Les traductions sont fournies par des outils de traduction automatique. En cas de conflit entre le contenu d'une traduction et celui de la version originale en anglais, la version anglaise prévaudra.
Politique basée sur l'identité avec facturation AWS
Par défaut, les utilisateurs et les rôles ne sont pas autorisés à créer ou à modifier des ressources de facturation. Ils ne peuvent pas non plus effectuer de tâches en utilisant le AWS Management Console, AWS Command Line Interface (AWS CLI) ou AWS API. Pour autoriser les utilisateurs à effectuer des actions sur les ressources dont ils ont besoin, un IAM administrateur peut créer des IAM politiques. L'administrateur peut ensuite ajouter les IAM politiques aux rôles, et les utilisateurs peuvent assumer les rôles.
Pour savoir comment créer une politique IAM basée sur l'identité à l'aide de ces exemples de documents de JSON stratégie, voir Créer des IAM politiques (console) dans le guide de l'IAMutilisateur.
Pour plus de détails sur les actions et les types de ressources définis par Billing, y compris le ARNs format de chaque type de ressource, voir Actions, ressources et clés de condition pour la AWS facturation dans la référence d'autorisation de service.
Table des matières
Bonnes pratiques en matière de politiques
Les politiques basées sur l'identité déterminent si quelqu'un peut créer, accéder ou supprimer des ressources de facturation dans votre compte. Ces actions peuvent entraîner des frais pour votre Compte AWS. Lorsque vous créez ou modifiez des politiques basées sur l’identité, suivez ces instructions et recommandations :
-
Commencez AWS par les politiques gérées et passez aux autorisations du moindre privilège : pour commencer à accorder des autorisations à vos utilisateurs et à vos charges de travail, utilisez les politiques AWS gérées qui accordent des autorisations pour de nombreux cas d'utilisation courants. Ils sont disponibles dans votre Compte AWS. Nous vous recommandons de réduire davantage les autorisations en définissant des politiques gérées par les AWS clients spécifiques à vos cas d'utilisation. Pour plus d'informations, consultez les politiques AWS gérées ou les politiques AWS gérées pour les fonctions professionnelles dans le Guide de IAM l'utilisateur.
-
Appliquer les autorisations du moindre privilège : lorsque vous définissez des autorisations à IAM l'aide de politiques, accordez uniquement les autorisations nécessaires à l'exécution d'une tâche. Pour ce faire, vous définissez les actions qui peuvent être entreprises sur des ressources spécifiques dans des conditions spécifiques, également appelées autorisations de moindre privilège. Pour plus d'informations sur l'utilisation IAM pour appliquer des autorisations, consultez la section Politiques et autorisations du Guide de IAM l'utilisateur. IAM
-
Utilisez des conditions dans IAM les politiques pour restreindre davantage l'accès : vous pouvez ajouter une condition à vos politiques pour limiter l'accès aux actions et aux ressources. Par exemple, vous pouvez rédiger une condition de politique pour spécifier que toutes les demandes doivent être envoyées en utilisantSSL. Vous pouvez également utiliser des conditions pour accorder l'accès aux actions de service si elles sont utilisées par le biais d'un service spécifique Service AWS, tel que AWS CloudFormation. Pour plus d'informations, voir Éléments IAM JSON de politique : Condition dans le guide de IAM l'utilisateur.
-
Utilisez IAM Access Analyzer pour valider vos IAM politiques afin de garantir des autorisations sécurisées et fonctionnelles. IAM Access Analyzer valide les politiques nouvelles et existantes afin qu'elles soient conformes au langage des IAM politiques (JSON) et IAM aux meilleures pratiques. IAMAccess Analyzer fournit plus de 100 vérifications des politiques et des recommandations exploitables pour vous aider à créer des politiques sécurisées et fonctionnelles. Pour plus d'informations, consultez la section Valider les politiques avec IAM Access Analyzer dans le guide de l'IAMutilisateur.
-
Exiger l'authentification multifactorielle (MFA) : si vous avez un scénario qui nécessite des IAM utilisateurs ou un utilisateur root Compte AWS, activez-le MFA pour une sécurité supplémentaire. Pour exiger le MFA moment où les API opérations sont appelées, ajoutez MFA des conditions à vos politiques. Pour plus d'informations, consultez la section APIAccès sécurisé avec MFA dans le guide de IAM l'utilisateur.
Pour plus d'informations sur les meilleures pratiques en matière de sécuritéIAM, consultez la section Bonnes pratiques en matière de sécurité IAM dans le Guide de IAM l'utilisateur.
Utilisation de la console de facturation
Pour accéder à la console AWS de facturation, vous devez disposer d'un minimum d'autorisations. Ces autorisations doivent vous permettre de répertorier et de consulter les détails relatifs aux ressources de facturation de votre Compte AWS. Si vous créez une politique basée sur l’identité qui est plus restrictive que l’ensemble minimum d’autorisations requis, la console ne fonctionnera pas comme prévu pour les entités (utilisateurs ou rôles) tributaires de cette politique.
Il n'est pas nécessaire d'accorder des autorisations de console minimales aux utilisateurs qui appellent uniquement le AWS CLI ou le AWS API. Au lieu de cela, autorisez uniquement l'accès aux actions correspondant à l'APIopération qu'ils tentent d'effectuer.
Vous trouverez les détails d'accès tels que les autorisations requises pour activer la console AWS de facturation, l'accès administrateur et l'accès en lecture seule dans la AWS politiques gérées section.
Autorisation accordée aux utilisateurs pour afficher leurs propres autorisations
Cet exemple montre comment créer une politique qui permet aux IAM utilisateurs de consulter les politiques intégrées et gérées associées à leur identité d'utilisateur. Cette politique inclut les autorisations permettant d'effectuer cette action sur la console ou par programmation à l'aide du AWS CLI ou. AWS API
{ "Version": "2012-10-17", "Statement": [ { "Sid": "ViewOwnUserInfo", "Effect": "Allow", "Action": [ "iam:GetUserPolicy", "iam:ListGroupsForUser", "iam:ListAttachedUserPolicies", "iam:ListUserPolicies", "iam:GetUser" ], "Resource": ["arn:aws:iam::*:user/${aws:username}"] }, { "Sid": "NavigateInConsole", "Effect": "Allow", "Action": [ "iam:GetGroupPolicy", "iam:GetPolicyVersion", "iam:GetPolicy", "iam:ListAttachedGroupPolicies", "iam:ListGroupPolicies", "iam:ListPolicyVersions", "iam:ListPolicies", "iam:ListUsers" ], "Resource": "*" } ] }
Utilisation de politiques basées sur l'identité pour la facturation
Note
Les AWS Identity and Access Management (IAM) actions suivantes ont atteint la fin du support standard en juillet 2023 :
-
Espace de noms
aws-portal
-
purchase-orders:ViewPurchaseOrders
-
purchase-orders:ModifyPurchaseOrders
Si vous en utilisez AWS Organizations, vous pouvez utiliser les scripts de migration de politiques par lots ou le migrateur de politiques par lots pour mettre à jour les politiques depuis votre compte payeur. Vous pouvez également utiliser l'ancienne référence de mappage d'actions granulaire pour vérifier les IAM actions qui doivent être ajoutées.
Si vous avez AWS Organizations créé ou participez à une création le 6 mars 2023 à 11 h (PDT) ou après cette date, les actions détaillées sont déjà en vigueur dans votre organisation. Compte AWS
Important
Outre IAM les politiques, vous devez autoriser l'IAMaccès à la console Billing and Cost Management sur la page de la console Account Settings
Pour plus d’informations, consultez les rubriques suivantes :
-
Activation de l'accès à la console de Gestion de la facturation et des coûts
-
IAMtutoriel : Accorder l'accès à la console de facturation dans le guide de IAM l'utilisateur
Utilisez cette section pour découvrir comment un administrateur de compte de politiques basées sur les identités peut associer des politiques d'autorisation aux IAM identités (rôles et groupes) et accorder des autorisations pour effectuer des opérations sur les ressources de facturation.
Pour plus d'informations sur Comptes AWS et les utilisateurs, voir Qu'est-ce que c'est IAM ? dans le guide de IAM l'utilisateur.
Pour plus d'informations sur la façon dont vous pouvez mettre à jour les politiques gérées par le client, voir Modifier les politiques gérées par le client (console) dans le guide de IAM l'utilisateur.
AWS Actions de la console de facturation
Ce tableau récapitule les autorisations qui accordent l'accès aux informations et aux outils de votre console de facturation. Pour obtenir des exemples de stratégies qui utilisent ces autorisations, consultez AWS Exemples de politiques de facturation.
Pour obtenir la liste des politiques d'actions pour la console de gestion des AWS coûts, voir les politiques d'actions de gestion des AWS coûts dans le guide de l'utilisateur de la gestion des AWS coûts.
Nom de l'autorisation | Description |
---|---|
aws-portal:ViewBilling
|
Accorde l'autorisation de consulter les pages de la console Billing and Cost Management. |
aws-portal:ModifyBilling
|
Accorde l'autorisation de modifier les pages suivantes de la console Billing and Cost Management : Pour permettre aux IAM utilisateurs de modifier ces pages de console, vous devez autoriser à la fois |
aws-portal:ViewAccount
|
Accorde l'autorisation de consulter les paramètres du compte |
aws-portal:ModifyAccount |
Accorde l'autorisation de modifier les paramètres du compte Pour permettre aux IAM utilisateurs de modifier les paramètres du compte, vous devez autoriser à la fois Pour un exemple de politique qui refuse explicitement à un IAM utilisateur l'accès à la page de console des paramètres du compte, consultezRefus de l'accès aux paramètres du compte, mais autorisation d'accès complet à toutes les autres informations de facturation et d'utilisation. |
aws-portal:ViewPaymentMethods |
Accorde l'autorisation de consulter les modes de paiement |
aws-portal:ModifyPaymentMethods |
Accorde l'autorisation de modifier les modes de paiement Pour permettre aux utilisateurs de modifier des modes de paiement, vous devez autoriser |
billing:ListBillingViews |
Accorde l'autorisation d'obtenir des informations de facturation pour les groupes de facturation pro forma. Cela se fait à l'aide AWS de Billing Conductor sur la page des factures ou des rapports sur les AWS coûts et l'utilisation. Pour plus d'informations sur l'affichage des détails de votre groupe de facturation, veuillez consulter la rubrique Affichage des détails de votre groupe de facturation dans le Guide de l'utilisateur du guide de facture AWS . |
sustainability:GetCarbonFootprintSummary |
Accorde l'autorisation de consulter l'outil et les données d'empreinte carbone du AWS client. Ceci est accessible depuis la page AWS Cost and Usage Reports de la console Billing and Cost Management. Pour obtenir un exemple de stratégie, veuillez consulter Permettez IAM aux utilisateurs de consulter vos informations de facturation et votre rapport d'empreinte carbone. |
cur:DescribeReportDefinitions |
Accorde l'autorisation de consulter les rapports sur les AWS coûts et l'utilisation. AWS Les autorisations Cost and Usage Reports s'appliquent à tous les rapports créés à l'aide du AWS Cost and Usage Reports Service API et de la console Billing and Cost Management. Si vous créez des rapports à l'aide de la console Billing and Cost Management, nous vous recommandons de mettre à jour les autorisations des IAM utilisateurs. Si vous ne le faites pas, les utilisateurs perdront l'accès aux fonctions d'affichage, de modification et de suppression des rapports sur la page des rapports de la console. Pour obtenir un exemple de stratégie, veuillez consulter Autoriser IAM les utilisateurs à accéder à la page de la console des rapports. |
cur:PutReportDefinition |
Accorde l'autorisation de créer des rapports sur les AWS coûts et l'utilisation. AWS Les autorisations Cost and Usage Reports s'appliquent à tous les rapports créés à l'aide du AWS Cost and Usage Reports Service API et de la console Billing and Cost Management. Si vous créez des rapports à l'aide de la console Billing and Cost Management, nous vous recommandons de mettre à jour les autorisations des IAM utilisateurs. Si vous ne le faites pas, les utilisateurs perdront l'accès aux fonctions d'affichage, de modification et de suppression des rapports sur la page des rapports de la console. Pour obtenir un exemple de stratégie, veuillez consulter Autoriser IAM les utilisateurs à accéder à la page de la console des rapports. |
cur:DeleteReportDefinition |
Accorde l'autorisation de supprimer les rapports sur les AWS coûts et l'utilisation. AWS Les autorisations Cost and Usage Reports s'appliquent à tous les rapports créés à l'aide du AWS Cost and Usage Reports Service API et de la console Billing and Cost Management. Si vous créez des rapports à l'aide de la console Billing and Cost Management, nous vous recommandons de mettre à jour les autorisations des IAM utilisateurs. Si vous ne le faites pas, les utilisateurs perdront l'accès aux fonctions d'affichage, de modification et de suppression des rapports sur la page des rapports de la console. Pour obtenir un exemple de stratégie, veuillez consulter Création, affichage, modification ou suppression des Rapports d'utilisation et de coûts AWS. |
cur:ModifyReportDefinition |
Accorde l'autorisation de modifier les rapports sur les AWS coûts et l'utilisation. AWS Les autorisations Cost and Usage Reports s'appliquent à tous les rapports créés à l'aide du AWS Cost and Usage Reports Service API et de la console Billing and Cost Management. Si vous créez des rapports à l'aide de la console Billing and Cost Management, nous vous recommandons de mettre à jour les autorisations des IAM utilisateurs. Si vous ne le faites pas, les utilisateurs perdront l'accès aux fonctions d'affichage, de modification et de suppression des rapports sur la page des rapports de la console. Pour obtenir un exemple de stratégie, veuillez consulter Création, affichage, modification ou suppression des Rapports d'utilisation et de coûts AWS. |
ce:CreateCostCategoryDefinition |
Accorde des autorisations pour créer des catégories de coûts. Pour un exemple de politique, consultez Affichage et gestion des catégories de coûts. |
ce:DeleteCostCategoryDefinition |
Accorde l'autorisation de supprimer des catégories de coûts. Pour un exemple de politique, consultez Affichage et gestion des catégories de coûts. |
ce:DescribeCostCategoryDefinition |
Accorde les autorisations nécessaires pour consulter les catégories de coûts. Pour un exemple de politique, consultez Affichage et gestion des catégories de coûts. |
ce:ListCostCategoryDefinitions |
Accorde des autorisations pour répertorier les catégories de coûts. Pour un exemple de politique, consultez Affichage et gestion des catégories de coûts. |
ce:UpdateCostCategoryDefinition |
Accorde les autorisations nécessaires pour mettre à jour les catégories de coûts. Pour un exemple de politique, consultez Affichage et gestion des catégories de coûts. |
aws-portal:ViewUsage |
Accorde l'autorisation de consulter les rapports AWS Pour permettre aux IAM utilisateurs de consulter les rapports d'utilisation, vous devez autoriser à la fois Pour un exemple de politique, consultez Autoriser IAM les utilisateurs à accéder à la page de la console des rapports. |
payments:AcceptFinancingApplicationTerms |
Permet IAM aux utilisateurs d'accepter les conditions fournies par le prêteur. Les utilisateurs sont tenus de fournir leurs coordonnées bancaires pour le remboursement et de signer les documents juridiques fournis par le prêteur. |
payments:CreateFinancingApplication |
Permet IAM aux utilisateurs de demander un nouveau prêt financier et de référencer l'option de financement choisie. |
payments:GetFinancingApplication |
Permet IAM aux utilisateurs de récupérer les détails d'une demande de financement. Par exemple, le statut, les limites, les conditions et les informations du prêteur. |
payments:GetFinancingLine |
Permet IAM aux utilisateurs de récupérer les détails d'un prêt de financement. Par exemple, le statut et les soldes. |
payments:GetFinancingLineWithdrawal |
Permet IAM aux utilisateurs de récupérer les détails du retrait. Par exemple, les soldes et les remboursements. |
payments:GetFinancingOption |
Permet IAM aux utilisateurs de récupérer les détails d'une option de financement spécifique. |
payments:ListFinancingApplications |
Permet IAM aux utilisateurs de récupérer les identifiants de toutes les demandes de financement, auprès de tous les prêteurs. |
payments:ListFinancingLines |
Permet IAM aux utilisateurs de récupérer les identifiants de tous les prêts de financement, auprès de tous les prêteurs. |
payments:ListFinancingLineWithdrawals |
Permet IAM aux utilisateurs de récupérer tous les retraits existants pour un prêt donné. |
payments:ListTagsForResource |
Autorisez ou refusez IAM aux utilisateurs l'autorisation de consulter les tags associés à un mode de paiement. |
payments:TagResource |
Autorisez ou refusez IAM aux utilisateurs l'autorisation d'ajouter des tags pour un mode de paiement. |
payments:UntagResource |
Autorisez ou refusez IAM aux utilisateurs l'autorisation de supprimer les tags d'un mode de paiement. |
payments:UpdateFinancingApplication |
Permettre IAM aux utilisateurs de modifier une demande de financement et de soumettre les informations supplémentaires demandées par le prêteur. |
payments:ListPaymentInstruments |
Autorisez ou refusez IAM aux utilisateurs l'autorisation de répertorier leurs modes de paiement enregistrés. |
payments:UpdatePaymentInstrument |
Autorisez ou refusez IAM aux utilisateurs l'autorisation de mettre à jour leurs méthodes de paiement. |
pricing:DescribeServices |
Accorde l'autorisation de consulter les produits de AWS service et les prix via le service de liste de AWS prixAPI. Pour autoriser IAM les utilisateurs à utiliser AWS le service de liste de prixAPI, vous devez autoriser Pour un exemple de politique, consultez Recherche de produits et de prix. |
pricing:GetAttributeValues |
Accorde l'autorisation de consulter les produits de AWS service et les prix via le service de liste de AWS prixAPI. Pour autoriser IAM les utilisateurs à utiliser AWS le service de liste de prixAPI, vous devez autoriser Pour un exemple de politique, consultez Recherche de produits et de prix. |
pricing:GetProducts |
Accorde l'autorisation de consulter les produits de AWS service et les prix via le service de liste de AWS prixAPI. Pour autoriser IAM les utilisateurs à utiliser AWS le service de liste de prixAPI, vous devez autoriser Pour un exemple de politique, consultez Recherche de produits et de prix. |
purchase-orders:ViewPurchaseOrders |
Accorde l'autorisation de consulter les bons de commande. Pour un exemple de politique, consultez Affichage et gestion des bons de commande. |
purchase-orders:ModifyPurchaseOrders |
Accorde l'autorisation de modifier les bons de commande. Pour un exemple de politique, consultez Affichage et gestion des bons de commande. |
tax:GetExemptions |
Accorde l'autorisation d'accéder en lecture seule pour consulter les exemptions et les types d'exemption par console fiscale. Pour un exemple de politique, consultez Permettre IAM aux utilisateurs de consulter les exonérations fiscales américaines et de créer des AWS Support dossiers. |
tax:UpdateExemptions |
Autorise le téléchargement d'une exemption sur la console des exemptions fiscales américaines. Pour un exemple de politique, consultez Permettre IAM aux utilisateurs de consulter les exonérations fiscales américaines et de créer des AWS Support dossiers. |
support:CreateCase |
Accorde l'autorisation de déposer les demandes d'assistance, nécessaires pour télécharger l'exemption depuis la console des exonérations fiscales. Pour un exemple de politique, consultez Permettre IAM aux utilisateurs de consulter les exonérations fiscales américaines et de créer des AWS Support dossiers. |
support:AddAttachmentsToSet |
Accorde l'autorisation de joindre des documents à l'appui des dossiers requis pour télécharger des certificats d'exonération sur la console d'exonération fiscale. Pour un exemple de politique, consultez Permettre IAM aux utilisateurs de consulter les exonérations fiscales américaines et de créer des AWS Support dossiers. |
customer-verification:GetCustomerVerificationEligibility |
(Pour les clients ayant une adresse de facturation ou de contact en Inde uniquement) Accorde l'autorisation de récupérer l'éligibilité du client à la vérification. |
customer-verification:GetCustomerVerificationDetails |
(Pour les clients ayant une adresse de facturation ou de contact en Inde uniquement) Accorde l'autorisation de récupérer les données de vérification des clients. |
customer-verification:CreateCustomerVerificationDetails |
(Pour les clients ayant une adresse de facturation ou de contact en Inde uniquement) Accorde l'autorisation de créer des données de vérification client. |
customer-verification:UpdateCustomerVerificationDetails |
(Pour les clients ayant une adresse de facturation ou de contact en Inde uniquement) Accorde l'autorisation de mettre à jour les données de vérification des clients. |
mapcredit:ListAssociatedPrograms |
Accorde l'autorisation de consulter les informations associées Migration Acceleration Program accords et tableau de bord pour le compte du payeur. |
mapcredit:ListQuarterSpend |
Accorde l'autorisation de consulter le Migration Acceleration Program dépenses éligibles pour le compte du payeur. |
mapcredit:ListQuarterCredits |
Accorde l'autorisation de consulter le Migration Acceleration Program crédits pour le compte du payeur. |