View a markdown version of this page

AWS politiques gérées pour AWS Clean Rooms - AWS Clean Rooms

Les traductions sont fournies par des outils de traduction automatique. En cas de conflit entre le contenu d'une traduction et celui de la version originale en anglais, la version anglaise prévaudra.

AWS politiques gérées pour AWS Clean Rooms

Une politique AWS gérée est une politique autonome qui est créée et administrée par AWS. AWS les politiques gérées sont conçues pour fournir des autorisations pour de nombreux cas d'utilisation courants afin que vous puissiez commencer à attribuer des autorisations aux utilisateurs, aux groupes et aux rôles.

N'oubliez pas que les politiques AWS gérées peuvent ne pas accorder les autorisations de moindre privilège pour vos cas d'utilisation spécifiques, car elles sont disponibles pour tous les AWS clients. Nous vous recommandons de réduire encore les autorisations en définissant des politiques gérées par le client qui sont propres à vos cas d’utilisation.

Vous ne pouvez pas modifier les autorisations définies dans les politiques AWS gérées. Si les autorisations définies dans une politique AWS gérée sont AWS mises à jour, la mise à jour affecte toutes les identités principales (utilisateurs, groupes et rôles) auxquelles la politique est attachée. AWS est le plus susceptible de mettre à jour une politique AWS gérée lorsqu'une nouvelle politique Service AWS est lancée ou que de nouvelles opérations d'API deviennent disponibles pour des services existants.

Pour plus d’informations, consultez Politiques gérées par AWS dans le Guide de l’utilisateur IAM.

AWS stratégie gérée : AWSCleanRoomsReadOnlyAccess

Vous pouvez vous connecter AWSCleanRoomsReadOnlyAccess à vos principaux IAM.

Cette politique accorde des autorisations en lecture seule aux ressources et aux métadonnées d'une AWSCleanRoomsReadOnlyAccess collaboration.

Détails de l’autorisation

Cette politique inclut les autorisations suivantes :

  • CleanRoomsRead— Autorise les principaux utilisateurs à accéder au service en lecture seule.

  • ConsoleDisplayTables— Permet aux administrateurs d'accéder en lecture seule aux AWS Glue métadonnées nécessaires pour afficher les données relatives aux AWS Glue tables sous-jacentes sur la console.

  • ConsoleLogSummaryQueryLogs— Permet aux administrateurs de consulter les journaux de requêtes.

  • ConsoleLogSummaryObtainLogs— Permet aux administrateurs de récupérer les résultats du journal.

Pour obtenir une liste JSON des détails de la politique, consultez AWSCleanRoomsReadOnlyAccess le AWS Managed Policy Reference Guide.

AWS stratégie gérée : AWSCleanRoomsFullAccess

Vous pouvez vous connecter AWSCleanRoomsFullAccess à vos principaux IAM.

Cette politique accorde des autorisations administratives qui permettent un accès complet (lecture, écriture et mise à jour) aux ressources et aux métadonnées d'une AWS Clean Rooms collaboration. Cette politique inclut l'accès pour effectuer des requêtes.

Détails de l’autorisation

Cette politique inclut les autorisations suivantes :

  • CleanRoomsAccess— Donne un accès complet à toutes les actions sur toutes les ressources pour AWS Clean Rooms.

  • PassServiceRole— Accorde l'accès pour transmettre un rôle de service uniquement au service (PassedToServicecondition) dont le nom contient cleanrooms « ».

  • ListRolesToPickServiceRole— Permet aux directeurs de répertorier tous leurs rôles afin de choisir un rôle de service lors de l'utilisation AWS Clean Rooms.

  • GetRoleAndListRolePoliciesToInspectServiceRole— Permet aux directeurs de voir le rôle de service et la politique correspondante dans IAM.

  • ListPoliciesToInspectServiceRolePolicy— Permet aux directeurs de voir le rôle de service et la politique correspondante dans IAM.

  • GetPolicyToInspectServiceRolePolicy— Permet aux directeurs de voir le rôle de service et la politique correspondante dans IAM.

  • ConsoleDisplayTables— Permet aux administrateurs d'accéder en lecture seule aux AWS Glue métadonnées nécessaires pour afficher les données relatives aux AWS Glue tables sous-jacentes sur la console.

  • ConsolePickQueryResultsBucketListAll— Permet aux administrateurs de choisir un compartiment Amazon S3 dans une liste de tous les compartiments S3 disponibles dans lesquels les résultats de leurs requêtes sont écrits.

  • SetQueryResultsBucket— Permet aux administrateurs de choisir un compartiment S3 dans lequel les résultats de leurs requêtes sont écrits.

  • ConsoleDisplayQueryResults— Permet aux administrateurs de montrer les résultats de la requête au client, lus depuis le compartiment S3.

  • WriteQueryResults— Permet aux administrateurs d'écrire les résultats de la requête dans un compartiment S3 appartenant au client.

  • EstablishLogDeliveries— Permet aux responsables de fournir des journaux de requêtes au groupe de CloudWatch journaux Amazon Logs d'un client.

  • SetupLogGroupsDescribe— Permet aux administrateurs d'utiliser le processus de création de groupes de CloudWatch journaux Amazon Logs.

  • SetupLogGroupsCreate— Permet aux administrateurs de créer un groupe de CloudWatch journaux Amazon Logs.

  • SetupLogGroupsResourcePolicy— Permet aux administrateurs de configurer une politique de ressources sur le groupe de CloudWatch journaux Amazon Logs.

  • ConsoleLogSummaryQueryLogs— Permet aux administrateurs de consulter les journaux de requêtes.

  • ConsoleLogSummaryObtainLogs— Permet aux administrateurs de récupérer les résultats du journal.

Pour obtenir une liste JSON des détails de la politique, consultez AWSCleanRoomsFullAccess le AWS Managed Policy Reference Guide.

AWS stratégie gérée : AWSCleanRoomsFullAccessNoQuerying

Vous pouvez le joindre AWSCleanRoomsFullAccessNoQuerying à votreIAM principals.

Cette politique accorde des autorisations administratives qui permettent un accès complet (lecture, écriture et mise à jour) aux ressources et aux métadonnées d'une AWS Clean Rooms collaboration. Cette politique exclut l'accès pour effectuer des requêtes.

Détails de l’autorisation

Cette politique inclut les autorisations suivantes :

  • CleanRoomsAccess— Donne un accès complet à toutes les actions sur toutes les ressources AWS Clean Rooms, à l'exception des requêtes dans les collaborations.

  • CleanRoomsNoQuerying— Refuse explicitement StartProtectedQuery et UpdateProtectedQuery pour empêcher les requêtes.

  • PassServiceRole— Accorde l'accès pour transmettre un rôle de service uniquement au service (PassedToServicecondition) dont le nom contient cleanrooms « ».

  • ListRolesToPickServiceRole— Permet aux directeurs de répertorier tous leurs rôles afin de choisir un rôle de service lors de l'utilisation AWS Clean Rooms.

  • GetRoleAndListRolePoliciesToInspectServiceRole— Permet aux directeurs de voir le rôle de service et la politique correspondante dans IAM.

  • ListPoliciesToInspectServiceRolePolicy— Permet aux directeurs de voir le rôle de service et la politique correspondante dans IAM.

  • GetPolicyToInspectServiceRolePolicy— Permet aux directeurs de voir le rôle de service et la politique correspondante dans IAM.

  • ConsoleDisplayTables— Permet aux administrateurs d'accéder en lecture seule aux AWS Glue métadonnées nécessaires pour afficher les données relatives aux AWS Glue tables sous-jacentes sur la console.

  • EstablishLogDeliveries— Permet aux responsables de fournir des journaux de requêtes au groupe de CloudWatch journaux Amazon Logs d'un client.

  • SetupLogGroupsDescribe— Permet aux administrateurs d'utiliser le processus de création de groupes de CloudWatch journaux Amazon Logs.

  • SetupLogGroupsCreate— Permet aux administrateurs de créer un groupe de CloudWatch journaux Amazon Logs.

  • SetupLogGroupsResourcePolicy— Permet aux administrateurs de configurer une politique de ressources sur le groupe de CloudWatch journaux Amazon Logs.

  • ConsoleLogSummaryQueryLogs— Permet aux administrateurs de consulter les journaux de requêtes.

  • ConsoleLogSummaryObtainLogs— Permet aux administrateurs de récupérer les résultats du journal.

  • cleanrooms— Gérez les collaborations, les modèles d'analyse, les tableaux configurés, les adhésions et les ressources associées au sein du AWS Clean Rooms service. Effectuez diverses opérations telles que la création, la mise à jour, la suppression, la liste et la récupération d'informations sur ces ressources.

  • iam— Transmettez des rôles de service dont le nom contient cleanrooms « » au AWS Clean Rooms service. Répertoriez les rôles et les politiques et inspectez les rôles de service et les politiques liés au AWS Clean Rooms service.

  • glue— Récupérez des informations sur les bases de données, les tables, les partitions et les schémas depuis AWS Glue. Cela est nécessaire pour que le AWS Clean Rooms service puisse afficher et interagir avec les sources de données sous-jacentes.

  • logs— Gérez les livraisons de journaux, les groupes de journaux et les politiques de ressources pour les CloudWatch journaux. Interrogez et récupérez les journaux liés au AWS Clean Rooms service. Ces autorisations sont nécessaires à des fins de surveillance, d'audit et de dépannage au sein du service.

La politique refuse également explicitement les actions cleanrooms:StartProtectedQuery et empêche les utilisateurs cleanrooms:UpdateProtectedQuery d'exécuter ou de mettre à jour directement des requêtes protégées, ce qui doit être effectué via les mécanismes AWS Clean Rooms contrôlés.

Pour obtenir une liste JSON des détails de la politique, consultez AWSCleanRoomsFullAccessNoQuerying le AWS Managed Policy Reference Guide.

AWS stratégie gérée : AWSCleanRoomsMLReadOnlyAccess

Vous pouvez vous connecter AWSCleanRoomsMLReadOnlyAccess à vos principaux IAM.

Cette politique accorde des autorisations en lecture seule aux ressources et aux métadonnées d'une AWSCleanRoomsMLReadOnlyAccess collaboration.

Cette politique inclut les autorisations suivantes :

  • CleanRoomsConsoleNavigation— Permet d'accéder à l'affichage des écrans de la AWS Clean Rooms console.

  • CleanRoomsMLRead— Permet aux directeurs d'accéder en lecture seule au service Clean Rooms ML.

  • PassCleanRoomsResources— Permet d'accéder à des AWS Clean Rooms ressources spécifiques.

Pour obtenir une liste JSON des détails de la politique, consultez AWSCleanRoomsMLReadOnlyAccess le AWS Managed Policy Reference Guide.

AWS stratégie gérée : AWSCleanRoomsMLFullAccess

Vous pouvez vous connecter AWSCleanRoomsMLFullAcces à vos principaux IAM. Cette politique accorde des autorisations administratives qui permettent un accès complet (lecture, écriture et mise à jour) aux ressources et aux métadonnées nécessaires à Clean Rooms ML.

Détails de l’autorisation

Cette politique inclut les autorisations suivantes :

  • CleanRoomsMLFullAccess— Donne accès à toutes les actions de Clean Rooms ML.

  • PassServiceRole— Accorde l'accès pour transmettre un rôle de service uniquement au service (PassedToServicecondition) dont le nom contient cleanrooms-ml « ».

  • CleanRoomsConsoleNavigation— Permet d'accéder à l'affichage des écrans de la AWS Clean Rooms console.

  • CollaborationMembershipCheck— Lorsque vous lancez une tâche de génération d'audience (segment similaire) au sein d'une collaboration, le service Clean Rooms ML appelle ListMembers pour vérifier que la collaboration est valide, que l'appelant est un membre actif et que le propriétaire du modèle d'audience configuré est un membre actif. Cette autorisation est toujours requise ; le SID de navigation de la console n'est requis que pour les utilisateurs de console.

  • PassCleanRoomsResources— Permet d'accéder à des AWS Clean Rooms ressources spécifiques.

  • AssociateModels— Permet aux directeurs d'associer un modèle Clean Rooms ML à votre collaboration.

  • TagAssociations— Permet aux responsables d'ajouter des balises à l'association entre un modèle similaire et une collaboration.

  • ListRolesToPickServiceRole— Permet aux directeurs de répertorier tous leurs rôles afin de choisir un rôle de service lors de l'utilisation AWS Clean Rooms.

  • GetRoleAndListRolePoliciesToInspectServiceRole— Permet aux directeurs de voir le rôle de service et la politique correspondante dans IAM.

  • ListPoliciesToInspectServiceRolePolicy— Permet aux directeurs de voir le rôle de service et la politique correspondante dans IAM.

  • GetPolicyToInspectServiceRolePolicy— Permet aux directeurs de voir le rôle de service et la politique correspondante dans IAM.

  • ConsoleDisplayTables— Permet aux administrateurs d'accéder en lecture seule aux AWS Glue métadonnées nécessaires pour afficher les données relatives aux AWS Glue tables sous-jacentes sur la console.

  • ConsolePickOutputBucket— Permet aux directeurs de sélectionner des compartiments Amazon S3 pour les sorties des modèles d'audience configurés.

  • ConsolePickS3Location— Permet aux directeurs de sélectionner l'emplacement dans un compartiment pour les sorties du modèle d'audience configuré.

  • ConsoleDescribeECRRepositories— Permet aux responsables de décrire les référentiels et les images Amazon ECR.

Pour obtenir une liste JSON des détails de la politique, consultez AWSCleanRoomsMLFullAccess le AWS Managed Policy Reference Guide.

AWS Clean Rooms mises à jour de AWS stratégies gérées

Consultez les détails des mises à jour apportées aux politiques AWS gérées AWS Clean Rooms depuis que ce service a commencé à suivre ces modifications. Pour recevoir des alertes automatiques concernant les modifications apportées à cette page, abonnez-vous au fil RSS sur la page Historique des AWS Clean Rooms documents.

Modifier Description Date
AWSCleanRoomsFullAccessNoQuerying— Mise à jour de la politique existante

Salles blanches : UpdateConfiguredTableAllowedColumns et salles blanches : ajoutées à. UpdateConfiguredTableReference CleanRoomsAccess

29 juillet 2025

AWSCleanRoomsMLReadOnlyAccess : mise à jour de la politique existante

Ajout de PassCleanRoomsResources à AWSCleanRoomsMLReadOnlyAccess. Ajout de PassCleanRoomsResources et ConsoleDescribeECRRepositories à AWSCleanRoomsMLFullAccess.

10 janvier 2025
AWSCleanRoomsFullAccessNoQuerying : mise à jour de la politique existante Ajout de cleanrooms:BatchGetSchemaAnalysisRule à CleanRoomsAccess. 13 mai 2024
AWSCleanRoomsFullAccess : mise à jour de la politique existante L'ID de déclaration a été mis ConsolePickQueryResultsBucket à jour AWSCleanRoomsFullAccess de à SetQueryResultsBucket dans cette politique afin de mieux représenter les autorisations, car celles-ci sont nécessaires pour définir le compartiment de résultats de requête avec et sans la console. 21 mars 2024

AWSCleanRoomsMLReadOnlyAccess : nouvelle politique

AWSCleanRoomsMLFullAccess : nouvelle politique

Ajouté AWSCleanRoomsMLReadOnlyAccess et AWSCleanRoomsMLFullAccess pour prendre en charge AWS Clean Rooms ML.

29 novembre 2023
AWSCleanRoomsFullAccessNoQuerying : mise à jour de la politique existante Ajout de cleanrooms:CreateAnalysisTemplatecleanrooms:GetAnalysisTemplate,cleanrooms:UpdateAnalysisTemplate, cleanrooms:DeleteAnalysisTemplate,cleanrooms:ListAnalysisTemplates, cleanrooms:GetCollaborationAnalysisTemplatecleanrooms:BatchGetCollaborationAnalysisTemplate, et cleanrooms:ListCollaborationAnalysisTemplates CleanRoomsAccess à pour activer la nouvelle fonctionnalité de modèles d'analyse. 31 juillet 2023
AWSCleanRoomsFullAccessNoQuerying : mise à jour de la politique existante Ajouté cleanrooms:ListTagsForResourcecleanrooms:UntagResource, et cleanrooms:TagResource à pour CleanRoomsAccess activer le balisage des ressources. 21 mars 2023

AWS Clean Rooms a commencé à suivre les modifications

AWS Clean Rooms a commencé à suivre les modifications apportées AWS à ses politiques gérées.

12 janvier 2023