des ressources spécifiques dans des conditions spécifiques, également appelées autorisations de moindre privilège. Pour plus d'informations sur l'utilisation IAM pour appliquer des autorisations, consultez la section Politiques et autorisations du Guide de IAM l'utilisateur. IAM

  • Utilisez des conditions dans IAM les politiques pour restreindre davantage l'accès : vous pouvez ajouter une condition à vos politiques pour limiter l'accès aux actions et aux ressources. Par exemple, vous pouvez rédiger une condition de politique pour spécifier que toutes les demandes doivent être envoyées en utilisantSSL. Vous pouvez également utiliser des conditions pour accorder l'accès aux actions de service si elles sont utilisées par le biais d'un service spécifique Service AWS, tel que AWS CloudFormation. Pour plus d'informations, voir Éléments IAM JSON de politique : Condition dans le guide de IAM l'utilisateur.

  • Utilisez IAM Access Analyzer pour valider vos IAM politiques afin de garantir des autorisations sécurisées et fonctionnelles. IAM Access Analyzer valide les politiques nouvelles et existantes afin qu'elles soient conformes au langage des IAM politiques (JSON) et IAM aux meilleures pratiques. IAMAccess Analyzer fournit plus de 100 vérifications des politiques et des recommandations exploitables pour vous aider à créer des politiques sécurisées et fonctionnelles. Pour plus d'informations, consultez la section Valider les politiques avec IAM Access Analyzer dans le guide de l'IAMutilisateur.

  • Exiger l'authentification multifactorielle (MFA) : si vous avez un scénario qui nécessite des IAM utilisateurs ou un utilisateur root Compte AWS, activez-le MFA pour une sécurité supplémentaire. Pour exiger le MFA moment où les API opérations sont appelées, ajoutez MFA des conditions à vos politiques. Pour plus d'informations, consultez la section APIAccès sécurisé avec MFA dans le guide de IAM l'utilisateur.

Pour plus d'informations sur les meilleures pratiques en matière de sécuritéIAM, consultez la section Bonnes pratiques en matière de sécurité IAM dans le Guide de IAM l'utilisateur.

Utilisation de la console de facturation

Pour accéder à la console AWS de facturation, vous devez disposer d'un minimum d'autorisations. Ces autorisations doivent vous permettre de répertorier et de consulter les détails relatifs aux ressources de facturation de votre Compte AWS. Si vous créez une politique basée sur l’identité qui est plus restrictive que l’ensemble minimum d’autorisations requis, la console ne fonctionnera pas comme prévu pour les entités (utilisateurs ou rôles) tributaires de cette politique.

Il n'est pas nécessaire d'accorder des autorisations de console minimales aux utilisateurs qui appellent uniquement le AWS CLI ou le AWS API. Au lieu de cela, autorisez uniquement l'accès aux actions correspondant à l'APIopération qu'ils tentent d'effectuer.

Vous trouverez les détails d'accès tels que les autorisations requises pour activer la console AWS de facturation, l'accès administrateur et l'accès en lecture seule dans la AWS politiques gérées section.

Autorisation accordée aux utilisateurs pour afficher leurs propres autorisations

Cet exemple montre comment créer une politique qui permet aux IAM utilisateurs de consulter les politiques intégrées et gérées associées à leur identité d'utilisateur. Cette politique inclut les autorisations permettant d'effectuer cette action sur la console ou par programmation à l'aide du AWS CLI ou. AWS API

{ "Version": "2012-10-17", "Statement": [ { "Sid": "ViewOwnUserInfo", "Effect": "Allow", "Action": [ "iam:GetUserPolicy", "iam:ListGroupsForUser", "iam:ListAttachedUserPolicies", "iam:ListUserPolicies", "iam:GetUser" ], "Resource": ["arn:aws:iam::*:user/${aws:username}"] }, { "Sid": "NavigateInConsole", "Effect": "Allow", "Action": [ "iam:GetGroupPolicy", "iam:GetPolicyVersion", "iam:GetPolicy", "iam:ListAttachedGroupPolicies", "iam:ListGroupPolicies", "iam:ListPolicyVersions", "iam:ListPolicies", "iam:ListUsers" ], "Resource": "*" } ] }

Utilisation de politiques basées sur l'identité pour la facturation

Note

Les AWS Identity and Access Management (IAM) actions suivantes ont atteint la fin du support standard en juillet 2023 :

  • Espace de noms aws-portal

  • purchase-orders:ViewPurchaseOrders

  • purchase-orders:ModifyPurchaseOrders

Si vous en utilisez AWS Organizations, vous pouvez utiliser les scripts de migration de politiques par lots ou le migrateur de politiques par lots pour mettre à jour les politiques depuis votre compte payeur. Vous pouvez également utiliser l'ancienne référence de mappage d'actions granulaire pour vérifier les IAM actions qui doivent être ajoutées.

Si vous avez AWS Organizations créé ou participez à une création le 6 mars 2023 à 11 h (PDT) ou après cette date, les actions détaillées sont déjà en vigueur dans votre organisation. Compte AWS

Important

Outre IAM les politiques, vous devez autoriser l'IAMaccès à la console Billing and Cost Management sur la page de la console Account Settings.

Pour plus d’informations, consultez les rubriques suivantes :

Utilisez cette section pour découvrir comment un administrateur de compte de politiques basées sur les identités peut associer des politiques d'autorisation aux IAM identités (rôles et groupes) et accorder des autorisations pour effectuer des opérations sur les ressources de facturation.

Pour plus d'informations sur Comptes AWS et les utilisateurs, voir Qu'est-ce que c'est IAM ? dans le guide de IAM l'utilisateur.

Pour plus d'informations sur la façon dont vous pouvez mettre à jour les politiques gérées par le client, voir Modifier les politiques gérées par le client (console) dans le guide de IAM l'utilisateur.

AWS Actions de la console de facturation

Ce tableau récapitule les autorisations qui accordent l'accès aux informations et aux outils de votre console de facturation. Pour obtenir des exemples de stratégies qui utilisent ces autorisations, consultez AWS Exemples de politiques de facturation.

Pour obtenir la liste des politiques d'actions pour la console de gestion des AWS coûts, voir les politiques d'actions de gestion des AWS coûts dans le guide de l'utilisateur de la gestion des AWS coûts.

Nom de l'autorisation Description
aws-portal:ViewBilling

Accorde l'autorisation de consulter les pages de la console Billing and Cost Management.

aws-portal:ModifyBilling

Accorde l'autorisation de modifier les pages suivantes de la console Billing and Cost Management :

Pour permettre aux IAM utilisateurs de modifier ces pages de console, vous devez autoriser à la fois ModifyBilling etViewBilling. Pour un exemple de politique, consultez Autoriser IAM les utilisateurs à modifier les informations de facturation.

aws-portal:ViewAccount

Accorde l'autorisation de consulter les paramètres du compte.

aws-portal:ModifyAccount

Accorde l'autorisation de modifier les paramètres du compte.

Pour permettre aux IAM utilisateurs de modifier les paramètres du compte, vous devez autoriser à la fois ModifyAccount etViewAccount.

Pour un exemple de politique qui refuse explicitement à un IAM utilisateur l'accès à la page de console des paramètres du compte, consultezRefus de l'accès aux paramètres du compte, mais autorisation d'accès complet à toutes les autres informations de facturation et d'utilisation.

aws-portal:ViewPaymentMethods

Accorde l'autorisation de consulter les modes de paiement.

aws-portal:ModifyPaymentMethods

Accorde l'autorisation de modifier les modes de paiement.

Pour permettre aux utilisateurs de modifier des modes de paiement, vous devez autoriser ModifyPaymentMethods et ViewPaymentMethods.

billing:ListBillingViews

Accorde l'autorisation d'obtenir des informations de facturation pour les groupes de facturation pro forma. Cela se fait à l'aide AWS de Billing Conductor sur la page des factures ou des rapports sur les AWS coûts et l'utilisation.

Pour plus d'informations sur l'affichage des détails de votre groupe de facturation, veuillez consulter la rubrique Affichage des détails de votre groupe de facturation dans le Guide de l'utilisateur du guide de facture AWS .

sustainability:GetCarbonFootprintSummary

Accorde l'autorisation de consulter l'outil et les données d'empreinte carbone du AWS client. Ceci est accessible depuis la page AWS Cost and Usage Reports de la console Billing and Cost Management.

Pour obtenir un exemple de stratégie, veuillez consulter Permettez IAM aux utilisateurs de consulter vos informations de facturation et votre rapport d'empreinte carbone.

cur:DescribeReportDefinitions

Accorde l'autorisation de consulter les rapports sur les AWS coûts et l'utilisation.

AWS Les autorisations Cost and Usage Reports s'appliquent à tous les rapports créés à l'aide du AWS Cost and Usage Reports Service API et de la console Billing and Cost Management. Si vous créez des rapports à l'aide de la console Billing and Cost Management, nous vous recommandons de mettre à jour les autorisations des IAM utilisateurs. Si vous ne le faites pas, les utilisateurs perdront l'accès aux fonctions d'affichage, de modification et de suppression des rapports sur la page des rapports de la console.

Pour obtenir un exemple de stratégie, veuillez consulter Autoriser IAM les utilisateurs à accéder à la page de la console des rapports.

cur:PutReportDefinition

Accorde l'autorisation de créer des rapports sur les AWS coûts et l'utilisation.

AWS Les autorisations Cost and Usage Reports s'appliquent à tous les rapports créés à l'aide du AWS Cost and Usage Reports Service API et de la console Billing and Cost Management. Si vous créez des rapports à l'aide de la console Billing and Cost Management, nous vous recommandons de mettre à jour les autorisations des IAM utilisateurs. Si vous ne le faites pas, les utilisateurs perdront l'accès aux fonctions d'affichage, de modification et de suppression des rapports sur la page des rapports de la console.

Pour obtenir un exemple de stratégie, veuillez consulter Autoriser IAM les utilisateurs à accéder à la page de la console des rapports.

cur:DeleteReportDefinition

Accorde l'autorisation de supprimer les rapports sur les AWS coûts et l'utilisation.

AWS Les autorisations Cost and Usage Reports s'appliquent à tous les rapports créés à l'aide du AWS Cost and Usage Reports Service API et de la console Billing and Cost Management. Si vous créez des rapports à l'aide de la console Billing and Cost Management, nous vous recommandons de mettre à jour les autorisations des IAM utilisateurs. Si vous ne le faites pas, les utilisateurs perdront l'accès aux fonctions d'affichage, de modification et de suppression des rapports sur la page des rapports de la console.

Pour obtenir un exemple de stratégie, veuillez consulter Création, affichage, modification ou suppression des Rapports d'utilisation et de coûts AWS.

cur:ModifyReportDefinition

Accorde l'autorisation de modifier les rapports sur les AWS coûts et l'utilisation.

AWS Les autorisations Cost and Usage Reports s'appliquent à tous les rapports créés à l'aide du AWS Cost and Usage Reports Service API et de la console Billing and Cost Management. Si vous créez des rapports à l'aide de la console Billing and Cost Management, nous vous recommandons de mettre à jour les autorisations des IAM utilisateurs. Si vous ne le faites pas, les utilisateurs perdront l'accès aux fonctions d'affichage, de modification et de suppression des rapports sur la page des rapports de la console.

Pour obtenir un exemple de stratégie, veuillez consulter Création, affichage, modification ou suppression des Rapports d'utilisation et de coûts AWS.

ce:CreateCostCategoryDefinition

Accorde des autorisations pour créer des catégories de coûts.

Pour un exemple de politique, consultez Affichage et gestion des catégories de coûts.

ce:DeleteCostCategoryDefinition

Accorde l'autorisation de supprimer des catégories de coûts.

Pour un exemple de politique, consultez Affichage et gestion des catégories de coûts.

ce:DescribeCostCategoryDefinition

Accorde les autorisations nécessaires pour consulter les catégories de coûts.

Pour un exemple de politique, consultez Affichage et gestion des catégories de coûts.

ce:ListCostCategoryDefinitions

Accorde des autorisations pour répertorier les catégories de coûts.

Pour un exemple de politique, consultez Affichage et gestion des catégories de coûts.

ce:UpdateCostCategoryDefinition

Accorde les autorisations nécessaires pour mettre à jour les catégories de coûts.

Pour un exemple de politique, consultez Affichage et gestion des catégories de coûts.

aws-portal:ViewUsage

Accorde l'autorisation de consulter les rapports AWS d'utilisation.

Pour permettre aux IAM utilisateurs de consulter les rapports d'utilisation, vous devez autoriser à la fois ViewUsage etViewBilling.

Pour un exemple de politique, consultez Autoriser IAM les utilisateurs à accéder à la page de la console des rapports.

payments:AcceptFinancingApplicationTerms

Permet IAM aux utilisateurs d'accepter les conditions fournies par le prêteur. Les utilisateurs sont tenus de fournir leurs coordonnées bancaires pour le remboursement et de signer les documents juridiques fournis par le prêteur.

payments:CreateFinancingApplication

Permet IAM aux utilisateurs de demander un nouveau prêt financier et de référencer l'option de financement choisie.

payments:GetFinancingApplication

Permet IAM aux utilisateurs de récupérer les détails d'une demande de financement. Par exemple, le statut, les limites, les conditions et les informations du prêteur.

payments:GetFinancingLine

Permet IAM aux utilisateurs de récupérer les détails d'un prêt de financement. Par exemple, le statut et les soldes.

payments:GetFinancingLineWithdrawal

Permet IAM aux utilisateurs de récupérer les détails du retrait. Par exemple, les soldes et les remboursements.

payments:GetFinancingOption

Permet IAM aux utilisateurs de récupérer les détails d'une option de financement spécifique.

payments:ListFinancingApplications

Permet IAM aux utilisateurs de récupérer les identifiants de toutes les demandes de financement, auprès de tous les prêteurs.

payments:ListFinancingLines

Permet IAM aux utilisateurs de récupérer les identifiants de tous les prêts de financement, auprès de tous les prêteurs.

payments:ListFinancingLineWithdrawals

Permet IAM aux utilisateurs de récupérer tous les retraits existants pour un prêt donné.

payments:ListTagsForResource

Autorisez ou refusez IAM aux utilisateurs l'autorisation de consulter les tags associés à un mode de paiement.

payments:TagResource

Autorisez ou refusez IAM aux utilisateurs l'autorisation d'ajouter des tags pour un mode de paiement.

payments:UntagResource

Autorisez ou refusez IAM aux utilisateurs l'autorisation de supprimer les tags d'un mode de paiement.

payments:UpdateFinancingApplication

Permettre IAM aux utilisateurs de modifier une demande de financement et de soumettre les informations supplémentaires demandées par le prêteur.

payments:ListPaymentInstruments

Autorisez ou refusez IAM aux utilisateurs l'autorisation de répertorier leurs modes de paiement enregistrés.

payments:UpdatePaymentInstrument

Autorisez ou refusez IAM aux utilisateurs l'autorisation de mettre à jour leurs méthodes de paiement.

pricing:DescribeServices

Accorde l'autorisation de consulter les produits de AWS service et les prix via le service de liste de AWS prixAPI.

Pour autoriser IAM les utilisateurs à utiliser AWS le service de liste de prixAPI, vous devez autoriser DescribeServicesGetAttributeValues, etGetProducts.

Pour un exemple de politique, consultez Recherche de produits et de prix.

pricing:GetAttributeValues

Accorde l'autorisation de consulter les produits de AWS service et les prix via le service de liste de AWS prixAPI.

Pour autoriser IAM les utilisateurs à utiliser AWS le service de liste de prixAPI, vous devez autoriser DescribeServicesGetAttributeValues, etGetProducts.

Pour un exemple de politique, consultez Recherche de produits et de prix.

pricing:GetProducts

Accorde l'autorisation de consulter les produits de AWS service et les prix via le service de liste de AWS prixAPI.

Pour autoriser IAM les utilisateurs à utiliser AWS le service de liste de prixAPI, vous devez autoriser DescribeServicesGetAttributeValues, etGetProducts.

Pour un exemple de politique, consultez Recherche de produits et de prix.

purchase-orders:ViewPurchaseOrders

Accorde l'autorisation de consulter les bons de commande.

Pour un exemple de politique, consultez Affichage et gestion des bons de commande.

purchase-orders:ModifyPurchaseOrders

Accorde l'autorisation de modifier les bons de commande.

Pour un exemple de politique, consultez Affichage et gestion des bons de commande.

tax:GetExemptions

Accorde l'autorisation d'accéder en lecture seule pour consulter les exemptions et les types d'exemption par console fiscale.

Pour un exemple de politique, consultez Permettre IAM aux utilisateurs de consulter les exonérations fiscales américaines et de créer des AWS Support dossiers.

tax:UpdateExemptions

Autorise le téléchargement d'une exemption sur la console des exemptions fiscales américaines.

Pour un exemple de politique, consultez Permettre IAM aux utilisateurs de consulter les exonérations fiscales américaines et de créer des AWS Support dossiers.

support:CreateCase

Accorde l'autorisation de déposer les demandes d'assistance, nécessaires pour télécharger l'exemption depuis la console des exonérations fiscales.

Pour un exemple de politique, consultez Permettre IAM aux utilisateurs de consulter les exonérations fiscales américaines et de créer des AWS Support dossiers.

support:AddAttachmentsToSet

Accorde l'autorisation de joindre des documents à l'appui des dossiers requis pour télécharger des certificats d'exonération sur la console d'exonération fiscale.

Pour un exemple de politique, consultez Permettre IAM aux utilisateurs de consulter les exonérations fiscales américaines et de créer des AWS Support dossiers.

customer-verification:GetCustomerVerificationEligibility

(Pour les clients ayant une adresse de facturation ou de contact en Inde uniquement)

Accorde l'autorisation de récupérer l'éligibilité du client à la vérification.

customer-verification:GetCustomerVerificationDetails

(Pour les clients ayant une adresse de facturation ou de contact en Inde uniquement)

Accorde l'autorisation de récupérer les données de vérification des clients.

customer-verification:CreateCustomerVerificationDetails

(Pour les clients ayant une adresse de facturation ou de contact en Inde uniquement)

Accorde l'autorisation de créer des données de vérification client.

customer-verification:UpdateCustomerVerificationDetails

(Pour les clients ayant une adresse de facturation ou de contact en Inde uniquement)

Accorde l'autorisation de mettre à jour les données de vérification des clients.

mapcredit:ListAssociatedPrograms

Accorde l'autorisation de consulter les informations associées Migration Acceleration Program accords et tableau de bord pour le compte du payeur.

mapcredit:ListQuarterSpend

Accorde l'autorisation de consulter le Migration Acceleration Program dépenses éligibles pour le compte du payeur.

mapcredit:ListQuarterCredits

Accorde l'autorisation de consulter le Migration Acceleration Program crédits pour le compte du payeur.